引言
區塊鏈之間無法互相溝通。以太坊無法讀取 Solana 的狀態。Arbitrum 無法驗證 Avalanche 上的交易。每條鏈都維護自己的帳本、自己的共識機制,以及自己的最終性規則。這種隔離是安全設計的一個特點,但它造成了一個實際問題:用戶在一條鏈上持有資產,卻想在另一條鏈上使用它們。
橋接(Bridge)的存在就是為了解決這個問題。橋接是一個系統,讓用戶在鏈 A 上存入資產,並在鏈 B 上收到對應的資產。這個概念聽起來很簡單,但實際執行時,卻已造成數十億美元的損失。
核心困難在於驗證。當用戶聲稱已在以太坊上存入 100 ETH,並要求在 Arbitrum 上獲得 100 ETH 時,必須有人或某個機制來驗證存款確實發生。選擇的驗證機制決定了橋接的安全模型、速度、成本以及攻擊面。正如 Coinbase 對橋接攻擊的分析所指出的,橋接安全失敗始終源於橋接所聲稱的信任假設與其實際執行的信任假設之間的差距。
本指南涵蓋主要橋接架構的運作方式、每次重大攻擊成功的原因,以及在將資金託付給橋接之前應檢查的事項。
鎖定與鑄造:最初的橋接機制
最早且最常見的橋接設計是鎖定與鑄造(lock-and-mint)。該機制分三個步驟運作:
- 鎖定。用戶將代幣發送到源鏈上的智能合約。代幣被鎖定(持有)在該合約中,不會被銷毀或轉移。
- 驗證。一組驗證者、中繼者或預言機觀察源鏈上的存款,並在目標鏈上證明其有效性。
- 鑄造。目標鏈上的智能合約鑄造鎖定代幣的合成版本。用戶收到「包裝 ETH」或「橋接 USDC」,代表對鎖定原幣的索取權。
要轉回時,流程反向進行:用戶在目標鏈上銷毀合成代幣,驗證者證明銷毀,然後源鏈上的原始代幣被解鎖。
鎖定與鑄造的安全性完全取決於驗證步驟。如果攻擊者能讓目標鏈相信一筆從未發生的存款,他們就能鑄造無擔保的代幣。這正是最大橋接攻擊中發生的事情。
算術問題。鎖定與鑄造橋接必須維持鎖定原幣與鑄造合成幣之間 1:1 的比例。如果以太坊上鎖定了 10,000 ETH,目標鏈上就應該正好存在 10,000 個橋接 ETH。任何差異都意味著某些橋接代幣沒有擔保。當攻擊造成無擔保的合成幣時,最後贖回的用戶會發現金庫已空。這造成了銀行擠兌的動態:一旦攻擊消息傳開,包裝代幣的每個持有者都會爭先恐後地贖回,因為他們知道只有先到的人才能獲得真實資產。
銷毀與鑄造:原生跨鏈代幣
銷毀與鑄造(burn-and-mint)通過銷毀原始代幣並創建新代幣,消除了包裝代幣的問題。
- 銷毀。代幣在源鏈上被永久銷毀。
- 驗證。銷毀事件在目標鏈上被驗證。
- 鑄造。新代幣在目標鏈上原生鑄造。
此模型僅適用於發行方控制多鏈鑄造權的代幣。Circle 的 USDC 跨鏈傳輸協議(CCTP)是最大的實施案例。當用戶通過 CCTP 將 USDC 從以太坊橋接到 Avalanche 時,以太坊上的 USDC 被銷毀,並在 Avalanche 上鑄造原生 USDC。沒有包裝代幣,沒有流動性碎片化,也沒有無擔保的合成幣。
其限制在於,銷毀與鑄造要求代幣發行方在每條支持的鏈上部署和運營基礎設施。它不是一個通用機制。任意 ERC-20 代幣無法使用銷毀與鑄造,除非其開發者構建跨鏈鑄造基礎設施。CCTP 目前支持十多條鏈,但每次整合都需要 Circle 的直接參與。
流動性池橋接:通過資本實現速度
第三種模型通過在每條鏈上使用預先注資的流動性池,避免了包裝和銷毀。
機制如下:
- 存款。用戶將代幣存入源鏈上的池中。
- 提款。用戶(或代表其行事的中繼者)從目標鏈上的池中提取等值代幣。
- 再平衡。協議定期在鏈之間重新平衡池,以維持足夠的流動性。
Stargate(基於LayerZero構建)和Across Protocol使用了此模型的變體。其優勢在於速度:由於代幣已存在於目標鏈上,因此沒有鑄造延遲。用戶立即收到真實的原生代幣。
