区块链安全公司 PeckShield 在 2026 年 6 月 1 日发出警报:截至当时,黑客已通过 14 起重大跨链桥攻击,从相关协议中累计窃取 3.407 亿美元。按其披露的数据看,跨链桥已成为今年加密行业最集中的攻击目标之一,单笔损失从 18 万美元 到 2.92 亿美元 不等。
攻击焦点从合约漏洞转向基础设施层
跨链桥的工作方式决定了它的风险高度集中:协议通常需要在一条链上锁定资产,再在另一条链上铸造对应资产。这个过程中,桥接协议往往托管大额流动性池,并依赖验证层、签名密钥或跨链消息系统来确认资产状态。一旦这些环节被攻破,资金池可能在极短时间内被抽干。
PeckShield引用的数据也反映出攻击路径的变化。文章提到,黑客正把目标从传统智能合约漏洞,转向 签名密钥、RPC 节点和跨链消息层。这类风险不一定能靠常规审计发现,排查难度更高。
单笔最大损失达2.92亿美元
在已披露的 14 起事件中,4 月 18 日发生的 KelpDAO / LayerZero 事件损失最大,金额达 2.92 亿美元。报道援引 Chainalysis 的说法称,LayerZero 默认设置了 1-of-1 RPC quorum,单个节点一旦被攻破,就可能授权伪造的跨链消息,进而导致攻击者转走跨���态系统中的 rsETH 抵押资产。
4 月 13 日,Hyperbridge 另一起事件损失 250 万美元。5 月中旬,多起攻击继续出现:THORChain 于 5 月 15 日损失 1000 万美元,Adshares Bridge 同日损失 62.8 万美元;Verus-Ethereum Bridge 于 5 月 18 日被盗 1140 万美元;Squid Router 在 4 月 7 日损失 100 万美元。
从聚合器到消息层,多类跨链协议被击中
受影响的并不只有传统桥接协议。TransitFinance 这类 DEX 跨链聚合器在 5 月 13 日损失 188 万美元,同日,TON 一侧的 TAC Cross-Chain Layer 损失 280 万美元。ZetaChain 于 4 月 27 日被盗 30 万美元。更早之前,CrossCurve 在 2 月 1 日损失 300 万美元,IoTeX.io Bridge 在 2 月 21 日损失 880 万美元。
5 月底的事件仍未停止。Gravity Bridge 于 5 月 30 日损失 540 万美元���报道提到问题疑似来自签名密钥被攻破,而不是代码缺陷;MapProtocol / ButterNetwork Bridge 于 5 月 21 日损失 18 万美元;Alephium TokenBridge 在 5 月 31 日又损失 81.5 万美元。
5月损失中,基础设施层攻击占比达到63%
文章列出的统计显示,5 月损失中有 63% 来自基础设施层攻击,而非智能合约漏洞;跨链桥在 5 月全部损失中占比达到 41%。另一项数据则显示,到 2026 年 4 月中旬,加密行业各类别攻击的总损失已超过 7.5 亿美元。
这些数字说明,跨链风险已经不再局限于某个桥接界面本身。若 DeFi 协议把桥接资产作为抵押品或底层基础设施,桥被攻破后,相关持仓也可能受到连带冲击。对市场参与者来说,安全审计、多签验证、协议依赖关系,以及告警信息的跟踪频率,正在变得和收益率同样重要。

