昨天我們把單體鏈拆成執行、結算、共識、資料可用性(DA)四層,Celestia、EigenDA 這些模組化元件讓「發一條新鏈」的成本大幅降低,L2、Rollup、App-chain 於是爆炸性增加。但這帶來一個直接後果:你的資產和狀態被切碎,散落在幾十上百條各自為政的鏈上——以太坊主網上的 USDC、Arbitrum 上的 USDC、Base 上的 USDC,彼此並不互通。跨鏈橋(bridge)與互操作性(interoperability)要解的,就是「如何在這些互不信任的鏈之間,安全地搬資產、傳訊息」。今天我們把橋的機制、信任模型與它為什麼是駭客金庫講清楚。

📖 學

多鏈世界為什麼一定需要橋

每條區塊鏈都是一個封閉的帳本,鏈上的節點只驗證自己這條鏈的交易,天生看不到別條鏈發生了什麼。以太坊的節點不會、也無法直接知道 Solana 上某個地址有沒有付款——它們沒有共同的共識,沒有共享狀態。所以你不能像鏈上轉帳一樣,把以太坊上的 ETH「直接發送」到另一條鏈,因為對方鏈根本不承認你的簽章與餘額。

橋的本質,是在兩條互不信任的鏈之間,搭一套「觀察 A 鏈、通知 B 鏈」的機制。當你想把資產從 A 鏈搬到 B 鏈,橋需要有某個角色去「見證」你在 A 鏈確實鎖定或銷毀了資產,再據此在 B 鏈放行對應的資產或執行對應動作。問題就出在這個「見證者」是誰、我們憑什麼相信它——這是整個跨鏈安全的核心矛盾,也是後面所有攻擊的源頭。

三種主流的資產橋機制

鎖定—鑄造(lock-and-mint) 是最常見的模式。你把原生資產(例如 ETH)鎖在來源鏈的橋合約裡,橋在目標鏈鑄造出等量的「包裝代幣」(wrapped token,例如 wETH)。想換回來時,就在目標鏈銷毀 wETH、解鎖來源鏈的 ETH。關鍵在於:目標鏈上那顆 wETH 只是一張「借據」,它的價值完全取決於來源鏈的鎖定合約有沒有被盜、鑄造權限有沒有被濫用。合約一旦被攻破,wETH 立刻變成沒有抵押的空氣。

銷毀—鑄造(burn-and-mint) 用在同一種資產由發行方在多鏈原生發行的情況,例如 Circle 的 CCTP(Cross-Chain Transfer Protocol)處理 USDC。你在來源鏈把 USDC 銷毀,發行方驗證後在目標鏈鑄造等量原生 USDC,全程總供給量不變,且兩端都是「正版」原生資產,不需要包裝代幣。信任因此集中在發行方與其驗證機制,而非某個第三方橋。

流動性池型橋(liquidity pool / lock-and-unlock) 則完全不鑄造新幣。兩條鏈各自預先放一池資產(例如 Stargate、Across 的做法),你在 A 鏈存入、從 B 鏈的池子直接領出既有資產。好處是使用者拿到的是原生資產、體驗接近即時;代價是需要龐大流動性、有滑點,且池子本身也是攻擊標的。

信任模型:橋的安全其實取決於「誰在驗證」

橋看起來五花八門,但安全性高低幾乎只由一件事決定:跨鏈訊息由誰、用什麼方式驗證。學界與 L2BEAT 常把它分成三類。

外部驗證(external / trusted):由橋自己的一組外部驗證者、多簽或預言機網路來簽名確認。這類橋速度快、支援鏈多、成本低,但你必須額外信任這組人不作惡、私鑰不外洩。市面上多數大型橋屬於此類,Ronin 就是典型的多簽外部驗證。

樂觀驗證(optimistic):先假設訊息是真的、直接放行,但設一段挑戰期,任何監督者若發現造假可提出詐欺證明(fraud proof)並阻止。Nomad、以及 Across 的部分設計屬於這一類。它把信任從「相信驗證者」降到「相信至少有一個誠實的監督者在盯」,但代價是提款要等挑戰期。

原生 / 輕客戶端驗證(native / light client):在 B 鏈上跑一個 A 鏈的輕客戶端,直接用密碼學驗證 A 鏈的區塊頭與共識,不依賴任何外部第三方。Cosmos 的 IBC 就是這種——它讓兩條鏈彼此運行對方的輕客戶端,信任假設等同於「相信兩條鏈本身的共識」,安全性最高。缺點是實作複雜、成本高、對鏈的最終性要求嚴格,較難支援所有異質鏈。一句話總結取捨:越少依賴外部信任,通常越安全,但越慢、越貴、越難通用。

從資產橋到通用訊息傳遞

新一代協定不再只搬代幣,而是傳遞任意「訊息」——這被稱為通用訊息傳遞(GMP,Generalized Message Passing)。有了它,A 鏈上一個動作可以直接觸發 B 鏈上的合約呼叫,跨鏈借貸、跨鏈治理、全鏈(omnichain)應用才成為可能。代幣轉移只是訊息傳遞的一個特例。

