币圈界报道:

Verus跨链桥连续遭袭,754万美元资产被窃

一名恶意行为者从Verus与以太坊之间的桥接系统中盗取了约754万美元,这是该协议在两个月内第二次遭受成功入侵。此前的漏洞虽已披露,但核心验证机制仍未彻底修复,导致攻击手法再度重现,凸显跨链基础设施的深层脆弱性。

跨链互操作性背后的高危架构

跨链桥旨在实现不同区块链间的资产流通,用户可将代币锁定于一链,并在另一链上生成等值映射资产。然而,其资金池通常承载巨额流动性,成为黑客重点目标。一旦验证节点或智能合约逻辑出现偏差,即可能引发连锁式资金流失。

区块链安全机构Blockaid指出,此次攻击揭示了一个自2022年起反复出现在多起重大桥损事件中的共性缺陷。攻击者利用桥接协议的资产导入流程,诱导系统错误地释放远超实际锁仓价值的以太坊代币。

攻击目标为位于地址0x7151D8b4A487F3Fcf131fbfAAeD8A5A5F6b97f63的Verus以太坊桥合约,被盗资产涵盖ETH、tBTC、USDC、USDT、EURC、MKR及scrvUSD等多种主流数字资产。相关交易已在Etherscan上完成链上追踪,确认攻击路径清晰可查。

重复攻击暴露修复机制失效

本次事件与2026年5月发生的前次攻击高度相似,当时约1158万美元亦通过相同方式从同一合约中被提取。Blockaid分析表明,两次攻击均依赖同一漏洞入口,证明该问题在首次曝光后并未得到根本性修补。

调查发现,两次攻击均触发了合约中相同的资产导入路径,说明项目方未能及时响应安全预警。安全团队Halborn与Merkle Science的独立审查得出一致结论:问题并非源于密码学算法失效,而是缺少一项关键校验,用于比对源链与目标链上的资产价值是否一致。

Merkle Science在其代码审计中发现,checkCCEValues函数存在严重疏漏,允许任意交易在以太坊端释放超出原始锁仓金额的代币。这使得攻击者仅需支付极低手续费即可套现数百万美元。

报告强调,桥接系统的加密验证机制本身运行正常,真正问题在于合约层面缺乏对输入价值的有效核验。这一缺失与2022年Wormhole和Nomad桥接事故中的漏洞具有本质一致性,反映出行业对跨链协议验证逻辑的普遍忽视。

Verus桥接协议运作机制解析

Verus桥接协议是一种支持Verus区块链与以太坊之间双向资产转移的跨链工具。用户可在一链上锁定代币,由系统生成对应资产在另一链上流通。若协议存在验证缺陷,可能导致双链资金同时面临被非法提取的风险,形成双重敞口。

历史桥接攻击对比表

桥接协议 | 主要攻击年份 | 损失资金 | 根本原因

Verus | 2026 | 1158万美元 / 754万美元 | 缺乏价值匹配验证

Wormhole | 2022 | 3.2亿美元 | 签名验证机制缺陷

Nomad | 2022 | 1.9亿美元 | 合约初始化漏洞

桥接生态风险演变与现状评估

尽管历史上桥接攻击占去中心化金融(DeFi)总损失的显著比例,但近期数据显示整体趋势趋于缓和。TRM Labs研究显示,虽然2026年上半年发生207起攻击事件创历史新高,但总损失已从2025年的23亿美元降至9.72亿美元,单次攻击中位数金额下降至约21.9万美元。

Immunefi报告进一步佐证:桥接攻击在2022年曾占DeFi损失总额的73%,而到2025年已缩减至3%。这表明行业在审计标准、开发规范和安全激励方面取得进展。

然而,Verus桥接协议接连受袭的事实表明,个别项目的维护滞后仍能拖累整体安全进步。5月份暴露出的漏洞至今未修复,暴露出项目方对后续安全迭代的懈怠,也引发市场对其治理透明度的质疑。

截至目前,Verus官方尚未发布针对此次事件的详细复盘报告。在5月攻击后,Merkle Science已明确建议用户,在该桥接协议的验证功能完成修复并通过第三方审计前,应暂停所有交互操作。唯有待项目方发出权威确认,方可恢复使用。