其代價是資本效率。流動性必須預先放置在每個支持的鏈上,而這些資本僅在橋接被積極使用時才能獲得回報。在低交易量期間,流動性提供者賺取的收益很少,而他們的資本則閒置。所有支持鏈的總資本需求可能達到數億美元,這造成了進入壁壘,如果單一流動性提供者佔主導地位,還會產生集中風險。
Ronin橋攻擊:因密鑰洩露損失6.24億美元
2022年3月23日,攻擊者從Ronin橋竊取了6.24億美元的ETH和USDC,該橋連接以太坊和遊戲Axie Infinity使用的Ronin側鏈。
Ronin的橋使用了多重簽名驗證方案。九個驗證節點驗證橋交易,其中任何五個都可以授權提款。安全假設是,同時攻破九個獨立驗證者中的五個是不切實際的。
這個假設是錯誤的。Axie Infinity背後的公司Sky Mavis控制了九個驗證節點中的四個。第五個驗證者曾授予Sky Mavis臨時權限,以便在高交易量期間代表其簽名,但從未撤銷該權限。
攻擊者(後來被FBI認定為朝鮮的Lazarus集團)入侵了Sky Mavis的系統,並獲得了所有五個驗證者的私鑰。憑藉九個簽名中的五個,他們授權了兩筆欺詐性提款:173,600 ETH和2550萬USDC。
這次攻擊在六天內未被發現。直到有用戶試圖提取5,000 ETH時發現橋沒有足夠的資金,才被曝光。
教訓。多重簽名安全性的強度取決於簽名者的獨立性。當單一組織控制多數密鑰時,多重簽名只是帶有額外步驟的單點故障。
Wormhole攻擊:因驗證繞過損失3.26億美元
2022年2月2日,一名攻擊者利用Wormhole橋在Solana上鑄造了120,000 wETH(包裝ETH),而無需在以太坊上存入任何ETH。該攻擊價值約3.26億美元。
Wormhole的橋依賴一組19個守護者來驗證跨鏈消息。守護者會觀察以太坊上的存款,生成簽名的證明(稱為VAA,即驗證行動批准),Solana側合約在鑄造前會驗證簽名。
漏洞在於Solana側的簽名驗證。Wormhole的Solana合約使用了一個已棄用的系統指令(verify_signatures),該指令未能正確驗證傳遞給它的帳戶。攻擊者偽造了一個假的守護者集合,提交了帶有該假集合簽名的偽造VAA,合約將其視為有效。
實際上,攻擊者告訴Solana合約“這些守護者批准了這次鑄造”,而合約沒有檢查守護者是否真實。
支持Wormhole的Jump Crypto從自己的儲備中替換了被盜的120,000 ETH。完全恢復在24小時內完成,這是前所未有的響應,防止了持有wETH的Solana DeFi協議遭受連鎖損失。
教訓。橋驗證代碼是高價值攻擊面。簽名驗證方式中的單一邏輯錯誤可能導致無限的未授權鑄造。
Nomad 駭客事件:一次錯誤更新導致 1.9 億美元損失
2022 年 8 月 1 日,Nomad 跨鏈橋被盜走約 1.9 億美元。與 Ronin 和 Wormhole 不同,Nomad 並非遭到複雜集團的攻擊,而是在初始漏洞公開後,被數百名模仿者陸續掏空。
Nomad 採用樂觀驗證模型。跨鏈訊息提交後,若在 30 分鐘內無人提出異議,即被視為有效。一次例行合約升級引入了錯誤:合約初始化時使用了信任根 0x00,即 bytes32 的零值。
在 Nomad 的驗證邏輯中,每條訊息都會與信任根進行比對。由於 0x00 是 Solidity 中未初始化儲存的預設值,因此每條訊息都自動通過驗證。任何用戶都能提交任意訊息,而合約會將其視為已驗證。
當第一位攻擊者示範了任意訊息可被接受後,其他人便複製交易、更改收款地址並重放。這座跨鏈橋被一群機會主義攻擊者掏空,其中包括白帽駭客,他們後來歸還了約 3600 萬美元的被盜資金。
教訓。跨鏈橋合約中的初始化錯誤可能造成災難性後果。一個配置錯誤的參數,就將 Nomad 的安全模型從「帶有欺詐證明的樂觀驗證」變成「完全沒有驗證」。
Harmony Horizon 駭客事件:2/5 多重簽名導致 1 億美元損失
