Zetachain 于2026年4月28日宣布暂停其主网跨链交易,原因是其 GatewayZEVM 智能合约中存在漏洞,攻击者利用该漏洞入侵了协议内部团队钱包。安全团队确认,本次事件仅影响团队钱包,用户资金未受直接威胁。初步损失估计约为 30万美元。
事件经过与初步响应
Zetachain 官方在发现异常跨链交易后立即暂停了主网跨链功能,同时联合安全公司 Slowmist 进行紧急调查。Slowmist 在数小时内锁定了漏洞根源——GatewayZEVM 合约中的 call 函数。该函数既缺少 访问控制 机制,也未对输入数据进行任何 验证,使得任何外部地址都可以未经授权发起跨链调用,并将恶意指令传输到任意目标链。
Wu Blockchain 等独立安全媒体随后也确认了同一结论。目前 Zetachain 团队正在评估攻击范围,预计将在调查结束后发布详细的事后分析报告。
慢雾分析:访问控制缺失成主要漏洞
Slowmist 指出,call 函数的设计缺陷是本次攻击的核心。在智能合约中,访问控制 是防止未授权执行敏感操作的基本防线,而 Zetachain 的 GatewayZEVM 合约直接将该函数暴露给所有地址,未设置任何权限检查。同时,缺乏输入验证意味着攻击者可以构造任意恶意 payload 并跨链路由到未预期的目标,绕过合约逻辑中假定的信任边界。
安全研究人员一直强调,访问控制不足 是生产环境中智能合约最常见且最可预防的漏洞之一。截至目前,Zetachain 尚未透露 GatewayZEVM 合约是否在部署前经过了第三方安全审计。
行业背景:4月已发生第二次重大跨链攻击
本次事件是 2026年4月 以来发生的第二起重大跨链安全事件。本月初,KelpDAO 遭黑客攻击,触发了去中心化金融(DeFi)协议间的大规模流动性抽逃,导致自2024年以来最严重的 DeFi 流动性危机。随后 Arbitrum 安全委员会 采取紧急行动,冻结了与 KelpDAO 攻击者关联的 30,766 ETH。
跨链桥和跨链消息协议长期面临安全性挑战,此次 Zetachain 事件再次提醒行业:合约审计和权限控制仍是重中之重。

