

一名黑客通过利用未修复的合约漏洞,从Verus以太坊桥接协议中提取约754万美元资产,这是该协议在短短两个月内遭遇的第二次成功入侵。此前的漏洞虽已被披露,但关键验证机制仍未完善,导致同一攻击路径再次被重复使用。
跨链桥旨在实现不同区块链间资产的自由转移,用户可将代币锁定于一链并在另一链上生成对应凭证。然而,其资金池中汇聚大量流动性,极易成为攻击目标。一旦验证节点或合约逻辑出现疏漏,便可能引发系统性资金外流。
据区块链安全机构Blockaid分析,此次攻击重现了自2022年以来频繁出现在多起桥接事故中的共性缺陷——资产导入流程缺乏双向价值校验。攻击者利用此漏洞,在以太坊端释放远高于其在Verus链上实际锁定金额的代币。
攻击目标为地址0x7151D8b4A487F3Fcf131fbfAAeD8A5A5F6b97f63处的桥接合约,被盗资产涵盖ETH、tBTC、USDC、USDT、EURC、MKR及scrvUSD等主流代币。相关交易记录已在Etherscan上确认。
本次攻击与2026年5月发生的1158万美元损失事件高度相似,两次均针对同一合约的相同数据导入路径实施。这表明漏洞在首次曝光后并未得到根本性修补,暴露出项目方在安全响应上的滞后。
Blockaid指出,两次攻击所依赖的均为合约中缺失的价值一致性校验环节。安全公司Halborn的Rob Behnke强调:“这不是密码学失效,而是缺少一项必要验证,确保两链间资产映射完全对齐。”
Merkle Science深入审查发现,问题出在checkCCEValues函数中,该函数未能强制比对源链价值与目标链释放额度,使攻击者仅需支付极低费用即可获取数百万美元收益。
报告进一步指出,尽管桥接协议的底层证明系统运行正常,但合约逻辑层面的价值验证缺失是致命短板。这一模式与2022年Wormhole和Nomad事件中的漏洞具有本质关联。
Verus桥接协议是一种支持Verus区块链与以太坊之间资产迁移的跨链解决方案。用户可在一条链上锁定资产,并在另一条链上铸造等值代币。若协议存在设计缺陷,可能导致双链资产同时面临被窃风险。
桥接协议 | 主要攻击年份 | 损失金额 | 根本原因
Verus | 2026 | 1158万美元 / 754万美元 | 缺乏跨链价值匹配验证
Wormhole | 2022 | 3.2亿美元 | 签名验证机制被绕过
Nomad | 2022 | 1.9亿美元 | 合约初始化配置错误
尽管近年桥接攻击数量有所下降,但个别协议仍存在严重隐患。TRM Labs数据显示,2026年上半年虽发生207起攻击,但总损失已从2025年的23亿美元降至9.72亿美元,单次攻击平均金额也降至约21.9万美元。
Immunefi报告显示,桥接攻击在DeFi整体损失中的占比由2022年的73%降至2025年的3%,反映行业在审计标准与架构设计方面取得进步。
然而,Verus桥的重复受袭事件揭示出:整体趋势改善无法掩盖特定项目中长期未修复的结构性缺陷。5月漏洞至今未补,引发市场对项目维护能力与第三方审计有效性的质疑。
截至目前,Verus官方尚未发布关于此次事件的详细事后说明。在5月首次攻击后,Merkle Science曾建议用户暂停使用该桥接服务,直至其验证逻辑完成修复并通过独立审计。目前,社区普遍呼吁等待官方明确回应后再恢复资金交互。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.