Verus桥再遭劫:754万美元资产被窃,漏洞未修成隐患
Verus跨链桥再度沦陷,754万美元资产遭盗
周四,一名攻击者从Verus以太坊桥成功转移价值约754万美元的多种数字资产。这是该桥在两个月内的第二次被攻破,表明其核心漏洞自年初以来仍未得到彻底解决。此次事件再次揭示了跨链系统中长期存在的验证机制缺陷,对整个生态构成持续威胁。
同源合约重复遭袭,攻击路径高度一致
据区块链安全机构Blockaid披露,攻击者利用桥接协议中的导入流程,伪造了与实际链上价值严重不符的支付请求。被盗资产涵盖ETH、tBTC、USDC、USDT、EURC、MKR及scrvUSD等主流代币,总金额接近754万美元。
攻击目标为Verus以太坊桥的核心合约(0x7151D8b4A487F3Fcf131fbfAAeD8A5A5F6b97f63),资金已被追踪至一个特定钱包地址(0xCFd0A2D0A2E3d74C2A08C96A0A4aE7d58eF92D54)。相关交易记录可在Etherscan平台完整追溯,包括合约交互、资金流向和攻击行为证据。
值得注意的是,此事件与2026年5月发生的另一起重大攻击惊人相似——当时该桥同样因相同合约缺陷损失1158万美元。Blockaid指出,两次攻击均采用相同的导入逻辑,证实漏洞至今未被修补。
极小代价触发巨额释放,验证缺失是根源
安全公司Halborn与Merkle Science在复盘前次攻击后得出一致结论。
“问题并非来自密码学失效,而是缺少对源链价值与目标链释放金额之间的一致性校验。”——Rob Behnke,Halborn
分析显示,即便仅支付约1美分的交易费用,攻击者仍能通过桥的签名与默克尔证明验证流程,触发以太坊智能合约执行并释放数百万美元级别的资产。
Merkle Science进一步指出,漏洞源于桥代码中checkCCEValues函数的缺失验证逻辑。
“合约未检查以太坊端释放的资产是否真实对应于Verus链上的抵押品,导致攻击者可将10美元左右的VRSC手续费转化为高达1158万美元的提款。”——Mir Jalal,Merkle Science
该公司确认,桥的加密机制与证明验证本身运行正常,真正缺陷在于缺乏跨链价值映射的强制比对。这一类错误曾在2022年Wormhole与Nomad桥攻击中出现,属于典型的设计疏漏。
行业进步掩盖旧伤,修复迟缓才是风险核心
当前加密领域虽整体呈现安全态势改善,但Verus事件揭示出一种矛盾:表面数据向好,深层隐患仍在。
TRM Labs数据显示,2026年上半年共发生207起网络安全攻击,创半年新高;然而,总损失额从2025年同期的23亿美元降至9.72亿美元,单次攻击平均金额也下降至约21.9万美元。
同时,据Immunefi报告,与桥相关的DeFi损失占比已从2022年的73%降至2025年的3%,反映审计水平与架构设计显著优化。
然而,Verus案例说明,即使行业整体防护能力增强,若关键漏洞长期悬而未决,仍可能被重复利用。5月事件暴露出的问题未被根除,再次证明:对已知风险的主动修复,远比依赖“系统已更安全”的假设更为重要。
截至目前,Verus官方尚未发布针对本次攻击的详细复盘。在5月事件后,Merkle Science曾建议用户暂停使用该桥,直至漏洞修复并通过独立审计。提醒投资者保持警惕,在项目方正式确认安全更新前,避免进行任何跨链操作。
一分钟读懂:Verus以太坊桥在两个月内第二次遭攻击,黑客通过同一合约漏洞窃取超754万美元。尽管行业整体安全性提升,但已知漏洞持续暴露,凸显修复滞后风险。
