跨链安全双线告急:NEAR 与 Relay

CN
1 小時前

2026 年 9 月 29 日,跨链世界在同一天被两条看似独立却同样刺眼的安全消息敲醒:一端是 NEAR Intents 总经理 Alex Shevchenko 披露,其用于追踪可疑资金的 SHIELD 系统已经识别并拦截超过 5000 万美元、与 Bitget 攻击者相关的跨链转账尝试,但最终真正被冻结的只有约 50.3 万美元,约 16.6 万美元疑似被盗资金仍穿透拦截、防线失手后流向其他服务提供商;另一端则是跨链执行协议 Relay 承认自身 API 设计存在缺陷——在交易执行前泄露待处理订单信息,让第三方可以提前窥视用户的交易路由与参数,结果被 MEV 搜索者用来批量实施三明治攻击,约 5600 名用户被卷入,攻击者获利约 13.6 万美元,而用户累计损失预计达到约 31.2 万美元,Relay 只能以“全额补偿”承诺收拾残局。一个是资金拦截能力与实际冻结结果之间的巨大落差,一个是接口层被用作攻击工具并引发成千上万用户的小额损失,这两起发生在跨链交互与执行层的事件叠加在一起,构成了跨链基础设施安全防线在资金追踪与接口设计两个维度同时被压力测试的现实局面。

5000 万拦截只冻 50 万

据 NEAR Intents 总经理 Alex Shevchenko 披露,在 Bitget 黑客事件的后续追踪中,其安全系统 SHIELD 已经识别并拦截了与攻击者相关、总额超过 5000 万美元的跨链转账尝试。数字看上去极具震撼力,但落到 NEAR 这一侧可以真正“按下暂停键”的资金,却只有约 50.3 万美元被实际冻结。更尴尬的是,约有 16.6 万美元疑似被盗资金最终还是通过 NEAR 完成跨链流动,部分在被拦截、标记为高风险后并未留在 NEAR 生态,而是继续被导向其他服务提供商。

5000 万与 50 万之间的巨大落差,揭示的是跨链安全的现实:协议可以识别、可以阻挡一部分可疑交易,但真正能够在链上“锁住”的,只是整体攻击路径中的一个局部切片。SHIELD 的成绩单既说明了监控与识别能力确实在发挥作用,也暴露出当攻击资金在多条链、多类服务间游走时,任何单一跨链系统都难以做到完全封堵。在这起事件中,NEAR Intents 所展现的,是一条跨链安全防线的局部防守能力,而不是对整条黑客资金路径的最终裁决权。

Relay 泄露订单,5600 用户遭三明治

如果说 NEAR Intents 面对的是如何“拦下来”的难题,Relay 暴露的则是“泄露出去”的风险。近日披露的事件中,作为跨链执行协议的 Relay,在 API 设计上允许第三方在交易真正上链前,提前看到待处理订单的路由和关键参数。对于普通用户来说,这只是一条看不见的技术路径,但对专门搜索可套利机会的 MEV 参与者而言,却等于在链外多了一块透明橱窗:他们可以在交易进入执行阶段前,根据已经暴露的路由状态预先布局,在用户交易前后各插入一笔买卖,完成典型的三明治攻击,最终从这些被动“挨刀”的跨链订单中合计套走约 13.6 万美元。

数字背后是一次典型的长尾事件。Relay 披露,约有 5600 名用户在这一轮接口层信息暴露中受到影响,单个用户损失的中位数只有约 11.88 美元,看起来不过是一次“没留意价格滑点”的普通失误,但当这样的损失在数千个地址上叠加,总额预计已达到约 31.2 万美元,远高于攻击者实际获利的规模。更关键的是,这并非某一条链上单笔交易的逻辑错误,而是执行接口在架构层面把订单信息提前暴露出去,给了 MEV 搜索者系统性“筛选猎物”的窗口。事件曝光后,Relay 团队已承认这一 API 漏洞,并公开承诺将对受影响用户的相关损失进行全额补偿,预计补偿总额约为 31.2 万美元,这让一次由设计缺陷引发的广泛长尾伤害,至少在经济结果上有了相对明确的修复方向。

拦截与赔付:跨链团队要承担多少

在 NEAR 这条线上,SHIELD 做到的是“尽可能拦截”:据 AiCoin 数据显示,其识别并拦截了超过 5000 万美元与 Bitget 攻击者相关的跨链转账尝试,但真正被链上冻结的只有约 50.3 万美元,约 16.6 万美元疑似被盗资金顺利穿过防线并流向其他服务提供商。这里的责任角色更接近“协助追逃”的基础设施——攻击发生在外部,NEAR Intents 通过技术手段截断资金路径,却天然面对权限有限、司法协同缺失、跨服务商链路复杂等现实约束,只能在既有规则内最大化减损,而很难向所有受害方承诺一个明确的经济结果。

