昨天談預言機時,我們得到一個令人不安的結論:區塊鏈本身無法感知外部世界,任何「鏈外的真相」都必須靠可信的中間人餵進來,這就是「信任外包」。今天要談的跨鏈橋(Cross-chain Bridge)其實是同一個問題的孿生兄弟——只是把「感知外部世界」換成「感知另一條鏈上發生了什麼」。以太坊的合約無法直接讀取 Solana 上的餘額,就像它無法直接讀取 ETH 的美元報價一樣。於是我們又一次把信任外包出去,而歷史證明,這個外包對象往往是駭客眼中最肥美的金庫。

📖 學

為什麼需要橋?鏈與鏈之間是孤島

每一條區塊鏈都是一個封閉的狀態機。以太坊只認得自己帳本上的資料,它沒有任何原生機制去「看到」比特幣或 Solana 上的交易。這意味著你不能把一枚真正的比特幣「傳送」到以太坊上——比特幣永遠只存在比特幣鏈上。

跨鏈橋要解決的,是資產與訊息在異質鏈之間的移動。但因為資產無法真的「跨過去」,橋實際上做的是一套障眼法:把資產鎖在來源鏈,然後在目標鏈上發一張「等值憑證」。這張憑證能不能兌現,完全取決於橋這個中間人是否誠實、是否安全。這就是跨鏈橋與預言機共享的宿命——它們都是鏈與「鏈外真相」之間的信使,而信使可以被收買,也可以被攻破。

鎖定鑄造(Lock-Mint)與燒毀解鎖(Burn-Unlock)

最主流的橋接模型是「鎖定鑄造」。流程是這樣的:

  1. 你在來源鏈(如以太坊)把 100 顆 ETH 存進橋的合約,這 100 顆被「鎖定」在合約裡動不了。
  2. 橋在目標鏈(如某個 L2 或側鏈)上「鑄造」100 顆 wrapped ETH(包裝資產)給你。
  3. 這 100 顆 wrapped ETH 是一張借據,背後由鎖定在來源鏈的真 ETH 做 1:1 擔保。

想回來的時候走反向流程,叫「燒毀解鎖」:在目標鏈燒掉 100 顆 wrapped ETH,橋收到證明後,在來源鏈解鎖對應的 100 顆真 ETH 還你。

這裡的關鍵風險一目了然:所有鎖定的真資產都堆在來源鏈那個合約裡。只要有人能繞過驗證、憑空在目標鏈多鑄一批包裝資產,或直接把鎖倉合約的資產搬走,整座橋的儲備就會被掏空,所有持有包裝資產的人手上就只剩一張兌現不了的借據。

流動性池型橋(Lock-Unlock / Liquidity Pool)

另一種模型不鑄造包裝資產,而是在來源鏈與目標鏈兩邊都預先放好「原生資產」的流動性池。你在 A 鏈把 USDC 存入池子,橋就從 B 鏈的池子直接放同等的原生 USDC 給你。你拿到的是貨真價實的目標鏈原生資產,不是包裝借據,對使用者體驗更好。

代價是需要維護兩邊的深度流動性,單邊資金不平衡時會滑價,而且池子同樣是一座擺明的金庫。像 Stargate(建構在 LayerZero 上)走的就是這種「統一流動性」路線。

驗證方式:橋的信任天平

橋的安全性,本質上取決於「目標鏈憑什麼相信來源鏈真的發生了那筆交易」。這正是與預言機呼應之處——誰來當那個「說真話」的驗證者?主要有三種取向:

