Verus 橋再次遭攻擊,750 萬美元因重複駭客攻擊而消失

iconCrypto Economy
分享
AI summary icon精華摘要
2026 年 7 月 23 日,Verus Bridge 再次遭受攻擊,$7.54 百萬資金從其以太坊橋樑中被盜。此事件繼 5 月發生的同樣漏洞導致 $11.58 百萬資金被提走之後。該漏洞允許在未驗證 Verus 充幣的情況下進行以太坊提款。安全專家指出,問題源於 checkCCEValues 函數中缺少 Solidity 驗證。用戶被敦促在修復和審計確認前避免使用該橋樑。此事件引發了對 MiCA 和 CFT 措施合規性的擔憂。

簡而言之

  • Verus Bridge 在約兩個月前遭受了 1158 萬美元的攻擊後,再次遭遇攻擊,損失約 754 萬美元。
  • 該漏洞允許在未確認 Verus 上已承諾相應價值的情況下進行以太坊付款,儘管簽名和 Merkle 證明均有效。
  • 安全公司將此漏洞歸因於缺少 Solidity 驗證,並建議用戶在修復和獨立審計得到公開確認前,避免使用該橋樑。

Verus Bridge 在短短兩個月內遭遇了第二次重大攻擊,週四有攻擊者從其 以太坊 橋接器中盜取了約 754 萬美元。此事件似乎涉及與五月相同的漏洞,當時約有 1158 萬美元從同一合約中被盜。重複的攻擊表明,首次攻擊後已知的驗證缺陷仍未解決。Blockaid 表示,最新盜竊事件影響了包括 ETH、tBTC、USDC、USDT、EURC、MKR 和 scrvUSD 在內的資產,再次引發對橋接器運營商在關鍵弱點於整個 DeFi 市場公開後如何迅速回應的擔憂。

缺少驗證會暴露相同的橋接合約

根據 Blockaid 的說法,攻擊者操縱了橋樑的導入機制,以觸發以太坊付款,但這些付款在 Verus 區塊鏈上並無相等價值支撐。橋樑接受了所需的簽名和 Merkle 證明,卻未能確認釋出的數量與來源端承諾的價值相符。問題並非密碼學被破解,而是合約內缺少價值檢查。Halborn 和 Merkle Science 在審查五月的攻擊事件後得出類似結論,將問題追溯至 checkCCEValues 函數以及大約 10 行缺失的 Solidity 驗證程式碼,儘管該系統看起來全程運作正常。

Verus Bridge 在第二次攻擊中損失了約 $7.54 百萬

這項疏漏造成了成本與回報之間幾乎荒謬的失衡。Merkle Science 表示,早期的攻擊者可以將約 $10 的 VRSC 交易費用轉換為價值 $1158 萬的賠付。Halborn 指出,即使一筆價值接近 1 美分的交易,也能滿足橋樑的簽名和證明要求,從而觸發以太坊釋出價值數百萬的資產。因此,極小的源端價值即可解鎖巨大的目標端賠付。據報導,最新事件針對的是同一合約和導入路徑,儘管涉及不同的交易、攻擊者錢包和盜取資金的目標,但過程卻異常輕鬆。

這個時機令人不安,因為去中心化金融中的橋樑安全性已普遍提升。報告中引用的 Immunefi 數據顯示,2022 年橋樑駭客攻擊佔 DeFi 損失的 73%,但 2025 年僅佔 3%。然而,整個領域的進步無法彌補已公開識別但未修復的漏洞。Verus 尚未發布針對週四攻擊的官方事後分析報告。在五月事件發生後,Merkle Science 建議用戶在錯誤的驗證機制修復並經過獨立審計前,避免使用該橋樑,而在確認尚未提供的情況下,謹慎應對是用戶和流動性提供者唯一的明智反應。

免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露