1. 首页 > 以太坊

Verus桥再遭劫:754万美元被盗,漏洞未修成隐患

Ai总结: Verus以太坊桥接协议在两个月内第二次遭遇攻击,累计损失超1900万美元。攻击者利用未修复的价值验证漏洞,通过伪造资产导入路径盗取ETH、USDC等多类资产。尽管行业整体安全趋势向好,但该事件暴露个别协议持续存在的深层缺陷。

Verus跨链桥再度被攻陷,754万美元资产失窃

一名黑客从Verus与以太坊之间的桥接协议中成功提取约754万美元,这是该系统在两个月内第二次遭受实质性入侵。尽管此前已曝出类似漏洞并引发关注,但核心问题仍未彻底解决,导致同一合约再次成为攻击目标。

跨链互操作性背后的系统性风险

跨链桥作为连接不同区块链生态的关键基础设施,允许用户将资产锁定于一链并在另一链上发行对应代币,从而实现价值流通。然而,其资金池通常集中大量流动性,极易吸引恶意行为者。一旦验证机制存在疏漏,便可能引发连锁式损失。

区块链安全机构Blockaid指出,此次攻击重现了自2022年以来反复出现的典型漏洞模式——攻击者利用桥接协议中的资产导入接口,触发与源链实际价值不一致的支付指令。

攻击目标为位于地址0x7151D8b4A487F3Fcf131fbfAAeD8A5A5F6b97f63的Verus以太坊桥合约,被盗资金被转移至钱包0xCFd0A2D0A2E3d74C2A08C96A0A4aE7d58eF92D54。受影响的资产涵盖ETH、tBTC、USDC、USDT、EURC、MKR及scrvUSD等主流代币。

Etherscan链上数据已确认相关交易序列,完整记录了攻击过程的转账路径与时间线。

重复攻击揭示长期未解的技术缺陷

本次事件与2026年5月发生的另一起攻击高度相似,当时约1158万美元同样通过相同方式从同一合约中被窃取。Blockaid分析表明,被利用的漏洞在首次攻击后并未得到根本性修补,反映出项目方对安全更新的滞后响应。

调查发现,两次攻击均依赖于合约中相同的资产导入路径,证明漏洞依然存在于当前代码库中。安全团队Halborn和Merkle Science均确认,该问题并非源于密码学算法失效,而是缺少关键的价值匹配校验机制。

Halborn分析师Rob Behnke解释:“这并非技术原理错误,而是一次缺失的验证逻辑——未能确保在Verus链上提交的资产价值与在以太坊侧释放的金额一致。”

Merkle Science进一步披露,问题出在checkCCEValues函数中,该函数允许在以太坊上释放远高于源链锁定金额的资产,且无需进行有效核对。这一设计缺陷使攻击者仅需极低成本即可获取巨额收益。

报告强调,虽然桥接协议的加密证明体系运行正常,但合约层缺乏必要的价值一致性检查,是导致攻击成功的根本原因。该问题与2022年Wormhole和Nomad桥攻击中的漏洞具有同源性。

术语解析:Verus跨链桥的核心功能与潜在威胁

Verus桥接协议旨在实现Verus区块链与以太坊网络间的双向资产转移,支持用户将代币锁定于一链,并在另一链上铸造等额代币。若此类协议存在漏洞,可能导致双重风险:源链资产被非法解锁,目标链生成虚假代币。

历史攻击案例对比分析

桥接协议 | 主要攻击年份 | 损失金额 | 根本原因

Verus | 2026 | 1158万美元 / 754万美元 | 缺少价值验证

Wormhole | 2022 | 3.2亿美元 | 签名验证机制失效

Nomad | 2022 | 1.9亿美元 | 合约初始化配置错误

桥接生态整体安全态势与局部风险并存

尽管历史上桥接攻击曾是去中心化金融(DeFi)领域的主要损失来源,但近期数据显示该趋势正在缓和。TRM Labs研究显示,2026年上半年虽发生207起攻击事件,创下纪录,但总损失已从2025年的23亿美元降至9.72亿美元,攻击中位数金额下降至约21.9万美元。

Immunefi报告亦证实,桥接攻击占DeFi总损失的比例由2022年的73%大幅下滑至2025年的3%,反映行业在审计流程与架构设计方面取得进步。

然而,Verus桥接协议的连续受袭表明,整体改善无法掩盖个别项目的严重短板。五月份暴露的漏洞至今未修复,凸显部分项目在安全维护与外部审计跟进上的不足。

截至目前,Verus官方尚未发布针对此次事件的详细事后分析。在五月攻击发生后,Merkle Science已建议用户暂停使用该桥接服务,直至其验证机制完成修复并通过独立第三方审计。专家提醒,恢复跨链操作前应等待项目方明确公告与可信验证结果。

免责声明:本文所有内容均来源于第三方平台,所有内容不作任何类型的保证,不构成任何投资、不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。