Relay 的选择则完全不同。API 设计缺陷直接暴露了其跨链执行层的订单信息,MEV 搜索者据此对约 5600 名用户实施三明治攻击,攻击者获利约 13.6 万美元,用户累计损失预计约 31.2 万美元。面对这起源于自身接口漏洞的事件,Relay 团队承认问题并承诺全额补偿约 31.2 万美元,把责任从“修复代码”延伸到“修复账本”,为用户画出了一个清晰的经济边界。对比之下,跨链协议在黑客攻击与接口漏洞面前究竟要承担多少,正在被拆分成两个层次:当风险来自外部时,团队是否只需做到尽力追踪与拦截;当缺陷源自内部时,是否应主动把损失回收进自己的资产负债表。行业目前并无统一标准,多数项目仍通过自我声明划出应对范围,而 Relay 的全额补偿有可能成为未来安全事件处理中被反复参照的样本,让“技术防线之外是否愿意兜底”成为评估跨链协议安全责任时无法回避的核心问题。

跨链执行层沦为 MEV 攻击新战场

Relay 事件把一个长期存在却常被忽视的风险推到台前:当跨链执行层在 API 层提前“剧透”交易细节时,真正被赋能的不是普通用户,而是盯盘的 MEV 搜索者。Relay 的跨链执行 API 会在交易落链前暴露待处理订单的路由与参数,相当于把用户即将下达的跨链委托公开成一份可供计算的“菜单”,让第三方可以在没有风险敞口的前提下预演收益空间。MEV 搜索者据此构造三明治交易,在用户交易前先行买入、在用户成交后反手卖出,信息优势被直接兑换为约 13.6 万美元的可观利润,跨链执行层也就自然演化成新的 MEV 攻击战场。

更值得警惕的是,这种战场并不偏爱“大户”,它对滑点容忍度更高、交易金额不大的用户集中下手。在此次事件中,约 5600 名用户受到影响,单个用户损失中位数仅约 11.88 美元,却叠加成预计约 31.2 万美元的总损失,说明攻击者可以通过海量小额夹击稳定“收割”执行层暴露的信息优势。对于跨链协议而言,这不只是单一接口的疏忽,而是整个路由与接口设计中“可预见性”带来的系统性风险:一旦用户的跨链意图在执行前被结构化公开,任何链上参与者都可以围绕这份预告设计策略,协议本身就会在隐蔽地为 MEV 行为提供场地与剧本。Relay 团队已经承认漏洞并承诺全额补偿,但跨链执行层如果不在架构上重新审视接口的可预见性边界,这类以信息优势为核心的 MEV 攻击将持续在其表面之下运转。

安全叙事之后,跨链还能赢回信任吗

从 NEAR Intents 到 Relay,两起近乎同时暴露的事件像是把跨链栈的两个关键薄弱面并排摊在桌面上:一端是 SHIELD 在 Bitget 攻击后续中识别并拦截超过 5000 万美元的可疑转账尝试,却最终只冻结约 50.3 万美元、仍有约 16.6 万美元疑似被盗资金从防线间隙滑出;另一端是 Relay 的跨链执行 API 在交易落地前泄露订单与路由信息,让 MEV 搜索者有机会设计三明治攻击,影响约 5600 名用户,攻击者获利 13.6 万美元,协议方需要以约 31.2 万美元的补偿来为接口设计失误买单。前者展示的是跨链资金拦截能力的上限与现实差距,后者则暴露出在用户保护上,项目愿意为“小额、多笔”的损失承担责任,但仍未能在架构层面阻断信息优势型攻击的土壤,更不用说公开信息里缺位的 SHIELD 技术细节、Relay 补偿执行方式与时间表,透露出整个行业在透明度和问责机制上的模糊态度。值得注意的是,这两起事故都没有指向传统单链合约漏洞,而是直接击中跨链交互与执行层本身:拦截是否有效、接口是否泄露、事后是否有清晰的补偿与追责流程,将决定用户是否还愿意把资产交给这些协议去跨链和撮合交易。接下来真正需要被持续观察的,不是某一个项目能否讲出更动听的“安全叙事”,而是跨链基础设施整体在拦截能力、接口设计边界与标准化补偿机制上的集体进化速度,以及它们是否能够用可验证的行为而非口头承诺,重新构成值得信赖的跨链安全底座。

加入我们的社区,一起来讨论,一起变得更强吧!
AiCoin专属Hyperliquid福利:https://app.hyperliquid.xyz/join/AICOIN88
AiCoin专属Aster福利:https://www.asterdex.com/zh-CN/referral/9C50e2
链上电报(Telegram)社群:https://t.me/AiCoinWhaleData
链上社区:https://www.aicoin.com/link/chat?cid=N6OVMor5g
AiCoin链上推特:https://x.com/aicoinwhaledata

免责声明:本文章仅代表作者个人观点,不代表本平台的立场和观点。本文章仅供信息分享,不构成对任何人的任何投资建议。用户与作者之间的任何争议,与本平台无关。如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到support@aicoin.com,本平台相关工作人员将会进行核查。

分享至:
APP下載

X

Telegram

Facebook

Reddit

複製鏈接