调查显示,问题出在桥接系统的 跨链验证逻辑。
虽然桥的两侧都进行了某些验证,但它们都忽略了一个关键字段:
实际流程变成这样:
因此攻击者可以构造一个通过验证的消息,同时请求 远高于实际存入金额的提现。
随后 Verus 团队向攻击者提出和解方案:如果在规定时间内归还大部分资金,可以保留一部分作为漏洞赏金。
最终结果如下:
这种处理方式在去中心化金融领域越来越常见。当被盗资金仍然可以在链上追踪时,项目方有时会选择与攻击者协商,以提高资金回收概率。
常见做法包括:
Verus 事件也再次说明,跨链桥是加密生态中最危险的基础设施之一。
桥接系统必须验证:
只要验证逻辑出现任何漏洞,攻击者就可能在没有真实抵押资产的情况下 铸造或提取资金。
大量资金池与复杂的跨链验证逻辑,使跨链桥成为黑客最具吸引力的目标之一。
Verus–Ethereum 跨链桥攻击展示了一个典型事实:
一个看似微小的验证疏漏,也足以造成千万美元级别的损失。
同时,这起事件也反映了 DeFi 安全领域的现实策略——当攻击已经发生时,项目方往往通过 悬赏谈判和资金回收协议 作为紧急止损手段,在修复漏洞的同时尽量恢复用户信任。