Verus以太坊桥再度遭遇严重安全漏洞

Verus以太坊桥在短短两个多月内第二次遭受重大攻击,造成约754万美元的多种加密资产损失。此次事件发生于7月23日,攻击者通过滥用桥的submitImports函数,在未锁定等值资产的情况下触发以太坊侧支付,从而非法提取桥储备中的资金。该事件再次引发市场对去中心化金融(DeFi)中跨链协议安全机制的深度质疑。

攻击者耗尽桥的以太坊储备

根据链上数据,攻击者在UTC时间03:45左右成功提取了约1137枚ETH,以及tBTC、USDC、USDT、EURC、MKR和scrvUSD等多类资产。这些资金随后被迅速通过去中心化交易所兑换,并整合为近3916枚ETH,其中部分资产经由Tornado Cash进行匿名化处理,进一步增加了追踪难度。 区块链安全公司Blockaid及独立研究员exvulsec均已确认并展开调查。此次漏洞与5月份发生的攻击事件高度相似,均涉及同一合约、相同的函数入口点以及相同的逻辑缺陷,表明核心安全架构可能仍未得到有效修复。

重复漏洞暴露修复流程缺陷

专家指出,此次攻击所利用的漏洞与5月事件完全一致,反映出早期修复工作可能存在根本性遗漏。尽管在前次攻击后,同一攻击者曾归还约4052枚ETH(占被盗总量的75%),但此次重复攻击表明协议团队未能从根本上解决问题。 Blockaid观察到,虽然本次攻击使用了不同的钱包地址,但攻击路径、目标合约及漏洞类型保持不变,说明漏洞存在于系统底层逻辑,而非个别执行环节。这一现象加剧了社区对协议安全性与透明度的忧虑。

跨链协议风险持续上升

Verus事件是近期多起链上桥攻击中的典型案例。据链上分析平台Lookonchain统计,包括Verus、AFX Trade和B² Network在内的多个桥协议累计损失已逼近3555万美元。此类事件凸显出跨链消息机制中存在的普遍性逻辑缺陷——一旦被恶意利用,攻击者可在无等值抵押品的前提下完成资金提取,严重威胁用户资产安全。 安全分析师强调,当前大多数跨链桥仍依赖复杂的验证逻辑,若缺乏充分审计与持续监控,极易成为高价值攻击目标。随着跨链生态扩展,此类风险正呈现规模化趋势。

协议应对与未来走向

事件发生后,Verus已暂停所有桥接功能,但截至目前,尚未发布正式的技术报告或补偿方案。官方缺乏透明沟通引发了用户社区的强烈不满,部分成员呼吁加强外部审计与第三方监督。 预计后续行动将聚焦于漏洞修复、验证流程重构以及资产追回机制的建立。在相关措施公开之前,市场对该协议的信任度将持续承压。投资者需警惕类似项目在安全治理上的薄弱环节,尤其是在缺乏完整信息披露的情况下参与跨链活动。