簡而言之
- Verus Bridge 在約兩個月前遭受了 1158 萬美元的攻擊後,再次遭遇攻擊,損失約 754 萬美元。
- 該漏洞允許在未確認 Verus 上已承諾相應價值的情況下進行以太坊付款,儘管簽名和 Merkle 證明均有效。
- 安全公司將此漏洞歸因於缺少 Solidity 驗證,並建議用戶在修復和獨立審計得到公開確認前,避免使用該橋樑。
Verus Bridge 在短短兩個月內遭遇了第二次重大攻擊,週四有攻擊者從其 以太坊 橋接器中盜取了約 754 萬美元。此事件似乎涉及與五月相同的漏洞,當時約有 1158 萬美元從同一合約中被盜。重複的攻擊表明,首次攻擊後已知的驗證缺陷仍未解決。Blockaid 表示,最新盜竊事件影響了包括 ETH、tBTC、USDC、USDT、EURC、MKR 和 scrvUSD 在內的資產,再次引發對橋接器運營商在關鍵弱點於整個 DeFi 市場公開後如何迅速回應的擔憂。
Blockaid 檢測到 @VerusCoin 以太坊橋樑在以太坊上遭到攻擊。
攻擊者利用橋樑導入路徑觸發了無備份的以太坊端付款,從橋樑儲備中竊取了約 $7.54M 的 ETH、tBTC、USDC、USDT、EURC、MKR 和 scrvUSD。
更多詳情請參閱 
— Blockaid (@blockaid_) July 23, 2026
缺少驗證會暴露相同的橋接合約
根據 Blockaid 的說法,攻擊者操縱了橋樑的導入機制,以觸發以太坊付款,但這些付款在 Verus 區塊鏈上並無相等價值支撐。橋樑接受了所需的簽名和 Merkle 證明,卻未能確認釋出的數量與來源端承諾的價值相符。問題並非密碼學被破解,而是合約內缺少價值檢查。Halborn 和 Merkle Science 在審查五月的攻擊事件後得出類似結論,將問題追溯至 checkCCEValues 函數以及大約 10 行缺失的 Solidity 驗證程式碼,儘管該系統看起來全程運作正常。

這項疏漏造成了成本與回報之間幾乎荒謬的失衡。Merkle Science 表示,早期的攻擊者可以將約 $10 的 VRSC 交易費用轉換為價值 $1158 萬的賠付。Halborn 指出,即使一筆價值接近 1 美分的交易,也能滿足橋樑的簽名和證明要求,從而觸發以太坊釋出價值數百萬的資產。因此,極小的源端價值即可解鎖巨大的目標端賠付。據報導,最新事件針對的是同一合約和導入路徑,儘管涉及不同的交易、攻擊者錢包和盜取資金的目標,但過程卻異常輕鬆。
這個時機令人不安,因為去中心化金融中的橋樑安全性已普遍提升。報告中引用的 Immunefi 數據顯示,2022 年橋樑駭客攻擊佔 DeFi 損失的 73%,但 2025 年僅佔 3%。然而,整個領域的進步無法彌補已公開識別但未修復的漏洞。Verus 尚未發布針對週四攻擊的官方事後分析報告。在五月事件發生後,Merkle Science 建議用戶在錯誤的驗證機制修復並經過獨立審計前,避免使用該橋樑,而在確認尚未提供的情況下,謹慎應對是用戶和流動性提供者唯一的明智反應。

