6月22日下午,以太坊Layer 2网络Taiko通过官方X账号宣布,此前跨链桥安全事件的风险已得到控制。初步预估损失最高约170万美元,相关合约已紧急停运。
攻击路径:伪造消息凭证绕过验证
攻击者利用的是Taiko跨链桥的消息证明验证机制漏洞。具体来说:在源链没有真实交易事件的情况下,以太坊主网仍认可了伪造的消息凭证。攻击者借此发起虚假提现,从跨链桥与代币金库中窃取资产。安全公司Blockaid的初步分析指出,问题根源在于Taiko桥验证源信号(source-signal)证明时存在缺陷,攻击者可在以太坊上提交缺少Taiko链上合法证明的消息,从而注册并提取欺诈性桥消息,导致ERC20金库资产未经授权流出。
风险控制:L1桥与金库同步停运
根据Taiko最新公告,已执行以下措施:暂停L1跨链桥执行,通过此管道的提现功能全部关闭;暂停ERC20金库(Vault)运作,切断资产流出路径;同步停产出新区块(今早已执行),确保链上状态稳定。
事件时间轴(北京时间)
- 08:04 — Blockaid检测到Taiko ERC20金库遭攻击,损失超100万美元。
- 09:48 — PeckShield追踪到攻击者已将199万枚TAIKO转入MEXC,价值约18.9万美元。
- 11:31 — Taiko暂停全部Proposer生成新区块。
- 13:55 — Taiko宣布链状态验证机制遭入侵,跨链桥安全假设已不可靠。
- 14:14 — Taiko宣告风险已控制,L1跨链桥与ERC20金库停运。
Type-1 zkEVM的警示
Taiko以“Type-1 zkEVM”自居,其L2状态直接建立在以太坊主网而非独立的rollup链上,理论上安全性应等同以太坊。但这次事件显示,跨层桥的消息验证逻辑才是链上安全的瓶颈,而非终局状态本身。即使状态机再严谨,伪造的凭证仍可进入主网。这也呼应了L2赛道常见模式——多数L2的“最终一致性”依赖中间步骤(消息证明、源信号验证)的正确性,而非终局算法本身。Taiko今早已停产出区块,下午确认风险控制,反应速度在L2圈中属于正常水平。
本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.

