Verus Ethereum 跨链桥因旧漏洞类型未修复再遭攻击,损失 754 万美元
要点速览
- •攻击者通过利用与 2026 年 5 月造成 1,158 万美元损失的攻击相同的合约和导入机制,从 Verus Ethereum 跨链桥窃取了约 754 万美元。
- •该漏洞源于缺失的验证逻辑,使跨链桥能够在未确认 Ethereum 上释放的资产由 Verus 区块链上的等值资产支持的情况下进行支付。
- •安全公司 Halborn 和 Merkle Science 将根本原因确定为约十行 Solidity 代码缺失,同时确认该跨链桥的加密机制和证明验证按预期运行。
- •同一类验证失败曾导致 2022 年的 Wormhole 和 Nomad 跨链桥攻击,分别造成约 3.20 亿美元和 1.90 亿美元损失。
- •Verus 尚未发布最新事件的官方事后分析,因此尚不清楚该跨链桥是否已暂停,或是否正在准备合约修复。

一名攻击者周四从 Verus Ethereum 跨链桥窃取了约 754 万美元,这是该跨链桥在约两个月内第二次被成功利用。此次事件表明,今年早些时候发现的一个漏洞可能尚未被完全修复,也凸显已知缺陷仍可能持续威胁跨链基础设施。
Verus 是一条 layer-1 区块链,通过其跨链桥合约连接到 Ethereum,使用户能够在两个网络之间转移资产。更广义地说,跨链桥允许用户在一条区块链上锁定资产,并在另一条区块链上发行等值代币。由于许多跨链桥持有大型共享流动性池,即便是范围很小的验证失败也可能导致数百万美元损失。区块链安全公司 Blockaid 表示,Verus 事件似乎涉及自 2022 年以来影响部分最大规模加密跨链桥攻击的同一类漏洞。
针对同一合约的重复利用
据 Blockaid 称,攻击者滥用了跨链桥的导入机制,触发了 Ethereum 端支付,而这些支付与 Verus 区块链上的底层价值并不匹配。被盗资产包括 ETH、tBTC、USDC、USDT、EURC、MKR 和 scrvUSD,总损失估计约为 754 万美元。
Blockaid 在 X 上发布了此次事件的细节:https://x.com/blockaid_/status/2080143099561496896、https://x.com/blockaid_/status/2080143275659333793 和 https://x.com/blockaid_/status/2080143511173611704。
此次攻击针对的是 Verus Ethereum 跨链桥协议合约 0x7151D8b4A487F3Fcf131fbfAAeD8A5A5F6b97f63。资金被追踪至攻击者钱包 0xCFd0A2D0A2E3d74C2A08C96A0A4aE7d58eF92D54。
链上证据可在 Etherscan 上查看,包括此次利用交易:
此次事件与 2026 年 5 月的 Verus 跨链桥攻击高度相似,当时有 1,158 万美元被转走。Blockaid 表示,两次攻击均通过同一导入路径针对同一合约,表明底层漏洞并未被修复。
为何小额输入可能触发大额支付
安全公司 Halborn 和 Merkle Science 在分析早前攻击后得出了类似结论。
“该漏洞并非加密学失败,而是缺少一项验证,以确保 Verus 链上提交的价值与 Ethereum 上释放的价值相匹配。” — Rob Behnke, Halborn
Halborn 表示,即便一笔价值约 1 美分的交易,也可能通过该跨链桥的签名和 Merkle 证明要求,随后触发 Ethereum 智能合约执行该交易并释放价值数百万美元的资产。Halborn 对 2026 年 5 月 Verus Ethereum 跨链桥攻击的解释可见于
Merkle Science 将该问题归因于跨链桥代码中的 checkCCEValues 函数。
“该跨链桥未能验证源价值是否与目标支付相匹配,使攻击者能够仅花费极少费用便提取数百万美元。” — Mir Jalal, Merkle Science
Merkle Science 表示,该问题似乎源于缺少约 10 行 Solidity 验证代码,这使早前事件中的攻击者能够将约 10 美元的 VRSC 交易费用转化为 1,158 万美元的支付。其分析可见于
两家公司均强调,该跨链桥的加密机制和证明验证按预期运行。失败之处在于,合约没有验证 Ethereum 上释放的价值是否由 Verus 链上的资产支持。Merkle Science 还指出,同一类验证失败也曾导致 2022 年的 Wormhole 和 Nomad 跨链桥攻击,分别造成约 3.20 亿美元和 1.90 亿美元损失。
跨链桥损失已下降,但已知缺陷仍是风险
Verus 遭利用之际,加密行业内跨链桥攻击造成的损失整体已有所下降。
据 TRM Labs 称,在相关六个月期间,加密领域发生了 207 起网络安全攻击,是任何六个月跨度内记录到的最高数量。不过,与 2025 年同期相比,总损失从 23 亿美元降至 9.72 亿美元,而黑客攻击金额中位数降至约 219,000 美元。TRM Labs 在此发布了其研究结果:
近年来,跨链桥安全性也有所提升。Immunefi 报告称,跨链桥攻击在 2022 年占 DeFi 损失的 73%,但到 2025 年仅占 3%,显示整个市场在审计和跨链桥设计方面有所改善。Immunefi 报告可见于
即便如此,Verus 事件表明,行业整体进步并不能消除未解决漏洞带来的风险。一个在 5 月攻击后首次被强调的缺陷似乎再次被利用,这进一步说明,处理已知缺陷比假设其不再构成威胁更为重要。
Verus 尚未发布周四事件的官方事后分析,因此尚不清楚该跨链桥是否已暂停,或是否正在准备针对验证缺口的合约升级。5 月事件后,Merkle Science 曾建议用户在有缺陷的验证被修复并获得独立审计方批准之前不要使用该跨链桥。用户被敦促避免进行跨链桥转账,直到项目方确认修复工作已经完成。