摘要:Verus以太坊桥在两个月内第二次被攻破,攻击者利用未修复的验证缺陷窃取约754万美元资产。尽管行业整体安全水平提升,但历史漏洞重现警示:已知风险仍可能被反复利用。

币圈界报道:
Verus跨链桥再度失守,754万美元资产被非法提取
周四,一个针对Verus以太坊桥的恶意攻击导致约754万美元价值的数字资产被转移。这已是该桥在近两个月内的第二次重大安全事故,凸显部分关键漏洞长期未获彻底修复,对跨链生态构成持续威胁。
同一智能合约遭遇重复入侵,路径高度一致
据区块链安全机构Blockaid披露,攻击者通过桥接系统的导入流程,触发了与原始链上资产价值严重不符的以太坊支付指令。被盗资产涵盖ETH、tBTC、USDC、USDT、EURC、MKR及scrvUSD等多种主流代币,总损失金额接近754万美元。
攻击目标为地址0x7151D8b4A487F3Fcf131fbfAAeD8A5A5F6b97f63的桥协议合约,资金最终流入黑客控制的钱包(0xCFd0A2D0A2E3d74C2A08C96A0A4aE7d58eF92D54)。相关交易记录可在Etherscan平台完整追溯,包括合约交互、资金流向和攻击行为节点。
值得注意的是,此次攻击与2026年5月发生的前次事件惊人相似——当时该桥曾因相同漏洞遭受1158万美元损失。两起事件均指向同一合约接口,采用相同的攻击路径,表明核心问题至今仍未得到解决。
极小成本撬动巨额资产,验证缺失是致命弱点
安全团队Halborn与Merkle Science在分析早期攻击后,已确认该漏洞本质并非密码学失效,而是缺少关键的价值匹配校验机制。
“系统未能确保在Verus链提交的资产价值,与在以太坊端释放的对应代币数额一致。”——Halborn首席安全官Rob Behnke指出。
即便仅支付约1美分的交易费用,攻击者也能绕过所有签名与默克尔证明验证环节,成功触发以太坊智能合约并释放价值数百万美元的资产。
Merkle Science进一步揭示,问题根源在于桥代码中checkCCEValues函数存在逻辑缺失。
“合约未验证目标链释放金额是否真实对应源链抵押资产,使得小额支出可转化为巨额提币。”——该公司负责人Mir Jalal表示。
研究显示,仅约10行缺失的Solidity代码便足以让攻击者将10美元的VRSC手续费转换为高达1158万美元的支付额度。
两家机构强调,桥的加密验证机制本身正常运行,真正缺陷在于缺乏对跨链价值一致性进行强制核验。类似漏洞曾在Wormhole与Nomad桥攻击中出现,印证其属于共性设计缺陷。
行业进步掩盖局部风险,旧伤复发敲响警钟
当前加密领域虽呈现整体安全态势改善,但Verus事件揭示出一种矛盾现象:宏观数据向好,微观漏洞却仍在被重复利用。
TRM Labs数据显示,2026年上半年共发生207起网络安全攻击,达半年度峰值。相较之下,同期总损失从23亿美元下降至9.72亿美元,单次攻击平均金额降至约21.9万美元。
跨链桥的安全性亦有明显提升。根据Immunefi报告,2022年桥类攻击占整个DeFi损失的73%,而到2025年已降至仅3%。这反映出审计标准提高与架构优化正在发挥作用。
然而,Verus案例表明,即使行业整体防御能力增强,若未及时修复已知漏洞,仍可能导致灾难性后果。5月事件暴露的问题再次被利用,说明防范重点不应停留在“风险已降低”的假设,而应聚焦于“漏洞是否已被清除”。
截至目前,Verus官方尚未发布针对本次攻击的技术复盘。此前,在5月事件后,Merkle Science已建议用户暂停使用该桥,直至验证机制完成修复并通过独立审计。专家提醒:在项目方正式确认修复并公开验证前,公众应避免任何跨链操作,以防资产损失。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
