最新消息
为您精选

Verus Bridge 再次遭到黑客攻击,损失达 754 万美元,一个旧漏洞持续窃取加密货币。

经过阿什什·库马尔阿什什·库马尔
阅读时长:3分钟
Verus桥再次遭受漏洞攻击,漏洞仍未修复。
  • 攻击者利用与 5 月份一起造成 1158 万美元损失的黑客攻击中相同的漏洞,从 Verus Ethereum 桥窃取了约 754 万美元。.
  • 该漏洞源于缺少验证检查,导致该桥在 Ethereum 上释放的资产数量超过了 Verus 链上支持的资产数量。.
  • 尽管 DeFi领域的安全状况总体上有所改善,但此次重复攻击凸显出,未解决的漏洞仍然是跨链桥的主要风险。.

周四,一名攻击者成功从Verus Ethereum 。这是近两个月内第二次有人利用该桥成功发起攻击。看来,今年早些时候发现的漏洞从未被彻底修复。这表明,一些已知的漏洞仍然对跨链系统构成威胁。桥窃取了约754万美元

跨链桥允许用户将资产锁定在一个区块链上,并在另一个区块链上发行等值的代币。然而,大多数跨链桥都包含极其庞大的共享流动性池。因此,验证者哪怕犯一个小小的错误,都可能造成数百万美元的损失。据区块链网络安全公司 Blockaid 称,Verus 攻击似乎也出现了同样的情况,自 2022 年以来,一些规模最大的加密桥攻击事件都受到了同类型漏洞的影响。.

同一trac的重复命中

据 Blockaid 称,攻击者利用了 Verus 区块链桥的导入机制,激活了与 Ethereum相关的、但实际价值与 Verus 区块链上的实际价值不符的支付 。黑客窃取了包括 ETH、tBTC、USDC、USDT、EURC、MKR 和 scrvUSD 在内的资产,总损失价值约 754 万美元。

攻击的重点是 Verus Ethereum 桥协议合约,trac地址 0x7151D8b4A487F3Fcf131fbfAAeD8A5A5F6b97f63,而资金则被 trac到黑客的钱包地址 0xCFd0A2D0A2E3d74C2A08C96A0A4aE7d58eF92D54。

区块链证据很容易在Etherscan上找到。这包括桥接trac、攻击者的钱包以及攻击交易。

此次事件dent 引人关注,因为它与2026年5月发生的另一起事件——Verus桥被盗事件(损失1158万美元)——非常相似dent 指出,这两次攻击都针对 同一合同trac且 路径相同,这意味着该漏洞尚未修复。

为什么这个漏洞能用几分钱就带来数百万美元的回报?

安全公司 Halborn 和 Merkle Science 在分析了之前的攻击事件后,也根据他们的调查结果得出了同样的结论。.

“该漏洞并非加密故障,而是缺少验证机制,导致Verus链上提交的值与 Ethereum。” —— 罗伯·贝恩克,Halborn

据 Halborn 称,即使是价值约 1 美分的交易,在触发 Ethereum 智能trac执行该交易并释放价值数百万美元的资产之前,仍然会通过桥接的所有签名和默克尔证明要求。.

据 Merkle Science 称,该问题的原因被确定为桥梁代码中的 checkCCEValues 函数。.

“该桥接器未能验证源值与目标支付金额是否匹配,导致攻击者仅需支付极少的手续费即可提取数百万美元。” —— Merkle Science 的 Mir Jalal

该公司认为,问题源于大约 10 行 Solidity 验证缺失,这使得攻击者能够将价值约 10 美元的 VRSC 交易费转化为 1158 万美元的收益。.

两家公司明确表示,桥接器的加密技术和验证证明机制运行正常。然而,实际问题在于,该trac并未验证在 Ethereum 上释放的价值是否由Verus链上的资产支持。Merkle Science指出,同样的验证失败也是2022年Wormhole和Nomad桥接器漏洞利用的原因。.

对于一个认为桥梁更安全的市场而言,这意味着什么?

Verusdent 发生之际,加密货币社区的其他领域因桥接攻击造成的损失却相对较少。.

根据 TRM Labs,过去六个月内共发生了207起针对加密货币的网络安全攻击,创历史新高。与此同时,总损失从2025年同期的23亿美元下降至9.72亿美元,而单次攻击的中位损失金额也降至约21.9万美元。

过去几年,桥接技术的安全性也得到了显著提升。Immunefi 的一份报告, DeFi 因桥接攻击造成的损失占比高达 73%,而到 2025 年,这一数字已降至仅 3%。这表明市场上的审计质量和桥接技术设计水平都得到了显著提高。

然而,Verus 的数据泄露事件表明,整个行业的进步并不能弥补现有漏洞的缺失。五月份漏洞利用事件后首次暴露出的一个问题似乎再次被利用,这进一步印证了这样一个观点:处理已知漏洞远比假设它们不再存在风险重要得多。.

Verus尚未就周四发生的dent发布官方事后分析报告。在五月份的dent发生后,Merkle Science指示用户在验证故障得到解决并获得独立审计机构的批准之前,不要使用该桥接器。用户应谨慎行事,并在项目方确认此项工作已完成之前,避免进行桥接器数据传输。.

 

不要只是阅读加密货币新闻,要理解它。订阅我们的新闻简报, 完全免费

常见问题解答

维鲁斯桥袭击事件中被盗金额是多少?

Blockaid 表示,损失约为 754 万美元,周四从该桥的储备中扣除了 ETH、tBTC、USDC、USDT、EURC、MKR 和 scrvUSD。.

这和之前的Verus破解事件是同一回事吗?

Blockaid 表示,这似乎与 2026 年 5 月的 Verus 桥dent有关,引用了相同的trac、入口路径和漏洞类型,尽管这是不同的攻击者向不同的钱包发送资金的新交易。.

造成根本缺陷的原因是什么?

根据 Halborn 和 Merkle Science 的说法,该桥接器正确验证了签名和证明,但从未检查 Verus 端提交的值是否与 Ethereum上声称的支付相匹配,Merkle Science 在 checkCCEValues 函数中发现了缺失的验证。.

分享这篇文章

免责声明:本页面提供的信息并非交易建议。Cryptopolitan.com对任何基于本页面信息进行的投资概不负责。我们tron您在做出任何投资决定前进行独立dent /或咨询合格的专业人士。Cryptopolitan研究

阿什什·库马尔

阿什什·库马尔

阿什什·库马尔是一位拥​​有八年新闻从业经验的加密货币和金融记者。他主要报道加密货币市场、监管、 DeFi以及交易所生态系统的最新动态。他曾就职于Coingape、Todayq和Newsroompost等媒体。阿什什拥有印度管理学院加尔各答分校(IIMC)英语新闻专业的研究生文凭(PGDP)。他还采访过包括亚瑟·海耶斯、萧逸、奥斯汀·费德拉等在内的多位业内人士。.

更多…新闻