2022 年 6 月,Harmony Horizon 跨鏈橋損失 1 億美元,原因是攻擊者入侵了跨鏈橋多重簽名中五個驗證者中的兩個私鑰。Harmony 的跨鏈橋僅需五個簽署者中的兩個批准交易,對於持有 1 億美元的跨鏈橋而言,這個門檻異常低。
這次攻擊強化了 Ronin 事件的教訓:多重簽名跨鏈橋的安全性取決於最弱的簽署者組合。當門檻相對於簽署者數量過低時,單一基礎設施的淪陷就可能導致災難。安全研究人員在攻擊發生前曾公開批評 Harmony 的 2/5 門檻過低。
教訓。門檻的選擇與驗證者數量同樣重要。5/9 多重簽名與 2/5 多重簽名雖然使用相同的底層機制,但安全性截然不同。
累計損失與攻擊模式
跨鏈橋損失的規模在智慧合約安全領域前所未有。跨鏈橋漏洞佔過去十年加密貨幣駭客攻擊總額 170 億美元中的約 30 億美元,使跨鏈橋成為智慧合約中最常遭受攻擊的類別。
攻擊模式可分為三類:
金鑰洩漏。攻擊者取得足夠的驗證者或簽署者金鑰,以偽造跨鏈訊息。Ronin 和 Harmony 屬於此類。漏洞不在程式碼,而在簽署者基礎設施的營運安全。
驗證繞過。攻擊者在驗證邏輯中發現漏洞,使偽造訊息得以通過。Wormhole 屬於此類。漏洞是跨鏈橋合約最關鍵功能中的程式碼層級錯誤。
初始化或升級錯誤。攻擊者利用部署或升級期間引入的配置錯誤。Nomad 屬於此類。漏洞是程序性的:團隊在例行操作中犯了錯誤。
每種模式需要不同的防禦措施。金鑰洩漏可透過增加簽署者多樣性並使用硬體安全模組來緩解。驗證繞過可透過審計和形式化驗證來緩解。初始化錯誤可透過升級程序(包括在分叉網路上進行強制測試)來緩解。
第四種新興模式值得提及:治理攻擊。攻擊者累積足夠的治理代幣以控制跨鏈橋的升級機制,進而修改跨鏈橋合約以竊取資金。這種攻擊比其他模式更慢、更明顯,但針對的是治理集中或升級時間鎖過短的跨鏈橋。跨鏈橋團隊日益在合約升級上採用多日時間鎖(48 至 72 小時),以便用戶在惡意變更生效前有時間提款。
以意圖為基礎的傳統橋樑替代方案
一種較新的方法完全繞過橋接合約,改用基於意圖的跨鏈轉移。Across Protocol 和 UniswapX 的跨鏈模式讓用戶表達橋接意圖:「我在以太坊上有 1,000 USDC,想要在 Arbitrum 上有 1,000 USDC。」求解器(稱為中繼器)會立即從自己在目標鏈上的庫存中發送代幣,然後再申請報銷。
這種模式減少了信任面。用戶永遠不會將代幣存入持有池化資金的橋接合約。求解器承擔報銷風險,而結算合約確保用戶收到承諾的輸出。沒有大量鎖定資產可供攻擊者攻擊。
權衡之處在於對求解器的依賴:如果沒有求解器願意以可接受的價格滿足意圖,轉移就不會執行。對於高流量路線(以太坊到 Arbitrum、以太坊到 Base),求解器競爭激烈。對於低流量路線,求解器可能不活躍。
輕客戶端橋樑與零知識驗證
上述漏洞有一個共同弱點:它們依賴外部驗證者或多重簽名來證明另一條鏈上發生的事情。如果這些證明者被入侵,橋樑就會失效。
輕客戶端橋樑採取不同的方法。目標鏈不是信任驗證者集合,而是運行一個輕客戶端,直接驗證源鏈的共識。
例如,連接到以太坊的輕客戶端橋樑會追蹤以太坊的驗證者集合,並在鏈上驗證區塊頭和狀態證明。當用戶聲稱已在以太坊上存入代幣時,橋接合約會根據其已驗證的以太坊區塊頭驗證 Merkle 證明。
這種方法最小化信任:橋樑信任源鏈的共識,而不是外部委員會。但成本高昂。在另一條鏈上驗證以太坊的共識需要大量計算,這轉化為高昂的 gas 費用。
零知識證明為成本問題提供了解決方案。ZK 證明不是驗證每個驗證者的簽名,而是將驗證壓縮成一個簡潔的證明。目標鏈驗證一個證明,而不是數百個簽名。
Succinct Labs、Polymer 和 Lagrange 等項目正在構建 ZK 驗證的橋樑。這些仍在成熟中,但它們代表了跨鏈通信最強的安全模型:信任數學,而不是委員會。早期實施顯示,隨著 ZK 證明系統變得更高效,驗證成本正在下降,一些橋樑已經在主網上運行,證明時間不到 30 秒。
