Verus 跨鏈橋再遭入侵 約 750 萬美元資產被盜
AI 市場總結
Verus Bridge 在 5 月出現類似攻擊(約 1,158 萬美元)後,再次遭受重複漏洞利用(約 754 萬美元),顯示先前已識別的驗證缺陷仍未修復。據稱,攻擊者在具備有效簽名及 Merkle 證明的情況下觸發了以太坊端的無抵押支付,從橋接儲備中抽走包括 ETH 及穩定幣在內的資產。事件再度發生凸顯跨鏈基礎設施中持續存在的營運與智能合約風險,在完成經核實的補救措施及獨立審計之前,將對用戶信心及橋接流動性造成壓力。
影響等級
● 中
主要受影響標的
ETH/USDT-2.74%
AI 觀點 · ETH/USDTAI 觀點
▼ 看空
立即交易
⚠️ AI觀點僅為演算法基於新聞內容的自動生成分析,不構成投資建議,不代表BingX立場。市場有風險,投資需謹慎。
【要點】Verus Bridge 以太坊跨鏈橋周四再度遭黑客入侵,約 754 萬美元資產被抽走,距離 5 月同一合約遭攻擊、損失約 1,158 萬美元僅約兩個月。多間保安機構指出,問題源於合約缺少關鍵數值校驗,導致在簽名與 Merkle proof 均有效的情況下,仍可於未確認 Verus 鏈上已鎖定對等價值時,在以太坊端觸發資產放行。用戶被建議在修復完成並公開確認已通過獨立審計前,避免使用該跨鏈橋。
Verus Bridge 於周四出現第二次重大漏洞利用,攻擊者從其以太坊橋的儲備中提走約 754 萬美元。事件被指與 5 月針對同一合約、盜走約 1,158 萬美元的攻擊屬同類手法,顯示首次事故曝光的驗證缺陷未被徹底修補。
Blockaid 表示,今次受影響資產包括 ETH、tBTC、USDC、USDT、EURC、MKR 及 scrvUSD。該公司指出,攻擊者利用跨鏈橋的 import 路徑(import mechanism)觸發以太坊端"無對應資產支撐"的派付,直接消耗橋上準備金。Blockaid 於 2026 年 7 月 23 日在社交平台披露事件並稱將提供更多細節。
就技術原因而言,Blockaid 指跨鏈橋在接收所需簽名及 Merkle proof 後,未有核對"放行金額"是否與 Verus 鏈上已提交(committed)的價值相符;問題並非加密學被破解,而是合約內缺少對金額的檢查。
Halborn 與 Merkle Science 在回顧 5 月事件時亦得出相近結論,將問題追溯至 checkCCEValues 函數,並指出約有 10 行 Solidity 的關鍵驗證邏輯缺失。Merkle Science 曾形容該缺口造成成本與回報極度不對稱:此前攻擊者可用約 10 美元的 VRSC 交易費換取 1,158 萬美元的派付;Halborn 亦指出,即使接近 1 美分價值的交易,也可能滿足簽名及 proof 要求,繼而在以太坊端釋放價值數百萬美元的資產。
報道稱,今次入侵針對同一合約與同一 import 路徑,但涉及不同交易、不同攻擊者錢包及不同贓款去向。
值得留意的是,DeFi 行業近年跨鏈橋安全水平整體改善。報道引用 Immunefi 數據顯示,跨鏈橋黑客在 2022 年佔 DeFi 損失 73%,到 2025 年已降至 3%。不過,行業層面的進步無法抵消已公開且仍未修正的單點漏洞風險。
截至目前,Verus 尚未就周四事故發表官方事後報告。就 5 月事故後,Merkle Science 曾建議用戶在錯誤驗證修復並完成獨立審計前暫停使用該橋;在未見公開確認前,相關建議仍被視為對用戶及流動性提供者最審慎的做法。