  • 外部驗證者 / 多簽(External Validators / MPC): 由一組指定的節點或多簽簽署人來見證跨鏈事件,達到門檻票數就放行。實作簡單、速度快,但安全性完全等於「這組人不會串謀、私鑰不會外洩」。Ronin、Wormhole、Multichain 都屬此類,也全都出過大事。這是信任外包最赤裸的形式。
  • 樂觀式(Optimistic): 借用 Optimistic Rollup 的思路,先假設跨鏈訊息是真的,但開一段「挑戰期」,任何守望者(watcher)發現造假都能提出詐欺證明擋下來。安全性靠「至少有一個誠實的守望者在盯」,代價是提款要等挑戰期(通常數十分鐘到數小時)。Nomad 原本就是樂觀式設計。
  • zk / 輕客戶端(Light Client + ZK): 最接近「無需信任」的路線。目標鏈上跑一個來源鏈的輕客戶端,直接驗證來源鏈的共識與區塊頭;搭配零知識證明,可以把「來源鏈確實照規則產生了這個區塊」壓縮成一份便宜可驗的簡短證明。安全性直接繼承兩條鏈本身的共識,不再依賴外部一組人。Cosmos 的 IBC 是輕客戶端路線的代表,而 2025 年 4 月上線的 IBC Eureka 更用 ZK 證明把跨到以太坊的驗證成本壓到約 20 萬 gas,比土法驗證區塊頭省了約 25 倍。

一句話記住這條光譜:從「相信一群人」走向「相信數學」,信任假設愈少,橋愈安全,但工程難度與成本也愈高。

迷思破解:包裝資產不是「同一顆幣」

很多人以為橋上的 wrapped BTC 就等於比特幣。不是。它是「一張由某個實體(或某個合約 + 一組驗證者)背書的借據」。如果背書方倒了、被駭了、或鎖倉被掏空,這張借據可以在一夕之間歸零,而你原本的比特幣早已鎖在來源鏈的合約裡拿不回來。持有包裝資產,你多承擔的不只是原資產的價格風險,還多了一層「這座橋會不會爆」的對手方風險。

另一個迷思:「去中心化的鏈上橋一定比中心化交易所安全。」恰恰相反,許多橋的多簽私鑰握在少數幾個人手上,實質中心化程度不亞於交易所,卻頂著「DeFi」的名號讓人鬆懈。

為什麼橋是駭客金庫?看三宗破紀錄失竊案

跨鏈橋把大量資產集中鎖在單一合約或單一多簽底下,又常常是整條技術棧裡驗證邏輯最複雜、最容易寫錯的一環——高價值 × 高複雜度 = 駭客最愛。看三個活生生的教訓:

  • Ronin(2022 年 3 月,約 6.25 億美元): Axie Infinity 的側鏈橋。Ronin 用 9 個驗證者、需 5 個簽名放行。攻擊者透過社交工程等手段拿到其中 5 把私鑰(Sky Mavis 控制的 4 個 + 一個 Axie DAO 的節點),湊足門檻直接簽出提款,搬走 17.36 萬顆 ETH 加 2,550 萬 USDC。更諷刺的是事發六天後才被發現。事後歸咎於北韓的 Lazarus Group。這是「外部驗證者被整組攻破」的教科書案例。
  • Wormhole(2022 年 2 月,約 3.2 億美元): 連接以太坊與 Solana 的橋。攻擊者利用一個被棄用、卻仍可被呼叫的簽章驗證函式,繞過了守衛者(guardian)的簽名檢查,憑空在 Solana 上鑄出 12 萬顆 wETH,再換走真資產。這是「鎖定鑄造的鑄造端驗證出洞」的典型——不用偷私鑰,只要騙過驗證邏輯就能無中生有。
  • Nomad(2022 年 8 月,約 1.9 億美元): 一次合約升級把某個關鍵預設值設成了「任何訊息預設有效」。結果任何人只要把別人成功的交易複製貼上、改成自己的地址就能提款,幾乎零門檻。於是演變成一場「哄搶」,至少 40 個地址跟著複製貼上,把橋的資金池搬空。這是驗證邏輯本身失效、加上「無需私鑰的公開哄搶」的荒謬悲劇。

