摘要:Verus以太坊桥接协议在两个月内第二次遭遇攻击,损失达754万美元。攻击者利用未修复的价值验证缺陷,通过同一合约路径实施远程提款。尽管行业整体安全趋势向好,但该事件暴露关键协议长期存在的设计缺陷,引发对审计持续性的广泛质疑。

币圈界报道:
Verus跨链桥连续遭袭,754万美元资产被窃
一名恶意行为者从Verus与以太坊之间的桥接系统中盗取了约754万美元,这是该协议在两个月内第二次遭受成功入侵。此前的漏洞虽已披露,但核心验证机制仍未彻底修复,导致攻击手法再度重现,凸显跨链基础设施的深层脆弱性。
跨链互操作性背后的高危架构
跨链桥旨在实现不同区块链间的资产流通,用户可将代币锁定于一链,并在另一链上生成等值映射资产。然而,其资金池通常承载巨额流动性,成为黑客重点目标。一旦验证节点或智能合约逻辑出现偏差,即可能引发连锁式资金流失。
区块链安全机构Blockaid指出,此次攻击揭示了一个自2022年起反复出现在多起重大桥损事件中的共性缺陷。攻击者利用桥接协议的资产导入流程,诱导系统错误地释放远超实际锁仓价值的以太坊代币。
攻击目标为位于地址0x7151D8b4A487F3Fcf131fbfAAeD8A5A5F6b97f63的Verus以太坊桥合约,被盗资产涵盖ETH、tBTC、USDC、USDT、EURC、MKR及scrvUSD等多种主流数字资产。相关交易已在Etherscan上完成链上追踪,确认攻击路径清晰可查。
重复攻击暴露修复机制失效
本次事件与2026年5月发生的前次攻击高度相似,当时约1158万美元亦通过相同方式从同一合约中被提取。Blockaid分析表明,两次攻击均依赖同一漏洞入口,证明该问题在首次曝光后并未得到根本性修补。
调查发现,两次攻击均触发了合约中相同的资产导入路径,说明项目方未能及时响应安全预警。安全团队Halborn与Merkle Science的独立审查得出一致结论:问题并非源于密码学算法失效,而是缺少一项关键校验,用于比对源链与目标链上的资产价值是否一致。
Merkle Science在其代码审计中发现,checkCCEValues函数存在严重疏漏,允许任意交易在以太坊端释放超出原始锁仓金额的代币。这使得攻击者仅需支付极低手续费即可套现数百万美元。
报告强调,桥接系统的加密验证机制本身运行正常,真正问题在于合约层面缺乏对输入价值的有效核验。这一缺失与2022年Wormhole和Nomad桥接事故中的漏洞具有本质一致性,反映出行业对跨链协议验证逻辑的普遍忽视。
Verus桥接协议运作机制解析
Verus桥接协议是一种支持Verus区块链与以太坊之间双向资产转移的跨链工具。用户可在一链上锁定代币,由系统生成对应资产在另一链上流通。若协议存在验证缺陷,可能导致双链资金同时面临被非法提取的风险,形成双重敞口。
历史桥接攻击对比表
桥接协议 | 主要攻击年份 | 损失资金 | 根本原因
Verus | 2026 | 1158万美元 / 754万美元 | 缺乏价值匹配验证
Wormhole | 2022 | 3.2亿美元 | 签名验证机制缺陷
Nomad | 2022 | 1.9亿美元 | 合约初始化漏洞
桥接生态风险演变与现状评估
尽管历史上桥接攻击占去中心化金融(DeFi)总损失的显著比例,但近期数据显示整体趋势趋于缓和。TRM Labs研究显示,虽然2026年上半年发生207起攻击事件创历史新高,但总损失已从2025年的23亿美元降至9.72亿美元,单次攻击中位数金额下降至约21.9万美元。
Immunefi报告进一步佐证:桥接攻击在2022年曾占DeFi损失总额的73%,而到2025年已缩减至3%。这表明行业在审计标准、开发规范和安全激励方面取得进展。
然而,Verus桥接协议接连受袭的事实表明,个别项目的维护滞后仍能拖累整体安全进步。5月份暴露出的漏洞至今未修复,暴露出项目方对后续安全迭代的懈怠,也引发市场对其治理透明度的质疑。
截至目前,Verus官方尚未发布针对此次事件的详细复盘报告。在5月攻击后,Merkle Science已明确建议用户,在该桥接协议的验证功能完成修复并通过第三方审计前,应暂停所有交互操作。唯有待项目方发出权威确认,方可恢复使用。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
