BTC $78,044.49 -0.79%
ETH $2,452.58 -0.43%
BNB $686.34 -1.33%
XRP $1.37 -2.45%
SOL $102.84 -3.07%
TRX $0.3343 -1.84%
DOGE $0.0827 -3.03%
ADA $0.1958 -3.48%
BCH $247.09 -1.97%
LINK $11.29 -1.42%
HYPE $81.33 -2.66%
AAVE $123.67 -2.19%
SUI $0.7200 -3.62%
XLM $0.1753 -2.91%
ZEC $825.53 -2.47%
BTC $78,044.49 -0.79%
ETH $2,452.58 -0.43%
BNB $686.34 -1.33%
XRP $1.37 -2.45%
SOL $102.84 -3.07%
TRX $0.3343 -1.84%
DOGE $0.0827 -3.03%
ADA $0.1958 -3.48%
BCH $247.09 -1.97%
LINK $11.29 -1.42%
HYPE $81.33 -2.66%
AAVE $123.67 -2.19%
SUI $0.7200 -3.62%
XLM $0.1753 -2.91%
ZEC $825.53 -2.47%

全部
文章
快訊

慢霧揭露跨鏈橋 Allbridge 攻擊細節:偽造 CCTP 消息、閃電貸,鑄幣結果校驗不足

ChainCatcher 消息,慢霧安全團隊披露,跨鏈橋項目 Allbridge 於 2026 年 8 月 19 日遭遇攻擊,損失約 19 萬美元。值得注意的是,此次攻擊並非即時完成,攻擊者早在近一個月前便開始佈局,並透過偽造跨鏈消息繞過驗證機制。根據慢霧分析,攻擊者於 7 月 26 日在 Polygon 鏈上直接調用 Circle 的 MessageTransmitterV2.sendMessage 函數,構造了一條偽裝成 CCTP 風格的跨鏈消息,聲稱存在 100 萬枚 USDC 轉帳,但實際上並未發生任何 USDC 銷毀操作。隨後,Circle 按照正常流程為該完整消息生成了有效驗證證明(attestation)。約 24 天後,8 月 19 日,攻擊者等待 Base Router 收到一筆真實 CCTP 存款、餘額增加至約 19.1 萬 USDC 後,僅 6 秒後發起攻擊。攻擊者利用此前偽造的消息和驗證證明調用 Allbridge 的 receiveCctpMessage 函數,由於項目缺少關鍵校驗,系統將虛假跨鏈消息誤認為真實存款,並記錄了 100 萬 USDC 額度。隨後,攻擊者透過 Aave 閃電貸臨時借入約 80.9 萬 USDC,使 Router 餘額與偽造金額匹配,並利用內部信用記錄調用轉帳函數,最終轉出約 99.9 萬 USDC(扣除 0.1% 手續費)。歸還閃電貸及費用後,攻擊者淨獲利約 18.98 萬美元。此次漏洞根源在於 Allbridge 未驗證跨鏈消息發送方和接收方身份,也未確認 USDC 是否真實鑄造及餘額是否實際增加,而是直接信任攻擊者構造的金額和消息哈希數據。慢霧強調,鏈上消息驗證並不等同於真實資產到帳。跨鏈協議不僅需要驗證消息真實性,還必須確保消息來源可信、接收方為 Circle 官方 TokenMessengerV2,並在確認資產實際鑄造和餘額變化後才能進行資產記帳。此次事件再次凸顯跨鏈橋在消息驗證和資產結算環節中的安全風險。

劍橋研究:美國承載約 31% 以太坊節點,超 1/3 節點離線或影響最終確認

ChainCatcher 消息,劍橋大學替代金融研究中心(Cambridge Centre for Alternative Finance)最新研究顯示,約 31% 的以太坊節點活動位於美國,另有約 39% 分布在不含英國的歐盟地區,顯示以太坊節點地理分布仍較為集中於西方國家。研究負責人 Alexander Neumuller 表示,目前節點分布並未集中在單一國家,但主要依賴少數雲服務提供商,包括 Hetzner、亞馬遜 AWS 和 OVH 等。值得關注的是,以太坊網絡並不需要半數驗證者失效才會出現問題,當超過三分之一驗證者同時離線時,網絡可能無法完成區塊檢查點最終確認(finalization)。Neumuller 指出,節點與驗證者並非一一對應關係,單個節點背後可能運行多個驗證者,因此目前無法精確判斷某一節點或服務商故障對驗證網絡的實際影響。此外,研究還重新評估了以太坊合併(The Merge)後的能源消耗情況。數據顯示,以太坊當前年能源消耗約為 7.9 GWh,相當於約 1 兆瓦持續功率,僅為合併前水平的約 0.02%,能源消耗下降約 99.98%。目前以太坊網絡使用可持續能源的比例超過 56%,高於全球平均水平。研究同時指出,客戶端軟體集中度也是潛在風險之一,若占主導地位的客戶端出現漏洞,可能影響大量網絡參與者。該報告由劍橋替代金融研究中心發布,以太坊基金會提供支持。
app_icon
ChainCatcher 與創新者共建Web3世界