1. 验证者入侵
许多桥接器使用少量验证者来确认跨链消息。如果攻击者通过密钥窃取、社会工程学或内部访问入侵多数验证者,他们可以凭空铸造资产。
防御:使用广泛分布的密钥持有者的阈值签名,而非少数操作者的多签。验证者集合越难被入侵,桥接器就越安全。

2. 签名重放
已签名的跨链消息可能在目标链上被重放,导致资金被双重提取。当开发者忘记链特定的随机数或使用通用签名格式时,就会发生这种情况。防御:将每个签名绑定到特定的链、合约和序列号。在测试网上通过尝试重放消息来测试。

3. 智能合约漏洞
桥接器的攻击面比典型的 DeFi 协议更大。常见漏洞:存款/取款中的重入、管理功能上缺少访问控制、代币余额计算错误。防御:主网上线前必须经过多家审计公司的审计,并设置漏洞赏金计划。在极端条件下测试完整的存款-取款周期。

4. 预言机操控
如果桥接器依赖预言机来验证源链上的事件,那么控制预言机的攻击者就控制了桥接器。这是造成数亿美元损失的多个事件的根本原因。防御:使用多个独立的预言机,并设置仲裁要求。在大额转账上添加时间锁,以便人工干预。

5. 纵深防御
没有单一防御手段是万无一失的。结合使用:
- 1.限制每笔交易和每日上限 — 限制爆炸半径
- 2.熔断机制 — 异常时自动暂停
- 3.升级和管理操作采用多签时间锁
- 4.监控异常存款/取款模式
那些在桥接器攻击中幸存的团队,是那些将安全视为不可妥协的设计约束,而非打勾清单项目的团队。


