Verus桥再遭劫:754万美元被盗,漏洞未修成隐患
Verus跨链桥再度被攻陷,754万美元资产失窃
一名黑客从Verus与以太坊之间的桥接协议中成功提取约754万美元,这是该系统在两个月内第二次遭受实质性入侵。尽管此前已曝出类似漏洞并引发关注,但核心问题仍未彻底解决,导致同一合约再次成为攻击目标。
跨链互操作性背后的系统性风险
跨链桥作为连接不同区块链生态的关键基础设施,允许用户将资产锁定于一链并在另一链上发行对应代币,从而实现价值流通。然而,其资金池通常集中大量流动性,极易吸引恶意行为者。一旦验证机制存在疏漏,便可能引发连锁式损失。
区块链安全机构Blockaid指出,此次攻击重现了自2022年以来反复出现的典型漏洞模式——攻击者利用桥接协议中的资产导入接口,触发与源链实际价值不一致的支付指令。
攻击目标为位于地址0x7151D8b4A487F3Fcf131fbfAAeD8A5A5F6b97f63的Verus以太坊桥合约,被盗资金被转移至钱包0xCFd0A2D0A2E3d74C2A08C96A0A4aE7d58eF92D54。受影响的资产涵盖ETH、tBTC、USDC、USDT、EURC、MKR及scrvUSD等主流代币。
Etherscan链上数据已确认相关交易序列,完整记录了攻击过程的转账路径与时间线。
重复攻击揭示长期未解的技术缺陷
本次事件与2026年5月发生的另一起攻击高度相似,当时约1158万美元同样通过相同方式从同一合约中被窃取。Blockaid分析表明,被利用的漏洞在首次攻击后并未得到根本性修补,反映出项目方对安全更新的滞后响应。
调查发现,两次攻击均依赖于合约中相同的资产导入路径,证明漏洞依然存在于当前代码库中。安全团队Halborn和Merkle Science均确认,该问题并非源于密码学算法失效,而是缺少关键的价值匹配校验机制。
Halborn分析师Rob Behnke解释:“这并非技术原理错误,而是一次缺失的验证逻辑——未能确保在Verus链上提交的资产价值与在以太坊侧释放的金额一致。”
Merkle Science进一步披露,问题出在checkCCEValues函数中,该函数允许在以太坊上释放远高于源链锁定金额的资产,且无需进行有效核对。这一设计缺陷使攻击者仅需极低成本即可获取巨额收益。
报告强调,虽然桥接协议的加密证明体系运行正常,但合约层缺乏必要的价值一致性检查,是导致攻击成功的根本原因。该问题与2022年Wormhole和Nomad桥攻击中的漏洞具有同源性。
术语解析:Verus跨链桥的核心功能与潜在威胁
Verus桥接协议旨在实现Verus区块链与以太坊网络间的双向资产转移,支持用户将代币锁定于一链,并在另一链上铸造等额代币。若此类协议存在漏洞,可能导致双重风险:源链资产被非法解锁,目标链生成虚假代币。
历史攻击案例对比分析
桥接协议 | 主要攻击年份 | 损失金额 | 根本原因
Verus | 2026 | 1158万美元 / 754万美元 | 缺少价值验证
Wormhole | 2022 | 3.2亿美元 | 签名验证机制失效
Nomad | 2022 | 1.9亿美元 | 合约初始化配置错误
桥接生态整体安全态势与局部风险并存
尽管历史上桥接攻击曾是去中心化金融(DeFi)领域的主要损失来源,但近期数据显示该趋势正在缓和。TRM Labs研究显示,2026年上半年虽发生207起攻击事件,创下纪录,但总损失已从2025年的23亿美元降至9.72亿美元,攻击中位数金额下降至约21.9万美元。
Immunefi报告亦证实,桥接攻击占DeFi总损失的比例由2022年的73%大幅下滑至2025年的3%,反映行业在审计流程与架构设计方面取得进步。
然而,Verus桥接协议的连续受袭表明,整体改善无法掩盖个别项目的严重短板。五月份暴露的漏洞至今未修复,凸显部分项目在安全维护与外部审计跟进上的不足。
截至目前,Verus官方尚未发布针对此次事件的详细事后分析。在五月攻击发生后,Merkle Science已建议用户暂停使用该桥接服务,直至其验证机制完成修复并通过独立第三方审计。专家提醒,恢复跨链操作前应等待项目方明确公告与可信验证结果。
免责声明:本文所有内容均来源于第三方平台,所有内容不作任何类型的保证,不构成任何投资、不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。