主要玩家的取捨各不相同。LayerZero 用一組可配置的 DVN(去中心化驗證網路)加上執行者來驗證與遞送訊息,主打「可自訂安全性」與廣泛鏈覆蓋,本質仍偏外部驗證。Chainlink CCIP 疊了獨立的風險管理網路(Risk Management Network)做二次把關,並讓代幣與指令一起傳遞,走機構級路線。Cosmos IBC 走輕客戶端原生驗證,信任最小化但主要在 Cosmos 生態與具快速最終性的鏈間發揮。Wormhole 靠一組 Guardian 守護者節點簽署跨鏈訊息(VAA),覆蓋鏈極廣、生態龐大,但也因此屬於外部驗證。選橋,本質是在「支援範圍、速度、成本、信任假設」四者間權衡。

為什麼橋是駭客金庫:著名被駭案例

橋把大量資產鎖在少數幾個合約與多簽金鑰後面,等於把一整條街的金庫堆在同一個房間——這使它成為區塊鏈史上最肥的攻擊目標。Ronin Bridge(2022 年 3 月) 被盜約 6.2 億美元:Ronin 用 9 個驗證者、門檻 5 個簽名,攻擊者(後被 FBI 歸因於北韓 Lazarus)透過社交工程取得 5 把私鑰,直接偽造提款、把 17.36 萬顆 ETH 與 2,550 萬 USDC 搬走,過了近一週才被發現。Wormhole(2022 年 2 月) 損失約 3.2 億美元:攻擊者利用 Solana 端簽章驗證的漏洞,繞過守護者的簽名檢查,憑空鑄出 12 萬顆 wETH。其他如 Nomad、Harmony Horizon 也都是同一類故事:問題出在驗證環節被繞過或私鑰被盜,而非底層鏈本身被攻破。

破除迷思與使用者的實務風險

迷思一:「橋上的 wrapped 代幣等於原生資產」——不對。你手上的 wETH、wBTC 只是一張借據,價值 100% 綁定在來源鏈的鎖定合約與橋的安全性上。橋被駭、儲備被掏空,這顆包裝代幣就會脫錨甚至歸零,你手裡的「以太坊」其實一文不值。迷思二:「號稱去中心化的橋就安全」——也不對。很多橋的「去中心化」只是把信任分給一組多簽驗證者,只要簽名門檻被湊齊(例如 Ronin 的 5/9),照樣一夕清空。真正該問的是驗證方式屬於哪一類、門檻多少、誰控制升級金鑰。

對使用者的降險做法:優先用發行方原生的官方橋(如 USDC 走 CCTP)而非第三方包裝;搬大額前先分批小額測試;查該橋的驗證模型與稽核紀錄(L2BEAT 的 bridges 頁面把信任假設攤開給你看);不要為了幾個百分點的收益,把資產長期停在來路不明的橋或其 LP 池裡;理解「跨鏈到手的是包裝資產還是原生資產」,這決定了你承擔的是誰的風險。

🧠 記

  • 鏈天生互不相通,橋的本質是「觀察 A 鏈、通知 B 鏈」的見證機制,信任問題就出在這個見證者是誰。
  • 三種橋機制:鎖定—鑄造(產生 wrapped 借據)、銷毀—鑄造(發行方多鏈原生鑄造,如 CCTP)、流動性池型(兩端池子直接兌付原生資產)。
  • 信任模型三分法:外部驗證(快但要信任第三方)、樂觀驗證(靠誠實監督者+挑戰期)、原生/輕客戶端驗證(如 IBC,最安全但慢而貴)。越少外部信任通常越安全。
  • 通用訊息傳遞(GMP)把跨鏈從「搬幣」升級到「傳任意訊息」:LayerZero(DVN)、CCIP(風險網路)、IBC(輕客戶端)、Wormhole(Guardian)各有取捨。
  • 橋是駭客金庫:Ronin 約 6.2 億、Wormhole 約 3.2 億美元,破口幾乎都在驗證環節被繞過或私鑰被盜,不是底層鏈被攻破。
  • wrapped 代幣只是借據不等於原生資產;「去中心化橋」不代表安全,關鍵看驗證方式、簽名門檻與升級金鑰控制權。

✍️ 實踐

打開 L2BEAT 的 bridges 頁面(l2beat.com/bridges),挑一個你實際用過或聽過的橋,找出它的三件事:(1)它屬於外部、樂觀還是原生驗證?(2)如果是多簽或驗證者網路,門檻是幾之幾(例如 5/9)?(3)誰持有升級合約的金鑰、有沒有時間鎖?把這三個答案寫下來,你就能回答一個關鍵問題:「如果我把 1 萬美元放上這座橋過夜,我到底在信任誰?」接著對照 rekt.news 的排行榜,看看歷史上被駭的橋當初的信任假設和你這座是否雷同。

🔗 延伸學習

💬 問 AI

想把某座橋的風險搞清楚,別只問「這橋安不安全」,把信任假設逼出來。試著這樣問:

我打算用「(橋名稱)」把(金額)的(資產)從(來源鏈)跨到(目標鏈)。
請幫我拆解:
1. 這座橋屬於外部驗證、樂觀驗證,還是原生/輕客戶端驗證?依據是什麼?
2. 我最終在信任哪些角色?多簽或驗證者門檻是幾之幾?誰控制升級金鑰、有無時間鎖?
3. 我在目標鏈拿到的是原生資產還是 wrapped 借據?若橋被駭,這個資產會怎樣?
4. 有沒有發行方原生的官方橋(例如 CCTP)可以取代第三方橋?
最後用「如果我放上去過夜,最壞情況是什麼」一句話總結風險。