Verus桥再遭劫,754万美元资产被掏空
Verus跨链桥再度沦陷,多重资产遭无担保提取
继5月重大安全事故后,Verus以太坊桥于7月23日再次遭遇严重安全事件,导致价值约754万美元的多种数字资产被非法转移。此次攻击揭示了跨链协议在验证逻辑上的深层缺陷,进一步加剧市场对去中心化金融基础设施安全性的忧虑。
攻击者通过函数滥用实现未抵押支付
攻击者利用了Verus桥中submitImports函数的权限控制缺陷,绕过标准跨链验证流程,在未锁定等值资产的前提下触发以太坊侧的资金释放。该行为使桥接系统中的储备金被大规模未经授权提取。
区块链安全机构Blockaid与独立研究员exvulsec联合确认,链上数据显示,UTC时间03:45左右,桥内约1137枚ETH以及tBTC、USDC、USDT、EURC、MKR和scrvUSD等资产被转移。这些资金迅速经由去中心化交易所兑换为近3916枚ETH,其中部分通过Tornado Cash完成匿名化流转。
小词典:Tornado Cash是以太坊上一种非托管隐私工具,通过混币机制切断交易源地址与目标地址之间的可追溯性,显著增加追踪难度。
| ETH | 1137 | 计入754万美元总额 | tBTC | 未知 | USDC | 未知 | USDT | 未知 | EURC | 未知 | MKR | 未知 | scrvUSD | 未知 |
漏洞重现凸显修复机制失效
调查发现,本次攻击所利用的合约入口点、函数调用路径与5月份事件完全一致,表明核心漏洞并未被根除。尽管攻击者钱包不同,但其技术手法高度相似,反映出协议层面存在持续性风险。
在前次攻击中,同一攻击者曾通过协议协商归还4052枚ETH,约占总损失的75%。然而,漏洞的再次出现暴露出修复方案的表面化,令外界质疑其根本性整改能力。
专家指出,若早期补丁未能彻底清除隐患,将导致系统长期处于可被重复利用的脆弱状态。目前,协议团队正面临来自用户与监管视角的双重压力,亟需发布详尽的技术复盘报告。
多起桥攻击频发,行业风险集中显现
Verus事件并非孤立案例。链上分析平台Lookonchain披露,近期涉及Verus、AFX Trade及B² Network的跨链攻击累计造成损失达约3555万美元。此类事件集中暴露出跨链协议在设计与审计环节的普遍短板。
小词典:Lookonchain是专注于区块链行为监测的分析平台,擅长识别异常资金流动与黑客操作模式,常被用于追踪高价值链上活动。
安全研究者强调,跨链消息传递机制中的逻辑盲区成为主要攻击窗口,一旦被利用,攻击者可在无等值抵押的情况下完成资金提走,形成“零成本盗取”。
协议响应迟缓,信任危机持续发酵
事故发生后,Verus已暂停全部桥接功能,但尚未公布补偿机制或技术细节说明。缺乏透明沟通加剧了用户社群的不满情绪,部分成员呼吁启动第三方审计。
观察人士预计,未来几周内,团队将重点推进漏洞修补、增强跨链验证机制,并制定资产追回路径。在完整公开方案出台前,公众对其治理能力和安全性评估将持续保持审慎态度。
一分钟读懂:Verus以太坊桥在两个月内第二次遭遇重大攻击,约754万美元资产被盗。攻击者利用重复漏洞绕过验证机制,从桥储备中提取ETH及多种稳定币。尽管部分资金已被归还,但漏洞反复暴露修复不彻底问题,引发社区对协议透明度与安全性的强烈质疑。
