2026年5月15日至19日,仅仅96小时内,三起独立的加密货币黑客攻击接连发生,目标分别是跨链交易协议THORChain、跨链桥Verus-Ethereum Bridge以及借贷平台Echo Protocol。累计损失超过3200万美元,DeFi安全再次拉响警报。
THORChain:GG20签名漏洞导致1080万美元被盗
5月15日,THORChain遭攻击,黑客从至少九条链(包括比特币、以太坊、BNB Chain和Base)中盗走1080万美元。链上侦探ZachXBT率先在Telegram预警,PeckShield随后确认损失包括36.75 BTC(约300万美元)以及约700万美元的ETH、BNB和Base上资产。攻击者钱包被Arkham Intelligence标记为“THORChain Exploiter”,持有3443 ETH、36.85 BTC和96.6 BNB。THORChain立即暂停所有交易和签名操作,其原生代币RUNE下跌14%。根据THORChain贡献者在Discord上透露,攻击��能源于GG20签名方案中的漏洞,恶意节点操作者利用了该缺陷。
Verus-Ethereum桥:伪造交易骗取1158万美元
三天后的5月18日,Verus-Ethereum桥被利用。黑客通过提交一笔零价值的伪造交易,桥验证后从储备中支付真实资产,盗走1158万美元,包括103.6 tBTC、1625 ETH和147,000 USDC,随后全部兑换为5402 ETH(约1140万美元)。安全公司Blockaid实时检测到该攻击。黑客在攻击前约14小时通过Tornado Cash向钱包注入了1 ETH,整个攻击仅花费约10美元的VRSC费用。攻击手法并非智能合约漏洞,而是桥的验证缺陷——15名公证人中有8人签署了伪造的状态根。这种漏洞与2022年Wormhole和Nomad攻击属于同一类别。
Echo协议:通过Curvance铸造虚假eBTC提取资产
5月19日,Echo协议遭攻击。黑客利用其集成的Curvance借贷平台铸造了1000枚eBTC(名义价值7664万美元),然后存入45枚eBTC作为抵押品(约340万美元),借出11.29 WBTC(86.6万美元),再通过Circle CCTP接收360,526 USDC,最终实际盗走约385 ETH(约82.1万美元)。名义上的天量eBTC铸造实际上是虚构头寸,用于提取真实资产。
三次攻击的共性:基础设施成���心靶点
这波攻击并非随机事件。所有三起攻击都瞄准了基础设施类项目——跨链桥、跨链路由器和借贷协议,而非个人钱包。据PeckShield追踪,2026年5月上半月已有八起桥攻击,累计损失达3.286亿美元,桥相关损失约占所有追踪DeFi漏洞损失的41%。当前环境建议:在闲置资金前核实协议是否经过审计,避免在攻击高发期跨链大额资产,并利用Etherscan或Arkham Intelligence跟踪链上头寸。