本指南未涵蓋的內容
本指南解釋了橋樑機制和最大的漏洞。它不涵蓋:
- 特定代幣的橋接策略,或針對特定資產應使用哪個橋樑
- 橋接聚合器的詳細比較(Li.Fi、Socket、Bungee)
- 橋接池流動性提供的經濟學
- 跨鏈消息協議超出其橋接功能的部分(LayerZero、Axelar、Chainlink CCIP 作為通用消息層)
使用橋樑前的實用檢查
檢查驗證機制。多重簽名橋樑是最弱的模型。輕客戶端和 ZK 驗證的橋樑是最強的。樂觀橋樑介於兩者之間。了解你在信任什麼。
查看驗證者或守護者集合。對於多重簽名橋樑,檢查有多少簽署者、誰在操作它們,以及它們是否真正獨立。如果大多數簽署者屬於同一組織或地理管轄區,多重簽名提供的安全性有限。
審查審計歷史。橋接合約是高價值目標。尋找來自信譽良好的公司的多個獨立審計。未經審計或僅審計一次的橋樑需要格外謹慎。注意審計範圍:代幣合約的審計不涵蓋驗證邏輯。
考慮總鎖倉量與安全預算。持有 5 億美元且採用五分之九多重簽名的橋樑,與持有 500 萬美元的橋樑相比,風險狀況截然不同。攻擊者會針對潛在回報值得付出努力的橋樑。理性的攻擊者會計算破壞足夠密鑰的成本是否低於可提取的價值。
先小額測試。在橋接大額資金之前,先發送一筆小額測試交易。驗證接收地址、代幣和金額是否正確。橋接交易通常是不可逆的。
對於 Rollup,優先使用原生橋。 對於以太坊 L2 Rollup(Arbitrum、Optimism、Base),規範橋直接繼承以太坊共識的安全性。第三方橋可能更快,但引入了額外的信任假設。對於安全性重於速度的大額轉賬,請使用規範橋。
什麼是跨鏈橋?
跨鏈橋是一種在兩個無法原生通信的區塊鏈之間轉移資產或數據的系統。橋在一條鏈上鎖定、燃燒或池化代幣,並在另一條鏈上發行對應的代幣,使用驗證機制確保轉移是合法的。
為什麼橋經常被黑客攻擊?
橋是高價值目標,因為它們持有大量鎖定的資產。它們還在兩種不同安全模型之間的邊界引入了複雜的信任假設。驗證機制中的漏洞(密鑰被盜、簽名檢查錯誤、初始化錯誤)可能允許攻擊者在單筆交易中耗盡整個池。
鎖定鑄造和燃燒鑄造有什麼區別?
鎖定鑄造在源鏈上持有原始代幣,並在目標鏈上鑄造合成(包裝)版本。燃燒鑄造銷毀原始代幣,並在目標鏈上鑄造新的原生代幣。燃燒鑄造產生原生代幣而不是合成代幣,但要求代幣發行方控制兩條鏈上的鑄造。
包裝代幣安全嗎?
包裝代幣的安全性取決於發行它們的橋。如果橋被利用且支持資產被耗盡,包裝代幣將失去支持並失去錨定。持有包裝代幣的用戶承擔橋的風險,而不僅僅是底層資產的風險。
橋接需要多長時間?
這因機制而異。流動性池橋和基於意圖的橋(Across)可以在幾秒內完成。帶有多重簽名驗證的鎖定鑄造橋通常需要10到30分鐘。帶有欺詐證明窗口的樂觀橋從樂觀 Rollup 提取到以太坊可能需要7天,儘管快速橋可以預付流動性來縮短時間。
什麼是輕客戶端橋?
輕客戶端橋直接在目標鏈上驗證源鏈的共識,而不是依賴外部驗證器集。它檢查區塊頭和狀態證明,信任源鏈自身的安全性。這比多重簽名或樂觀驗證更去信任化,但運行成本更高。
使用橋會虧錢嗎?
是的。如果您在存入後但在提取前橋被利用,您的鎖定代幣可能被盜。如果您持有包裝代幣且橋被黑客攻擊,您的包裝代幣可能變得一文不值。此外,錯誤的目標地址或不支持代幣類型可能導致永久損失。
我應該使用哪個橋?
沒有一個橋適合所有情況。對於 USDC,Circle 的 CCTP 是最安全的選擇,因為它使用燃燒鑄造且沒有包裝代幣。對於一般的 ERC-20 轉賬,比較可用橋的驗證機制。優先選擇具有輕客戶端或 ZK 驗證、多次獨立審計以及安全運營記錄的橋。橋聚合器如 Li.Fi 可以幫助比較路線。
*免責聲明:本文僅供參考,不構成財務、投資或法律建議。加密貨幣涉及重大風險,您應在做出任何決定前自行研究。信息截至 2026 年 8 月準確。*














