攻击者从Verus以太坊桥窃取约754万美元
周四,一名攻击者成功从Verus以太坊桥窃取了约754万美元。这是大约两个月内,该桥第二次被成功利用进行攻击。看来今年早些时候发现的漏洞从未被完全修复。这表明一些已知漏洞仍在持续威胁跨链系统。
跨链桥允许用户将资产锁定在一条区块链上,从而在另一条区块链上发行等值代币。然而,大多数桥都包含极其庞大的共享流动性池。因此,验证者只需一个小失误,就可能造成数百万美元的损失。据区块链网络安全公司Blockaid称,Verus攻击事件似乎也出现了同样的情况,自2022年以来,一些最大的加密货币桥攻击事件都受到了同类漏洞的影响。
同一合约再次遭袭
据Blockaid称,攻击者利用了桥的导入机制,以触发与Verus链上实际价值不符的以太坊相关支付。黑客窃取了包括ETH、tBTC、USDC、USDT、EURC、MKR和scrvUSD在内的资产,总损失价值约达754万美元。
攻击针对的是Verus以太坊桥协议合约(地址为0x7151D8b4A487F3Fcf131fbfAAeD8A5A5F6b97f63),而资金被追踪至黑客钱包(地址为0xCFd0A2D0A2E3d74C2A08C96A0A4aE7d58eF92D54)。区块链证据可在Etherscan上轻松查阅,包括桥合约、攻击者钱包以及攻击交易。
这起事件尤其值得关注,因为它与2026年5月发生的另一起事件极为相似——当时Verus桥遭攻击,损失了1158万美元。Blockaid表示,两次攻击都针对同一合约,通过相同的导入路径实施,这意味着该漏洞至今未被修复。
为何漏洞能用几分钱撬动百万美元
安全公司Halborn和Merkle Science在分析前一次攻击后,也得出了相同的结论。
“该漏洞并非密码学上的失败,而是缺少一项验证,以确保在Verus链上提交的价值与在以太坊上释放的价值相匹配。”——Rob Behnke,Halborn
据Halborn称,即使一笔交易价值仅约1美分,也能通过桥的所有签名和默克尔证明要求,随后触发以太坊智能合约执行该交易,并释放价值数百万美元的资产。
据Merkle Science称,问题根源在于桥代码中的checkCCEValues函数。
“桥未能验证源价值是否与目标支付额匹配,使得攻击者只需支付极少的费用,就能提取数百万美元。”——Mir Jalal,Merkle Science
该公司认为,问题源于约10行缺失的Solidity验证代码,这让攻击者得以将价值约10美元的VRSC交易费转化为1158万美元的支付额。
两家公司明确指出,桥的密码学和证明验证机制本身运行正常。然而,实际问题是合约没有验证以太坊上释放的价值是否得到了Verus链上资产的支持。Merkle Science指出,2022年Wormhole和Nomad桥遭遇的攻击,也是由同一类型的验证失败导致的。
对认为桥已更安全的市场意味着什么
Verus事件发生之际,加密货币社区的其他领域因桥攻击导致的损失有所减少。
根据TRM Labs收集的数据,加密货币领域共发生了207起网络安全攻击,这是半年内记录到的最高数字。相比之下,2025年同期总损失从23亿美元降至9.72亿美元,而当前期间的中位黑客攻击金额则降至约21.9万美元。
桥的安全性在过去几年也有所提升。根据Immunefi的一份报告,2022年与桥攻击相关的DeFi损失占比为73%,但到2025年这一数字已降至仅3%。这表明市场上审计和桥设计的质量有了显著改善。
尽管如此,Verus的漏洞表明,整个行业的进步并不能弥补现有未解决的漏洞。5月攻击后首次暴露的问题似乎再次被利用,这强化了一个观点:处理已知漏洞远比假设风险已不复存在更为重要。
Verus尚未就周四的事件发布官方事后分析。在5月事件发生后,Merkle Science曾建议用户避免使用该桥,直到有问题的验证被修复并获得独立审计师的批准。用户应保持谨慎,在项目方确认相关工作完成之前,避免进行桥接转账。
ETH
EURC

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注