Verus桥再遭劫:754万美金被盗,漏洞未修成隐患

Verus跨链桥再度沦陷,754万美元资产遭窃

一名黑客通过漏洞从Verus以太坊桥接协议中提取约754万美元,这是该协议在两个月内第二次遭遇成功入侵。尽管该漏洞早在年初即被披露,但修复措施未能彻底落实,致使跨链机制再次成为攻击目标。

跨链互操作性背后的系统性风险

跨链桥的核心功能是实现不同区块链间资产的双向映射,用户将代币锁定于一链后,可在另一链上生成等值资产。然而,这类协议通常集中大量流动性资金,成为网络攻击者的重点目标。一旦验证节点出现配置失误或逻辑疏漏,便可能引发连锁式资产流失。

区块链安全机构Blockaid指出,此次攻击暴露出一个自2022年以来频繁出现在重大桥接事件中的共性缺陷。攻击者通过操纵资产导入流程,在以太坊端释放出远超其在Verus链上实际质押价值的代币。

攻击目标为地址0x7151D8b4A487F3Fcf131fbfAAeD8A5A5F6b97f63处的桥接合约,并将盗取资金转入钱包0xCFd0A2D0A2E3d74C2A08C96A0A4aE7d58eF92D54。涉及资产包括ETH、tBTC、USDC、USDT、EURC、MKR及scrvUSD等主流数字资产。

Etherscan链上记录已确认相关交易序列,完整还原了资金转移路径。

漏洞复现揭示修复滞后问题

本次攻击与2026年5月发生的另一起事件高度相似,当时约1158万美元同样通过相同技术路径从同一合约中被窃取。Blockaid分析表明,该漏洞至今未被完全修补,反映出桥接协议在设计迭代与安全响应上的系统性延迟。

调查发现,两次攻击均依赖于同一合约内的资产导入接口,证明即使在首次攻击后,关键验证环节仍处于缺失状态。

Halborn与Merkle Science在追溯早期事件时得出一致结论。Halborn的Rob Behnke表示:“此漏洞并非源于密码学失效,而是缺少一项必要校验——确保在Verus链上提交的资产价值与在以太坊上释放的金额保持一致。”

Merkle Science深入审查发现,合约中checkCCEValues函数存在严重验证不足,允许交易在以太坊侧释放超出原始锁定价值的资产。这一机制使攻击者仅需支付极低手续费即可获取巨额收益。

报告强调,桥接协议的加密证明体系运行正常,真正的问题在于合约逻辑中缺乏对源链价值与目标链支付额之间的匹配校验。该缺陷与2022年Wormhole和Nomad桥接事件中的根本原因具有高度一致性。

Verus桥接协议运作机制解析

作为连接Verus与以太坊生态的关键基础设施,该协议支持双向资产锚定。用户可将资产锁入一条链并生成对应代币,实现跨链流通。然而,若协议内部价值验证机制失效,可能导致双链同时面临资产被恶意提取的风险。

历史桥接攻击对比分析

桥接协议 | 主要攻击年份 | 损失资金 | 根本原因

Verus | 2026 | 1158万美元 / 754万美元 | 缺少价值验证

Wormhole | 2022 | 3.2亿美元 | 签名验证漏洞

Nomad | 2022 | 1.9亿美元 | 初始化漏洞

桥接生态安全态势与长期挑战

尽管历史上桥接攻击占去中心化金融(DeFi)总损失的较大比例,但近期数据显示整体风险正逐步收敛。TRM Labs研究显示,2026年上半年虽发生创纪录的207起攻击事件,但总损失已从2025年的23亿美元降至9.72亿美元,单次攻击中位数金额也下降至约21.9万美元。

Immunefi报告进一步指出,桥接攻击在DeFi损失中的占比由2022年的73%降至2025年的3%,显示出行业在审计标准提升与架构优化方面的积极进展。

然而,Verus桥接协议的重复受袭事件凸显了一个矛盾:整体趋势改善无法掩盖特定项目中存在的深层缺陷。5月份暴露的漏洞至今未修复,引发市场对其开发团队响应能力与安全治理机制的质疑。

截至目前,Verus官方尚未发布针对本次事件的详细事后说明。在5月首次攻击后,Merkle Science已建议用户暂停使用该桥接服务,直至其验证机制完成修复并通过独立第三方审计。专家呼吁在恢复跨链功能前,必须获得明确的安全确认与透明披露。