Verus桥再遭劫:754万美金被盗,漏洞未修成隐患

以太坊 2026-07-24 00:05:31
核心提要:Verus以太坊桥接协议在两个月内第二次被攻破,攻击者盗取超754万美元。尽管2026年5月已有类似事件,但核心漏洞仍未修复,暴露跨链协议持续存在的验证缺陷。

Verus跨链桥再度沦陷,754万美元资金被窃

一名黑客通过利用未修复的合约漏洞,从Verus以太坊桥接协议中提取约754万美元资产,这是该协议在短短两个月内遭遇的第二次成功入侵。此前的漏洞虽已被披露,但关键验证机制仍未完善,导致同一攻击路径再次被重复使用。

跨链互操作性背后潜藏高危风险

跨链桥旨在实现不同区块链间资产的自由转移,用户可将代币锁定于一链并在另一链上生成对应凭证。然而,其资金池中汇聚大量流动性,极易成为攻击目标。一旦验证节点或合约逻辑出现疏漏,便可能引发系统性资金外流。

据区块链安全机构Blockaid分析,此次攻击重现了自2022年以来频繁出现在多起桥接事故中的共性缺陷——资产导入流程缺乏双向价值校验。攻击者利用此漏洞,在以太坊端释放远高于其在Verus链上实际锁定金额的代币。

攻击目标为地址0x7151D8b4A487F3Fcf131fbfAAeD8A5A5F6b97f63处的桥接合约,被盗资产涵盖ETH、tBTC、USDC、USDT、EURC、MKR及scrvUSD等主流代币。相关交易记录已在Etherscan上确认。

历史重演:同一漏洞接连被利用

本次攻击与2026年5月发生的1158万美元损失事件高度相似,两次均针对同一合约的相同数据导入路径实施。这表明漏洞在首次曝光后并未得到根本性修补,暴露出项目方在安全响应上的滞后。

Blockaid指出,两次攻击所依赖的均为合约中缺失的价值一致性校验环节。安全公司Halborn的Rob Behnke强调:“这不是密码学失效,而是缺少一项必要验证,确保两链间资产映射完全对齐。”

Merkle Science深入审查发现,问题出在checkCCEValues函数中,该函数未能强制比对源链价值与目标链释放额度,使攻击者仅需支付极低费用即可获取数百万美元收益。

报告进一步指出,尽管桥接协议的底层证明系统运行正常,但合约逻辑层面的价值验证缺失是致命短板。这一模式与2022年Wormhole和Nomad事件中的漏洞具有本质关联。

术语解析:什么是Verus桥接协议?

Verus桥接协议是一种支持Verus区块链与以太坊之间资产迁移的跨链解决方案。用户可在一条链上锁定资产,并在另一条链上铸造等值代币。若协议存在设计缺陷,可能导致双链资产同时面临被窃风险。

典型桥接攻击案例对比

桥接协议 | 主要攻击年份 | 损失金额 | 根本原因

Verus | 2026 | 1158万美元 / 754万美元 | 缺乏跨链价值匹配验证

Wormhole | 2022 | 3.2亿美元 | 签名验证机制被绕过

Nomad | 2022 | 1.9亿美元 | 合约初始化配置错误

行业趋势与现实矛盾并存

尽管近年桥接攻击数量有所下降,但个别协议仍存在严重隐患。TRM Labs数据显示,2026年上半年虽发生207起攻击,但总损失已从2025年的23亿美元降至9.72亿美元,单次攻击平均金额也降至约21.9万美元。

Immunefi报告显示,桥接攻击在DeFi整体损失中的占比由2022年的73%降至2025年的3%,反映行业在审计标准与架构设计方面取得进步。

然而,Verus桥的重复受袭事件揭示出:整体趋势改善无法掩盖特定项目中长期未修复的结构性缺陷。5月漏洞至今未补,引发市场对项目维护能力与第三方审计有效性的质疑。

截至目前,Verus官方尚未发布关于此次事件的详细事后说明。在5月首次攻击后,Merkle Science曾建议用户暂停使用该桥接服务,直至其验证逻辑完成修复并通过独立审计。目前,社区普遍呼吁等待官方明确回应后再恢复资金交互。

上一篇 LayerZero联手Keeta推跨链存...
下一篇 2026年跨链桥连遭重击,超3100万美...

声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!

币安 Binance
币安交易所是全球加密货币交易所,注册奖励 500U