周四,攻击者从Verus以太坊桥接窃取了约754万美元。这是该桥接在大约两个月内第二次成功被利用。今年早些时候发现的漏洞似乎从未被完全修复,凸显了已知漏洞持续威胁跨链系统的问题。
跨链桥接允许用户在一个区块链上锁定资产,并在另一区块链上发行等值代币。然而,大多数桥接持有超大的共享流动性池,验证者的一点小失误就可能导致数百万美元的损失。区块链安全公司Blockaid表示,Verus攻击中出现了同样的情况,自2022年以来,一些最大的加密桥接黑客事件都受到了同一类漏洞的影响。
同一合约再次遇袭
据Blockaid称,攻击者利用桥接的导入机制,触发与Verus链上实际价值不符的以太坊相关支出。黑客盗取了包括ETH、tBTC、USDC、USDT、EURC、MKR和scrvUSD在内的资产,总损失约754万美元。攻击针对的是Verus以太坊桥接协议合约(0x7151D8b4A487F3Fcf131fbfAAeD8A5A5F6b97f63),资金被追踪到黑客钱包(0xCFd0A2D0A2E3d74C2A08C96A0A4aE7d58eF92D54)。区块链证据可在Etherscan上查询,包括桥接合约、攻击者钱包及攻击交易。
此次事件尤其引人关注,因为它与5月发生的Verus桥接攻击(损失1158万美元)极为相似。Blockaid指出,两次攻击通过相同的导入路径针对同一合约,表明漏洞尚未修复。
为何“小钱”能套出数百万?
安全公司Halborn和Merkle Science在分析之前的攻击后也得出了相同结论。Halborn的Rob Behnke表示:“漏洞不是密码学失败,而是缺少验证,确保Verus链上承诺的价值与以太坊上释放的价值匹配。”据Halborn称,即使是价值约1美分的交易,也能通过桥接的所有签名和Merkle证明要求,然后触发以太坊智能合约执行交易并释放数百万美元资产。
Merkle Science认为,问题出在桥接代码中的checkCCEValues函数上。该公司表示:“桥接未能验证源价值与目标支付相匹配,使攻击者只需支付极少费用即可提取数百万美元。”他们估计,问题源于大约10行缺失的Solidity验证代码,使攻击者能将约10美元的VRSC交易费转化为1158万美元的支付。
两家公司明确指出,桥接的密码学和验证证明运行正常,但实际问题是合约没有验证以太坊上释放的价值是否得到Verus链上资产的支持。Merkle Science指出,同样的验证失败也是2022年Wormhole和Nomad桥接攻击的原因。
对市场意味着什么?
Verus事件发生在加密货币社区其他领域因桥接攻击造成的损失减少之际。据TRM Labs数据,2025年上半年的加密货币安全攻击总数达207次,为六个月内最高;但总损失从23亿美元降至9.72亿美元,中位数黑客金额降至约21.9万美元。桥接安全性在过去几年有所提升。Immunefi报告显示,2022年DeFi损失中桥接攻击占73%,而2025年这一比例降至3%,表明审计和桥接设计质量显著提高。
然而,Verus的漏洞表明,行业整体进步并不能弥补现有未解决漏洞。5月攻击后首次披露的问题再次被利用,说明了处理已知漏洞比假设它们不再构成风险更为重要。
Verus尚未发布周四事件的官方事后分析。在5月事件发生后,Merkle Science建议用户避免使用该桥接,直到有问题的验证得到修复并通过独立审计师批准。用户应保持谨慎,在项目确认修复完成前避免桥接转账。
免责声明:本文提供的信息不是交易建议。BlockWeeks.com不对根据本文提供的信息所做的任何投资承担责任。我们强烈建议在做出任何投资决策之前进行独立研究或咨询合格的专业人士。