按 Enter 搜索 · ESC 关闭

DeFi

SingularityNET 跨链桥被盗:23 亿代币凭空铸造,实际套现仅 229 万美元

攻击者利用失陷的签名与铸币权限,从 SingularityNET 相关跨链桥转走 872 万枚 FET,并凭空铸造 23 亿枚 AGIX、NTX、WMTX 和 CGV 代币。尽管名义数字惊人,攻击者实际套现仅约 229 万美元,暴露出链下签名依赖与铸币限额缺失等深层问题。

跨链桥失守:签名权限被劫持

攻击者利用失陷的签名与铸币权限,从与 SingularityNET 生态相关的跨链桥中转走约 872 万枚 FET,并凭空铸造约 23 亿枚 AGIX、NTX、WMTX 和 CGV 代币。然而,逐笔交易还原显示,攻击者实际变现的流动性资产总额仅约 229 万美元,大量新铸代币仍未售出。

攻击路径还原

此次攻击并非利用智能合约漏洞,而是攻破了链下签名密钥与铸币授权——这正是多数跨链桥赖以验证跨链转账和发行映射资产的核心信任层。一旦密钥失守,攻击者既能转移既有 FET,又能在缺乏独立验证和供应上限的情况下无限增发多种生态代币。

23 亿枚代币与 229 万美元实际套现之间的巨大落差值得深思。它说明链上代币余额并不等同于可变现流动性。订单簿稀薄、DEX 深度有限,加上低流动性代币难以大额抛售,攻击者最终只能将极小一部分兑换为稳定资产。

暴露的结构性缺陷

  • 依赖链下签名:桥接操作依赖少数签名密钥,缺乏独立验证层。
  • 无铸币限额:系统未设置单笔或周期性的发行上限,导致可无限增发。
  • 监控碎片化:缺乏实时异常检测,增发行为未被及时拦截。

市场与协议影响

直接损失远不止被盗资金。已流入市场的非法增发代币形成持续抛压,压低价格,并让未来的代币置换或迁移变得复杂。跨链兑付能力因桥的储备与负债不再匹配而受损。最棘手的问题或许是:当部分代币为合法获得、部分由攻击者铸造时,如何认定哪些持有人有资格参与代币置换?

这是一场治理与会计的双重噩梦。上线这些代币的交易所和 DeFi 协议必须决定是冻结、下架还是承认余额,每种选择都伴随法律与声誉风险。

后续展望

该事件是跨链桥安全必须超越“可信签名者”模式的典型案例。预计以下方向将面临更大压力:

  • 链上可验证的铸币机制与硬性供应上限。
  • 多方计算(MPC)与门限签名,并引入独立见证。
  • 实时监控与熔断机制,在异常出现时暂停铸币。
  • 明确的事后补救框架,用于代币持有者赔付与置换资格认定。

对整个 DeFi 生态而言,教训直白而残酷:跨链基础设施中最薄弱的环节往往不是代码,而是其背后的运营信任模型。在该模型被加固之前,桥仍将是攻击者最青睐的目标——他们寻找的是特权访问,而非精巧漏洞。

查看原文

分享本文
风险提示 本站内容为币圈、区块链与 Web3 行业资讯的整理与呈现,仅供参考,不构成任何投资建议或收益承诺;虚拟货币相关业务在中国境内属非法金融活动,数字资产价格波动剧烈,据此操作风险自担。本站不提供交易、代币发行融资或相关导流服务。

相关阅读

最新快讯

TREE NEWS 分享卡片
长按上方图片 → 保存到相册 / 转发分享
寻求报道 加入社群 意见反馈