Gravity Bridge,一条连接以太坊与Cosmos生态的跨链桥,于7月22日周六早间遭攻击,损失约540万美元。安全分析师Specter首先发现异常提币,指出交易模式表明桥的签名密钥可能已被攻破,而非智能合约代码存在漏洞。安全公司PeckShield随后发布类似评估,并列出被盗资产明细。
攻击细节:430万美元USDC等资产被盗
根据PeckShield的报告,被盗资产包括约430万美元的USDC、274枚封装以太坊(wETH,价值约55.3万美元)、43.4万美元的USDT以及14.16枚PAXG(约6.4万美元)。这些资金被转移至一个以7C62da1F9结尾的钱包。Specter识别出受影响的Gravity Bridge合约地址以1F2D906结尾,他解释称,交易模式显示攻击者通过被攻破的授权凭据发起提款,而非直接利用合约逻辑缺陷。
签名密钥泄露成主要疑点
Gravity Bridge的工作原理是将资产锁定在以太坊上,并在Cosmos上铸造镜像代币,其间需要验证者的签名授权才能完成资产转移。Specter认为,攻击者一旦控制了足够多的有效签名密钥,就能使提款在系统层面表现为合法操作。PeckShield的评估也聚焦于资金被盗及其后续流向,但未就具体攻击入口给出明确结论。
资金流向追踪:部分已流入交易所
PeckShield指出,部分被盗资金已经通过ChangeNow和Binance进行了转移。截至其更新报告时,被盗钱包仍持有约2100枚ETH(价值约423万美元)。Specter通过Arkham平台分享的钱包快照显示,一个相关地址还持有约416万美元的以太坊。这些动态表明调查人员正在跨多个钱包和交易所跟踪资金。
Gravity团队暂停桥接并要求验证者停止
Gravity团队在X平台上确认了本次安全事件,要求所有验证者停止验证节点和协调器,并之后宣布桥接已全面暂停,直至调查完成。该桥由包括Althea团队在内的贡献者构建,并通过Graviton(GRAV)代币保证安全。截至目前,项目方尚未发布详细的事后分析报告,因此攻击入口点(是验证节点基础设施、��钥还是其他操作环节)尚未确定。
2026年桥攻击趋势:密钥管理问题频发
如果早期评估得到证实,此次Gravity Bridge攻击将加入2026年多起桥攻击案例,其中密钥管理失败而非已审计的合约代码成为关键薄弱环节。安全研究人员称,类似现象在今年初的Kelp DAO和Resolv事件中已经出现。TRM Labs报告指出,跨链桥攻击仍是2026年加密货币损失的主要来源之一。虽然Gravity Bridge本次损失金额小于以往一些重大事件(如2022年的Nomad事件损失1.9亿美元、2024年的Orbit Bridge事件损失8150万美元),但其暴露出的签名密钥安全性问题再次为行业敲响警钟。

