Thirdweb Bridge Hack
检查您的地址是否受到影响。
9 Dec 2025
$34k 被盗
thirdweb 是一个为构建区块链应用的开发者提供工具的平台。其产品之一是 Bridge,可以帮助跨链转移和兑换代币,开发者可以将其集成到自己的应用中,而用户则会授权它动用自己的代币。2025年4月10日,thirdweb 发现了一个缺陷,外部人员可以借此滥用用户给予其 Bridge 合约的代币授权。它当天就暂停了受影响的合约并推出了修复,但同一代码的一个旧部署从未被关停,仍然存在漏洞。
攻击者利用这个旧合约,在2025年4月至12月期间通过三笔交易拿走了 Ethereum 上约3.4万美元的 USDC。2025年12月10日有人报告可疑活动后,thirdweb 确认了这次漏洞攻击,并于次日在所有支持的链上禁用了该旧合约。其事件报告没有提及任何赔偿。thirdweb 表示,其工具默认只授权所需的金额,因此面临风险的主要是给予了更大额度或无限授权的用户。
较新的 Bridge 合约已于2025年4月修复,旧合约此后也已被禁用,但用户给予这两个合约的授权仍然有效。如果您曾在任何链上授权过其中任一 Bridge 合约,撤销这些授权是最安全的选择。撤销授权可以保护您钱包中剩余的资产,但无法追回已被盗走的代币。
受影响的用户只要没有撤销他们的授权,就仍处于风险之中。因此我们建议您使用下方的 Revoke.cash 漏洞检查器,以确保您的安全。