Verus桥再遭劫:754万美金被盗,漏洞未修成隐患

Verus跨链桥接连遇袭,价值验证缺失成致命弱点

近期,Verus以太坊桥接协议再度遭遇黑客攻击,导致约754万美元数字资产被非法转移。这已是该协议在两个月内的第二次成功入侵,暴露出其底层逻辑中存在的持续性安全缺陷。

跨链互操作性背后的系统性风险

跨链桥通过锁定一条链上的资产并在另一条链上发行等值代币,实现不同区块链间的资产流通。然而,由于其资金池通常持有巨额流动性,成为恶意行为者的高价值目标。哪怕仅是验证节点的一次疏漏,也可能引发灾难性后果。

重复漏洞暴露修复机制失灵

区块链安全机构Blockaid指出,此次攻击所利用的漏洞,早在2022年便已在多起重大桥接事故中出现。攻击者通过触发桥接协议中的资产导入流程,制造出与实际锁定价值严重不符的以太坊支付指令,从而实现超额提款。

攻击目标为合约地址0x7151D8b4A487F3Fcf131fbfAAeD8A5A5F6b97f63,被盗资金已转入钱包地址0xCFd0A2D0A2E3d74C2A08C96A0A4aE7d58eF92D54。涉及资产包括ETH、tBTC、USDC、USDT、EURC、MKR及scrvUSD等多种主流和稳定币。

历史重演:同一路径再现两次攻击

本次事件与2026年5月发生的另一次攻击高度相似——当时约1158万美元同样通过相同技术手段从同一合约中流失。Blockaid调查确认,两次攻击均依赖于同一个未修复的导入路径,表明项目方对关键漏洞的响应存在严重滞后。

Halborn分析师Rob Behnke表示:“这不是密码学失效,而是缺少一项基本校验,无法确保链下提交的价值与链上释放金额一致。”

Merkle Science进一步发现,合约中checkCCEValues函数未能正确比对源链与目标链的价值,允许攻击者以极低成本提取远超其抵押价值的资产。这一设计缺陷使得小额交易即可撬动数百万美元收益。

漏洞根源:验证缺失而非系统崩溃

尽管桥接协议的加密机制与证明体系运行正常,但核心问题在于缺乏对跨链价值匹配的强制验证。该类错误已被追溯至2022年Wormhole与Nomad桥接事件,显示出同类架构在安全设计上的共性盲区。

协议定位与功能解析

Verus桥接协议是一种支持Verus链与以太坊之间资产双向迁移的跨链工具。用户可在一链锁定代币,并在另一链生成对应资产。此类协议一旦受损,将同时威胁两条链上的资金安全。

历史攻击对比表

桥接协议 | 主要攻击年份 | 损失资金 | 根本原因

Verus | 2026 | 1158万美元 / 754万美元 | 缺少价值验证

Wormhole | 2022 | 3.2亿美元 | 签名验证漏洞

Nomad | 2022 | 1.9亿美元 | 初始化漏洞

行业趋势与局部风险并存

尽管近年来桥接攻击总损失呈下降趋势,TRM Labs数据显示,2026年上半年虽发生207起攻击,但总损失由2025年的23亿美元降至9.72亿美元,中位数金额也缩减至约21.9万美元。

Immunefi报告指出,桥接攻击占DeFi整体损失的比例从2022年的73%降至2025年的3%,反映行业在审计标准与架构设计方面取得进步。

然而,Verus的连续受袭事件揭示了整体改善无法覆盖个别协议的结构性缺陷。5月漏洞未彻底修复,引发市场对其维护能力与安全审查流程的质疑。

截至目前,Verus官方尚未发布针对本次事件的详细复盘。在前次攻击后,Merkle Science已建议用户暂停使用该桥接服务,直至其验证机制完成修复并通过第三方审计。相关社区呼吁保持警惕,等待项目方正式公告后再恢复资产迁移操作。