Zetachain在4月28日暂停主网跨链交易,原因是GatewayZEVM智能合约中的一个漏洞遭到利用。SlowMist在事件发生后数小时内给出初步分析,认定问题出在该合约的call函数,Wu Blockchain随后也独立确认了这一根因。
漏洞集中在GatewayZEVM的call函数
根据SlowMist披��,GatewayZEVM合约的call函数同时缺少访问控制和输入校验。结果很直接:任何外部地址都可以在未获授权的情况下触发恶意跨链调用,并把请求路由到任意目标地址。这类缺陷出现在处理敏感操作的函数上,风险会被迅速放大。
研究人员指出,若函数没有权限检查,攻击者就能把任意输入伪装成正常的跨链指令;而输入数据如果也不经过校验,恶意载荷就可能穿过合约原本默认的信任边界,被发送到链上不该到达的位置。短板不止一个,两个问题叠加后才形成了这次利用路径。
协议方称用户资金未被直接影响
Zetachain表示,这次攻击波及的是协议内部团队钱包,估值约为30万美元。项目方称,用户资金没有被直接影响。在安全团队评估事件完整影响范围期间,协议已暂停跨链交易,并表示会在调查结束后发布事后分析报告。
从已披露信息看,这次暂停针对的是跨链交易层面的风险控制。项目方暂未公布更细的技术修复细节,也没有确认GatewayZEVM合约在部署前是否经过正式的第三方安全审计���
4月跨链安全事件再添一例
这已是2026年4月第二起受到广泛关注的重大跨链攻击事件。更早前,KelpDAO遭遇攻击后,引发多个DeFi协议流动性撤出,形成自2024年以来最严重的一次DeFi流动性紧张局面。另据素材披露,Arbitrum安全委员会当时采取紧急措施,冻结了与KelpDAO攻击者相关的30,766枚ETH。
Zetachain这次事件再次把一个老问题摆到台前:智能合约里权限边界如果没有写清楚,处理跨链消息的核心函数就可能成为攻击入口。安全研究人员长期把访问控制不足视为生产环境合约中最常见、也最容易避免的漏洞之一,这次事件又给出了一次现实样本。