三宗加起來超過 11 億美元。而根據多份統計,跨鏈橋長期是整個加密領域被盜金額最集中的地方之一——這正是把信任外包給橋所付出的代價。

承前呼應:橋就是「鏈間的預言機」

回到昨天的主題:預言機是把「鏈外真相」餵給合約的信使;跨鏈橋是把「另一條鏈的真相」餵給合約的信使。兩者的安全模型幾乎同構——都在問「誰來見證、憑什麼相信」。也因此,像 Chainlink 這樣做預言機起家的團隊,順勢推出了 CCIP(跨鏈互通協定),用同一套去中心化預言機網路(DON)加上獨立的風險管理網路來為跨鏈訊息背書;而 LayerZero 則以輕量的「端點 + 可配置驗證」模型搶下大量訊息量。至於 Cosmos 的 IBC,則是從一開始就用輕客戶端把信任降到最低。這條產業主線,就是一場「如何盡量少外包信任」的持久戰。

🧠 記

  • 鏈是孤島,資產不能真的跨鏈;橋做的是「來源鏈鎖住、目標鏈發等值憑證」的障眼法。
  • 鎖定鑄造(lock-mint)/ 燒毀解鎖(burn-unlock)是最主流模型;包裝資產只是一張借據,背後靠鎖倉擔保。
  • 流動性池型橋兩邊備原生資產、給你真幣不給借據,代價是要維護深度流動性且會滑價。
  • 驗證方式是安全光譜:外部驗證者(信任一群人)→ 樂觀式(信任至少一個誠實守望者)→ zk/輕客戶端(信任數學與鏈本身共識)。
  • 破紀錄三案各對應一種失效:Ronin 是私鑰被整組偷、Wormhole 是鑄造驗證有洞、Nomad 是升級把驗證設成形同虛設。
  • 橋與預言機同構,都是「信任外包」;CCIP、LayerZero、IBC 是「盡量少外包信任」的三種當代答案。

✍️ 實踐

找一個你用過或聽過的橋(例如 Stargate、Wormhole Portal、或某條 L2 的官方橋),先別急著理解它的行銷話術,直接去查一件事:它屬於哪種驗證方式?是外部多簽、樂觀式,還是輕客戶端?如果是多簽,簽名門檻是幾之幾、這些簽名人是誰、私鑰怎麼保管?這一題答不出來,就代表你其實不知道自己把資產的安全託付給了誰。把答案寫成三行筆記,你對「這座橋值不值得放大錢」會有截然不同的判斷。

進階一點,拿今天的三宗失竊案回頭對照昨天的預言機筆記。試著用一句話說清楚:「預言機被操縱」與「跨鏈橋被攻破」在攻擊面上有什麼共同點、又有什麼不同點?共同點是兩者都在攻擊「見證者」這一環;不同點在於橋還多了一座「集中鎖倉」的實體金庫可搬。能把這組異同講明白,你就真正抓到了 DeFi 樂高裡「信任外包」這條貫穿始終的主線,而不只是背了幾個名詞。

🔗 延伸學習

💬 問 AI

想再往下深挖,可以把下面這段丟給 AI,請它用你熟悉的例子逐步拆解,並追問「如果我是攻擊者會怎麼下手」:

我正在學跨鏈橋。請用「鎖定鑄造」與「燒毀解鎖」的完整流程,
帶我走一遍把 1 ETH 從以太坊橋到某條 L2、再橋回來的每一步,
標出每一步「誰在做見證、目標鏈憑什麼相信」。

接著,請分別用外部驗證者、樂觀式、zk/輕客戶端三種驗證方式,
說明同一筆跨鏈在信任假設上有何不同,並各舉一個真實協定為例。

最後,請以攻擊者視角,對照 Ronin、Wormhole、Nomad 三宗失竊案,
告訴我這三種驗證方式各自最容易在哪個環節被攻破,
以及一般使用者在把大額資產過橋前,實務上該檢查哪三件事。