Verus以太坊桥接遭754万美元漏洞攻击,为五月以来第二次入侵
要点速览
- •2026年7月23日,Verus以太坊桥接被攻击者利用漏洞窃取约754万美元,这是继五月1,158万美元黑客攻击之后两个多月内的第二次重大入侵。
- •攻击者滥用了桥接的submitImports函数,在Verus区块链上未锁定相应资产的情况下从以太坊储备中提取资金,所利用的合约和漏洞类型与五月事件相同。
- •被盗资产包括1,137枚ETH以及tBTC、USDC、USDT、EURC、MKR和scrvUSD,被合并为约3,916枚ETH,部分资金经由受OFAC制裁的Tornado Cash混币服务转移。
- •Verus事件与AFX Trade和B² Network遭受的攻击同时发生,据链上追踪器Lookonchain的数据,三起事件的合计损失约为3,555万美元。
- •Verus在调查期间已暂停所有桥接业务,尚未发布赔偿计划或关于此次攻击的详细技术说明。

Verus以太坊桥接在7月23日再次遭遇重大安全入侵,攻击者窃取了约754万美元的加密资产,这是该协议两个多月来遭受的第二次漏洞攻击。
区块链安全公司Blockaid表示,攻击者滥用了桥接的submitImports函数,在Verus区块链上未锁定相应资产的情况下触发以太坊端的支付。这使调查人员所称的无担保以太坊端支付能够从桥接储备中提取资金。
独立安全研究员exvulsec在漏洞被检测到后不久确认了此次攻击。这一事件重新引发了人们对Verus五月1,158万美元漏洞攻击中所涉漏洞是否已完全修复的质疑,同时也凸显了去中心化金融(DeFi)中跨链桥接面临的持续安全风险——该领域已成为加密历史上部分最大规模损失的来源,包括6.2亿美元的Ronin Network黑客攻击和3.2亿美元的Wormhole漏洞攻击。
🚨 Blockaid detected a @VerusCoin Ethereum Bridge exploit on Ethereum. An attacker used the bridge import path to trigger unbacked Ethereum-side payouts, draining ~$7.54M in ETH, tBTC, USDC, USDT, EURC, MKR, and scrvUSD from bridge reserves. More details in 🧵 — Blockaid (@blockaid_) July 23, 2026
Verus以太坊桥接在754万美元黑客攻击中损失1,137枚ETH
据链上数据显示,攻击发生于约UTC时间03:45,从桥接的以太坊储备中抽取了七种资产:1,137枚ETH、tBTC、USDC、USDT、EURC、MKR和scrvUSD。被盗资产在攻击发生时估值约754万美元。
调查人员表示,攻击者通过去中心化交易所迅速兑换了被盗代币,并将其合并为近3,916枚ETH。部分资金随后经由Tornado Cash转移——这是一个自2022年起被美国财政部外国资产控制办公室(OFAC)制裁的以太坊混币服务,此举极大增加了资产追回的难度。
同一Verus桥接合约再次成为攻击目标
Blockaid表示,最新攻击针对的是与五月事件中相同的桥接合约、相同的入口点和相同类型的漏洞,但这次攻击活动来自一个新的攻击者钱包。
Verus尚未发布技术事后分析报告。安全专家表示,该漏洞似乎允许在没有充分确认资产已在另一条链上锁定的情况下进行以太坊端支付——这类缺陷被称为跨链验证失败,即桥接基于未经验证的消息或信号释放资金,而这些消息或信号并未与源链的状态进行妥善校验。
这一重复事件引发了人们对先前安全问题是否在桥接业务恢复前已完全解决的质疑。五月事件中,该次入侵的攻击者在与Verus达成协议后归还了约4,052枚ETH,约占被盗资金的75%。
跨链桥接安全面临新一轮审视
Verus事件发生在影响AFX Trade和B² Network的更广泛系列攻击之中。据链上追踪器Lookonchain的数据,这些事件的合计损失约为3,555万美元。
安全专家表示,这些攻击表明,当跨链消息传递和验证系统中存在逻辑错误时,跨链桥接仍然是频繁的攻击目标。桥接旨在区块链之间转移价值,但这种设计通常需要跨多个网络的复杂验证流程。根据DeFiLlama和其他追踪器汇总的数据,自2021年以来,桥接漏洞攻击累计造成了数十亿美元的损失,使其成为最受攻击的DeFi基础设施类别之一。
Verus在调查期间暂停所有桥接业务
Verus已在调查持续期间暂停了所有桥接。截至报道时,开发者尚未发布赔偿计划或关于此次攻击的详细技术说明。
未解决的问题包括验证流程如何失效、五月的同一漏洞是否仍然可被利用,以及缺失资金在兑换和Tornado Cash转移后最终流向何处。在Verus发布详细更新之前,该事件可能仍将是对桥接安全控制以及在遭受攻击后未经独立审计或公开验证修复措施即恢复桥接运营这一更广泛做法的批评焦点。