Verus 以太坊橋接再次遭攻擊,損失754萬美元,先前漏洞類型仍未修復
重點速覽
- •攻擊者從 Verus 以太坊橋接中竊取了約 754 萬美元,利用的是 2026 年 5 月被盜 1,158 萬美元的同一合約和匯入機制。
- •該漏洞源於缺失的驗證邏輯,允許橋接在未經核實以太坊上釋放的資產有 Verus 區塊鏈上等值資產支撐的情況下執行支付。
- •安全公司 Halborn 和 Merkle Science 確認根本原因為約十行缺失的 Solidity 程式碼,同時確認橋接的加密技術和證明驗證運作正常。
- •同一類型的驗證失效是 2022 年 Wormhole 和 Nomad 橋接攻擊的原因,分別造成了約 3.2 億美元和 1.9 億美元的損失。
- •Verus 尚未發佈最新事件的官方事後分析,目前尚不清楚橋接是否已暫停或是否正在準備合約修復。

週四,一名攻擊者從 Verus 以太坊橋接中竊取了約 754 萬美元,這是大約兩個月內該橋接第二次被成功攻擊。此次事件表明,今年稍早發現的漏洞可能未完全修復,凸顯已知缺陷如何持續威脅跨鏈基礎設施。
Verus 是一條第一層區塊鏈,透過其橋接合約連接至以太坊,使用戶能夠在兩個網路之間轉移資產。更廣泛而言,跨鏈橋接允許用戶在一條區塊鏈上鎖定資產,並在另一條區塊鏈上發行等值的代幣。由於許多橋接持有龐大的共享流動性池,即使是微小的驗證失誤也可能導致數百萬美元的損失。區塊鏈安全公司 Blockaid 表示,Verus 事件似乎涉及自 2022 年以來影響一些最大加密貨幣橋接攻擊的同一類型漏洞。
針對同一合約的再次攻擊
根據 Blockaid 的說法,攻擊者濫用橋接的匯入機制,觸發與 Verus 區塊鏈上實際價值不符的以太坊端支付。被竊取的資產包括 ETH、tBTC、USDC、USDT、EURC、MKR 和 scrvUSD,總損失估計約為 754 萬美元。
Blockaid 在 X 上發布了此次事件的詳細資訊:https://x.com/blockaid_/status/2080143099561496896、https://x.com/blockaid_/status/2080143275659333793 和 https://x.com/blockaid_/status/2080143511173611704。
此次攻擊針對位於 0x7151D8b4A487F3Fcf131fbfAAeD8A5A5F6b97f63 的 Verus 以太坊橋接協議合約。資金被追蹤至攻擊者位於 0xCFd0A2D0A2E3d74C2A08C96A0A4aE7d58eF92D54 的錢包。
鏈上證據可在 Etherscan 上查閱,包括攻擊交易:
此次事件與 2026 年 5 月的 Verus 橋接攻擊極為相似,當時被盜走了 1,158 萬美元。Blockaid 表示,兩次攻擊都是透過相同的匯入路徑針對同一合約,顯示該底層漏洞尚未被修復。
為何少量輸入能觸發巨額支付
安全公司 Halborn 和 Merkle Science 在分析先前的攻擊後得出了類似的結論。
「該漏洞並非加密技術失效,而是缺少確保 Verus 區塊鏈上承諾的價值與以太坊上釋放的價值相符的驗證。」— Rob Behnke,Halborn
Halborn 表示,即使是一筆價值約 1 美分的交易,也能通過橋接的簽章和 Merkle 證明要求,然後以太坊智能合約才被觸發執行該交易並釋放價值數百萬美元的資產。Halborn 對 2026 年 5 月 Verus 以太坊橋接攻擊的說明可在 查閱。
Merkle Science 將問題歸因於橋接程式碼中的 checkCCEValues 函數。
「該橋接未能驗證來源價值與目標支付是否相符,使攻擊者僅需花費極少的費用即可提取數百萬美元。」— Mir Jalal,Merkle Science
Merkle Science 表示,該問題似乎源於約 10 行缺失的 Solidity 驗證程式碼,這使得先前事件中的攻擊者能將約 10 美元的 VRSC 交易費轉化為 1,158 萬美元的支付。其分析可在 查閱。
兩家公司均強調,橋接的加密技術和證明驗證運作正常。問題在於合約未驗證以太坊上釋放的價值是否有 Verus 區塊鏈上的資產作為支撐。Merkle Science 還指出,同一類型的驗證失效也是 2022 年 Wormhole 和 Nomad 橋接攻擊的原因,這兩起事件分別造成了約 3.2 億美元和 1.9 億美元的損失。
橋接損失已下降,但已知缺陷仍是風險
Verus 攻擊事件發生在加密貨幣行業中橋接攻擊損失正在下降的時期。
根據 TRM Labs 的數據,在相關的六個月期間,加密貨幣領域共發生了 207 起網路安全攻擊,為任何六個月期間的最高紀錄。然而,與 2025 年同期相比,總損失從 23 億美元降至 9.72 億美元,攻擊的中位數金額也下降至約 21.9 萬美元。TRM Labs 在 發布了其研究結果。
近年來橋接安全性也有所提升。Immunefi 報告指出,2022 年橋接攻擊佔 DeFi 損失的 73%,但到 2025 年這一比例已降至僅 3%,顯示市場上的審計品質和橋接設計已有顯著改善。Immunefi 報告可在 查閱。
即便如此,Verus 的漏洞事件顯示,整個行業的進步並不能消除未解決漏洞的危險。5 月攻擊事件後首次被揭露的缺陷似乎再次被利用,這強調了解決已知缺陷的重要性,而非假設它們不再構成威脅。
Verus 尚未發佈週四事件的官方事後分析,目前尚不清楚橋接是否已暫停,或者是否正在準備解決驗證缺失問題的合約升級。在 5 月事件之後,Merkle Science 建議用戶在缺陷驗證修復並經獨立審計師批准之前不要使用該橋接。用戶被敦促在該項目確認修復工作已完成之前避免使用橋接轉帳。