Products Lemma APIProof issuance & verification platformTrust402Delegate to agents, and transactSealSign-in for the agent era — no keys handed over
Use cases Manufacturing & Critical InfraInspection Record AssuranceFinance & FinTechCounterparty Record VerificationPublic SectorCertificate-less ProceduresHealthcareQualified Worker AssuranceProcurement & Supply ChainSupplier Credential MonitoringMedia & ContentContent AuthenticityService & RetailCross-group IdentityAI Adoption (cross-industry)AI Run GovernanceDevelopers & Agent OpsAgent Authority Control ▸ Browse the use-case index
Pricing
Resources Critical BriefThe frontier of AI × trustBlogThinking and implementation notesDocumentationAPI & specsVerification CenterReal verification & issuance countsAbout usFRAME00, Inc.ContactSales & press inquiriesGlossaryDefinitionsFAQFrequently asked questions
Get Started ↗ JA
Home / Critical Brief / Category archive
Lemma Critical Brief · Category archive

Bridge Config Trust

Single-key concentration in bridge trust configs; cross-chain message origin forgery.

16 Briefs
No. 123 · 2026-08-04

BonkDAO: about $4M bought the votes to drain a $20M treasury

the contracts worked exactly as designed

Pillar 01 Verifiable Origin Bridge Config Trust Identity & Auth Brief →
No. 111 · 2026-07-28

Wanchain

a non-injective signed-message encoding let one legitimate signature be reused for a vastly larger withdrawal

Pillar 01 Verifiable Origin Bridge Config Trust Data ProvenanceIdentity & Auth Brief →
No. 107 · 2026-07-24

Verus-Ethereum bridge

the same entry path was hit again two months later, paying out $7.54M without backing

Pillar 01 Verifiable Origin Bridge Config Trust Data ProvenanceIdentity & Auth Brief →
No. 108 · 2026-07-24

AFX Trade

compromised validator keys met the two-thirds quorum "validly" and released $24.15M

Pillar 01 Verifiable Origin Bridge Config Trust Identity & Auth Brief →
No. 103 · 2026-07-21

Ostium

one compromised oracle signer key let "future prices" be accepted as validly signed, draining $18M

Pillar 01 Verifiable Origin Data Provenance Identity & AuthBridge Config Trust Brief →
No. 100 · 2026-07-10

Aptos: a Move VM type confusion could let one on-chain resource be treated as another (reproduced in a ~$3,000 test environment)

The blockchain security firm Hexens disclosed a critical vulnerability in Aptos's Move VM (the execution environment that processes every sm…

Pillar 01 Verifiable Origin Code Provenance Bridge Config TrustData Provenance Brief →
No. 085 · 2026-06-30

Secret Network: Deposits From a Forged Channel Went Unverified, Letting Unbacked Wrapped Tokens Be Minted Without Limit

On the IBC bridge connecting Secret Network and Axelar, about $4.67 million in assets was withdrawn despite there being no corresponding bac…

Pillar 01 Verifiable Origin Bridge Config Trust Identity & AuthData Provenance Brief →
No. 089 · 2026-06-30

SecondFi: Audited Signing Code Was Replaced by an Unaudited SDK, Letting Private Keys Be Reconstructed From Public Data on Every Signature

Users of the Cardano wallet SecondFi (formerly Yoroi, of the EMURGO lineage) lost about 16M ADA (about $2.4M) to consecutive drains on June …

Pillar 01 Verifiable Origin Code Provenance Identity & AuthBridge Config Trust Brief →
No. 081 · 2026-06-26

Bybit: a "legitimate" multisig approval signed by trusting the UI drained a supposedly secure Ethereum wallet

JavaScript injected into the Safe{Wallet} frontend left signers no way to verify what they were signing (Bybit / Mandiant)

Pillar 01 Verifiable Origin Bridge Config Trust Identity & Auth Brief →
No. 074 · 2026-06-23

Taiko Bridge: Forged Withdrawals Passed as Valid After a Prover Signing Key Leaked

a prover signing key leaked to a public repo, splitting a proof's formal validity from independent verification of prover identity (BlockSec / Blockaid)

Pillar 01 Verifiable Origin Bridge Config Trust Code ProvenanceIdentity & Auth Brief →
No. 067 · 2026-06-19

Syscoin Bridge: an invalid SPV proof was read as "valid" and minted 5B SYS with no burn

a parsing flaw in SPV proof verification

Pillar 01 Verifiable Origin Bridge Config Trust Identity & Auth Brief →
No. 045 · 2026-06-11

When One Laptop Meets the Multisig Threshold

Distributed Approval Collapses to a Single Custody Point (Humanity Protocol)

Pillar 01 Verifiable Origin Bridge Config Trust Identity & Auth Brief →
No. 023 · 2026-06-05

The Alephium TokenBridge Exploit ($815K)

Guardian Keys Intact, But No Verification of the Provenance of the Events They Signed

Pillar 01 Verifiable Origin Bridge Config Trust Identity & Auth Brief →
No. 016 · 2026-05-31

The Verus-Ethereum Bridge Hack ($11.58M)

A Valid Merkle Proof, But No Verification That the Source Amount Matched the Payout

Pillar 01 Verifiable Origin Bridge Config Trust Identity & Auth Brief →
No. 001 · 2026-05-29

KelpDAO / rsETH Unauthorized Unlock

RPC Manipulation Attack on the DVN Observation Layer

Pillar 01 Verifiable Origin Bridge Config Trust Identity & Auth Brief →
No. 002 · 2026-05-29

Stake DAO vsdCRV Unauthorized Mint

LayerZero v2 Trust Source Rewriting via Deployer Key

Pillar 01 Verifiable Origin Bridge Config Trust Identity & Auth Brief →