链上数据显示,攻击者从桥的流动性储备中提走了多种资产,包括:
其中一份报告记录了一笔主要转移:
这些资金被发送到同一个攻击者控制的钱包地址,然后迅速进行兑换操作。
之后,攻击者把这些资产 交换并整合为约 5,402 ETH,这一做法通常用于简化后续转移或资金混淆过程。
这次攻击最令人困惑的一点是:桥的密码学验证机制本身似乎并没有失效。
Verus 跨链桥使用了两种常见机制来验证跨链交易:
理论上,这些证明可以验证某个交易或消息确实存在于源链的区块或状态树中。
问题在于:
Merkle 证明只能证明“数据存在”,并不能证明“数据在经济上是有效的”。
调查人员发现,桥的智能合约确实正确完成了以下检查:
但它 没有确认被证明的跨链转账金额是否真的对应源链上锁定的资产。
结果就是:
攻击者可以构造一条在密码学上“合法”的跨链消息,但这条消息并没有真正对应的资金抵押。
合约验证了“消息存在”,却没有验证“这条消息是否真的授权这笔提款”。
安全研究人员把这类漏洞归类为 业务逻辑验证错误(business‑logic validation failure)。
理论上,桥的以太坊合约应该检查以下关键参数是否与源链记录一致:
如果这些条件不一致,提款应该被拒绝。
但由于缺少这类 “不变量检查(invariant checks)”,攻击者能够触发提款,而这些提款并没有真实存款作为支撑。
报告称,攻击者在 Verus 链上只需要 极少的交易费用(约10美元 VRSC),就能触发在以太坊侧价值数百万美元的提款。
由于问题并非密码学漏洞,而是合约逻辑缺失,开发者据称已经准备 通过 Solidity 补丁修复漏洞。
这起事件与过去一些著名跨链桥攻击存在明显相似模式。
2022年2月,Wormhole 跨链桥遭到攻击,攻击者通过绕过签名验证机制,成功铸造 120,000 枚 wETH,当时价值超过 3.2亿美元。
本质上,系统被欺骗为“已经存入抵押资产”。
2022年8月,Nomad 跨链桥因配置错误导致消息默认被视为有效,攻击者利用这一漏洞复制交易并解锁资金,最终损失约 1.9亿美元。
从技术模式看,Verus 事件 更接近 Nomad:
最终导致桥储备被提走。
跨链桥被认为是 DeFi 生态中 风险最高的基础设施之一,原因在于它们同时涉及多个复杂组件:
如果验证链条中的任何一个环节出现问题——哪怕只是缺少一个简单检查——系统就可能批准 超过实际抵押资产的提款。
Verus 事件再次说明一个关键原则:
“证明有效”并不等于“转账合法”。
智能合约仍然必须严格验证金额、资产类型、接收者以及储备余额等关键条件。
在事件最初曝光时,关于赔付或资金追回的公开信息仍然有限,一些报道指出官方披露仍在逐步发布中。
如果被盗资金无法追回,补偿可能取决于多个因素,例如:
这些问题也再次引发业内讨论:跨链桥事故究竟应该被视为 智能合约漏洞、基础设施失败,还是系统设计风险。这一分类将直接影响 DeFi 保险是否赔付。
Verus‑Ethereum 攻击再次证明:
在区块链系统中,最危险的漏洞往往不是密码学被攻破,而是 合约逻辑中的小错误。
一个系统可以完全正确地验证签名、状态根和 Merkle 证明——
但如果没有确认这些数据 是否真正授权了正在执行的资金转移,依然可能被利用。
过去几年,多起跨链桥攻击已经给 DeFi 生态造成 数十亿美元损失。Verus 事件再次提醒整个行业:
在跨链系统中,安全不仅依赖密码学,更依赖严格的资产会计与验证逻辑。