Verus Ethereum Bridge 自 5 月以來第二度遭攻擊,損失 754 萬美元
重點速覽
- •Verus Ethereum Bridge 於 2026 年 7 月 23 日遭利用攻擊,損失約 754 萬美元;這是其繼 5 月 1,158 萬美元駭攻後,短短兩個多月內第二次重大漏洞事件。
- •攻擊者濫用該橋的 submitImports 函式,在沒有相應資產鎖定於 Verus 區塊鏈上的情況下,從 Ethereum 儲備中提領資金,並利用了與 5 月早前事件相同的合約與漏洞類型。
- •被盜資產包括 1,137 ETH 以及 tBTC、USDC、USDT、EURC、MKR 和 scrvUSD,之後被整合為約 3,916 ETH,部分資金經由受 OFAC 制裁的 Tornado Cash 混幣服務轉移。
- •Verus 事件與 AFX Trade 和 B² Network 的另兩起攻擊同時發生;根據鏈上追蹤機構 Lookonchain,三起事件合計損失約 3,555 萬美元。
- •Verus 已在調查期間暫停所有橋接營運,但尚未發布補償方案或此次漏洞的詳細技術說明。

Verus Ethereum Bridge 於 7 月 23 日再度發生重大安全漏洞,攻擊者竊取約 754 萬美元的加密資產,這是該協議在短短兩個多月內第二次遭到利用攻擊。
區塊鏈安全公司 Blockaid 表示,攻擊者濫用該橋的 submitImports 函式,在沒有相應資產鎖定於 Verus 區塊鏈上的情況下,觸發 Ethereum 上的支付。調查人員稱,這使資金得以透過未獲支撐的 Ethereum 端支付,從橋接儲備中被提領。
獨立安全研究員 exvulsec 在漏洞被偵測後不久確認了此次攻擊。此事件再次引發外界質疑:Verus 5 月 1,158 萬美元攻擊事件所涉及的漏洞是否已被完全修復;同時也凸顯去中心化金融(DeFi)中跨鏈橋持續面臨的安全風險。跨鏈橋這一類別曾造成加密貨幣史上一些最大規模的損失,包括 6.2 億美元的 Ronin Network 攻擊以及 3.2 億美元的 Wormhole 漏洞事件。
🚨 Blockaid detected a @VerusCoin Ethereum Bridge exploit on Ethereum. An attacker used the bridge import path to trigger unbacked Ethereum-side payouts, draining ~$7.54M in ETH, tBTC, USDC, USDT, EURC, MKR, and scrvUSD from bridge reserves. More details in 🧵 — Blockaid (@blockaid_) July 23, 2026
Verus Ethereum Bridge 在 754 萬美元駭攻中損失 1,137 ETH
根據鏈上資料,該漏洞利用發生於約 03:45 UTC,並從該橋的 Ethereum 儲備中抽走七種資產:1,137 ETH、tBTC、USDC、USDT、EURC、MKR 及 scrvUSD。攻擊發生時,被盜資產價值約為 754 萬美元。
調查人員表示,攻擊者迅速透過去中心化交易所兌換被盜代幣,並將其整合為近 3,916 ETH。部分資金隨後經由 Tornado Cash 轉移;Tornado Cash 是一項基於 Ethereum 的混幣服務,自 2022 年起受到美國財政部外國資產控制辦公室(OFAC)制裁,這一步驟大幅增加了追回資產的難度。
同一 Verus 橋接合約再次成為目標
Blockaid 表示,最新攻擊針對的是與 5 月事件相同的橋接合約、相同的入口點,以及相同類型的漏洞;不過這次活動來自一個新的攻擊者錢包。
Verus 尚未發布技術事後分析。安全專家表示,該漏洞似乎允許在未充分確認資產已鎖定於另一條鏈上的情況下,於 Ethereum 端進行支付。這類缺陷被稱為跨鏈驗證失敗,即橋接系統基於未經適當對照來源鏈狀態驗證的訊息或訊號釋放資金。
這起重複事件引發疑問:在橋接營運恢復前,先前的安全問題是否已完全解決。5 月時,先前漏洞事件中的攻擊者在與 Verus 達成協議後,返還約 4,052 ETH,約占被盜資金的 75%。
跨鏈橋安全再度面臨審視
Verus 事件發生之際,市場也出現一系列更廣泛的攻擊,影響 AFX Trade 與 B² Network。根據鏈上追蹤機構 Lookonchain,這些事件的合計損失約為 3,555 萬美元。
安全專家表示,這些攻擊顯示,當跨鏈訊息傳遞與驗證系統存在邏輯錯誤時,跨鏈橋仍然是頻繁遭鎖定的目標。橋接設計用於在區塊鏈之間轉移價值,但這種設計通常需要在多個網路之間進行複雜的驗證流程。根據 DeFiLlama 及其他追蹤機構彙整的資料,自 2021 年以來,橋接漏洞累計造成數十億美元損失,使其成為 DeFi 基礎設施中最常被攻擊的類別之一。
Verus 在調查期間暫停橋接服務
Verus 已在調查持續期間暫停所有橋接服務。截至報導時,開發團隊尚未發布補償方案,也未提供此次駭攻的詳細技術說明。
尚待釐清的問題包括驗證流程如何失效、5 月的同一漏洞是否仍可被利用,以及失蹤資金在兌換與 Tornado Cash 轉移後最終流向何處。在 Verus 發布詳細更新之前,該事件可能仍會是外界批評其橋接安全控制的焦點,也將使攻擊後在未經獨立審計或公開驗證修復成果的情況下恢復橋接營運這一更廣泛做法,持續受到關注。