DePIN区块链IoTeX的跨链桥合约遭私钥入侵,攻击者从金库中抽走USDC、USDT、IOTX与WBTC等多种资产。官方声明显示损失约200万美元,已控制相关风险,链上运行及充提业务预计在24至48小时内恢复。
链上安全公司PeckShield分析指出,攻击者通过私钥入侵获得了TokenSafe和MinterPool两个合约的完整控制权。被盗资产不止四种,还包括BUSD和PAYG。PeckShield初步估算损失达880万美元;另一位分析师Specter的计算则为430万美元。落差来自何处?IoTeX共同创办人Raullen Chai对The Block表示,攻击者利用同一组私钥铸造了数百万枚CIOTX和CCS代币,但这些代币“没有实际价值”且已被冻结,不应计入损失。
私钥入侵占2025年Q1被盗金额的88%
区块链安全机构统计,2025年第一季度被盗资金中88%来自私钥入侵。全年看,这类攻击事件数仅占13%,却造成近10亿美元损失,单笔平均金额远高于智能合约漏洞利用。原因直白:突破私钥等于拥有管理员权限,不受代码逻辑限制。
跨链桥的结构性弱点:钥匙在哪,风险就在哪
跨链桥是区块链生态中被攻破次数最多的基础设施之一。从2022年Ronin Bridge(6.25亿美元)、Wormhole(3.2亿美元),到2023年Multichain(1.26亿美元),再到近期多起中小型桥接攻击,手法虽异,模式惊人一致——攻击面几乎都指向私钥或验证者控制权。
问题根源不在代码质量。多数桥接合约经过审计,逻辑无虞。问题在架构本身:跨链桥需要某个实体(一组验证者、一个多签钱包或一组私钥)担保两条链之间的资产对应关系。这个“担保人”就是最大攻击面。审计合约一百次,只要管理私钥的流程或设备被攻破,所有审计报告都只是安慰剂。
2026年了,跨链桥仍是加密基础设施中最薄弱的环节。风险写在桥的基因里——只要设计需要有人拿着钥匙,钥匙就永远可能被偷。

