一旦消息被验证成功,智能合约就执行了提现操作,将资产转出给攻击者。
被盗资产包括:
这些资产在攻击发生时总价值约 1158 万美元。随后攻击者将这些代币兑换并整合为约 5,402 ETH,集中存入一个钱包地址。
区块链安全公司 Blockaid 和 PeckShield 在攻击发生过程中监测到异常,并提醒用户暂停与该桥交互。
调查显示,问题出在桥接系统的 跨链验证逻辑。
虽然桥的两侧都进行了某些验证,但它们都忽略了一个关键字段:
没有检查源链存入的金额是否与以太坊端释放的金额一致。
实际流程变成这样:
因此攻击者可以构造一个通过验证的消息,同时请求 远高于实际存入金额的提现。
研究人员指出,这个漏洞本质上只是一个逻辑缺口,甚至只需 大约十行 Solidity 代码 就能修复。
值得注意的是,这次攻击 并不是 私钥被盗、密码学被破解或签名被绕过,而完全是合约逻辑验证不足造成的。
攻击最初造成的损失约为 1158 万美元。
随后 Verus 团队向攻击者提出和解方案:如果在规定时间内归还大部分资金,可以保留一部分作为漏洞赏金。
最终结果如下:
这意味着 约 75% 的资金被成功追回。
这种处理方式在去中心化金融领域越来越常见。当被盗资金仍然可以在链上追踪时,项目方有时会选择与攻击者协商,以提高资金回收概率。
常见做法包括:
研究显示,这种方式确实能提高追回比例。某份 DeFi 安全报告统计,2024 年发生超过 200 起漏洞事件,其中约 2.2 亿美元资金通过白帽或谈判方式被追回,回收率约 15%。
Verus 事件也再次说明,跨链桥是加密生态中最危险的基础设施之一。
桥接系统必须验证:
只要验证逻辑出现任何漏洞,攻击者就可能在没有真实抵押资产的情况下 铸造或提取资金。
安全数据也反映了这种风险:截至 2026 年 5 月,当年已有 8 起跨链桥攻击事件,总损失约 3.286 亿美元。
大量资金池与复杂的跨链验证逻辑,使跨链桥成为黑客最具吸引力的目标之一。
Verus–Ethereum 跨链桥攻击展示了一个典型事实:
一个看似微小的验证疏漏,也足以造成千万美元级别的损失。
同时,这起事件也反映了 DeFi 安全领域的现实策略——当攻击已经发生时,项目方往往通过 悬赏谈判和资金回收协议 作为紧急止损手段,在修复漏洞的同时尽量恢复用户信任。