Verus桥再遭劫:754万美金被盗,漏洞重现引警觉

以太坊 2026-07-23 22:05:39
核心提要:Verus以太坊桥在两个月内第二次遭遇攻击,黑客通过同一合约漏洞窃取约754万美元。尽管行业整体安全水平提升,但已知漏洞持续被利用,凸显修复滞后风险。

Verus跨链桥再度遭袭,754万美元资产被非法提取

周四,一名攻击者成功从Verus以太坊桥转移价值约754万美元的多种代币,这是该桥在不足两月内第二次被攻破。此次事件暴露了自2022年以来长期存在的系统性缺陷,表明部分关键漏洞仍未得到彻底解决,对跨链生态构成持续威胁。

重复攻击路径揭示验证机制缺失

据区块链安全机构Blockaid披露,攻击者利用桥接导入流程中的逻辑缺陷,触发了与实际锁仓价值严重不符的以太坊资产释放。被盗资产涵盖ETH、tBTC、USDC、USDT、EURC、MKR及scrvUSD,总金额接近754万美元。

攻击目标为Verus以太坊桥协议合约(地址:0x7151D8b4A487F3Fcf131fbfAAeD8A5A5F6b97f63),资金已被追踪至攻击者钱包(0xCFd0A2D0A2E3d74C2A08C96A0A4aE7d58eF92D54)。相关交易记录可在Etherscan上公开查证,包括合约部署、转账路径及攻击行为节点。

历史重演:同一合约连续两次被利用

这起事件与2026年5月发生的另一次大规模攻击高度相似——当时该桥亦因相同漏洞损失逾1158万美元。Blockaid指出,两次攻击均针对同一智能合约,且使用相同的导入通道,证明该核心验证环节至今未完成修复。

微小成本撬动巨额损失的技术根源

安全公司Halborn与Merkle Science在复盘前次攻击后得出一致结论。

“问题不在于加密算法或签名验证失效,而在于缺乏对源链价值与目标链释放金额之间一致性进行校验。”——Rob Behnke,Halborn

分析显示,即使仅支付约1美分的交易费,攻击者仍可通过桥的所有验证步骤,诱使以太坊合约执行大额资产释放操作。

Merkle Science进一步指出,漏洞源于代码中checkCCEValues函数的缺失逻辑。

“合约未强制要求以太坊侧释放的资产必须与Verus链上的实际抵押品相匹配,导致极低成本可换取数百万美元的超额提币。”——Mir Jalal,Merkle Science

该公司确认,问题根源仅为约10行缺失的Solidity验证代码,使得攻击者能将价值10美元的VRSC手续费转化为高达1158万美元的支付额度。

两家机构强调,桥的密码学机制和默克尔证明体系本身正常运作,真正风险在于合约未能建立双向价值映射校验。这一类漏洞也曾导致Wormhole与Nomad桥在2022年遭遇类似攻击。

行业进步掩盖深层隐患

当前市场环境看似趋于稳定,跨链桥攻击造成的总体损失已显著下降。根据TRM Labs数据,半年内共发生207起网络攻击,创历史新高,但总损失额由2025年同期的23亿美元降至9.72亿美元,单次攻击中位金额也降至约21.9万美元。

此外,据Immunefi报告,2022年桥类攻击占整个DeFi损失的73%,而到2025年已缩减至仅3%。这反映出审计标准提升与架构优化带来的积极变化。

然而,Verus事件提醒业界:即便整体安全态势改善,仍存在大量未修复的已知漏洞。2026年首次暴露出的问题再次被利用,说明被动防御远不如主动修复有效。市场不应因局部好转而放松警惕。

截至目前,Verus官方尚未发布事故后的技术分析报告。在5月事件之后,Merkle Science曾建议用户暂停使用该桥,直至漏洞经独立审计确认修复。业内人士普遍呼吁用户保持审慎,在项目方公布完整修复方案前,避免进行任何跨链转账操作。

上一篇 FUNToken新增SHIB支持,零费兑...
下一篇 LayerZero联手Keeta推跨链存...

声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!

币安 Binance
币安交易所是全球加密货币交易所,注册奖励 500U