被提走的資產包括:
當時總值約 1,158 萬美元。之後攻擊者把這些資產兌換並整合成 約 5,402 ETH,集中到單一資產與錢包地址中。
在攻擊進行期間,區塊鏈安全公司 Blockaid 和 PeckShield 已即時監測到異常並發出警告,提醒用戶避免與該跨鏈橋互動。
調查顯示,問題出在橋的 跨鏈驗證邏輯(verification logic)。
系統確實做了不少檢查,例如:
但有一個關鍵步驟沒有做:
沒有檢查來源鏈的存入金額是否等於 Ethereum 端要發出的金額。
換句話說:
因此攻擊者可以提交一個看似合法的跨鏈訊息,同時要求更大的提款金額,最終成功提走資金。
研究人員指出,這個漏洞其實只是 幾行 Solidity 程式碼就能補上 的邏輯缺口。
值得注意的是,這次攻擊 並不是私鑰被盜、加密算法被破解或簽名機制被繞過,而是純粹的程式邏輯驗證不足。
事件初期,跨鏈橋儲備被提走約 1,158 萬美元。
之後 Verus 團隊公開提出協議:
如果攻擊者在短時間內歸還大部分資金,剩餘部分可以當作漏洞賞金。
最後結果如下:
換句話說,大約 75% 的資金成功追回。
這種「賞金換回資金」的情況在 DeFi 其實越來越常見。
原因很簡單:
區塊鏈資金雖然被盜,但 交易全部公開可追蹤。如果攻擊者無法輕易洗錢,項目方就會嘗試談判,希望至少拿回大部分資產。
常見做法包括:
研究顯示,這類方式確實能提高追回率。例如一份 DeFi 攻擊回顧指出,2024 年超過 200 宗漏洞事件中,約 2.2 億美元透過白帽或談判方式追回,回收率約 15%。
Verus 事件再次凸顯一個長期問題:
跨鏈橋是整個加密生態最複雜、也最脆弱的基礎設施之一。
原因在於它必須做到一件很困難的事:
在一條鏈上確認另一條鏈發生的事情是真的。
任何驗證邏輯的缺口,都可能讓攻擊者「無抵押鑄幣」或提走資產。
安全數據顯示,截至 2026 年 5 月,當年已經出現 8 宗跨鏈橋攻擊,合計損失約 3.286 億美元。
龐大的流動性池加上複雜的跨鏈驗證機制,使跨鏈橋成為黑客最有利可圖的攻擊目標之一。
Verus–Ethereum 事件說明了一件事:
即使只是一個很小的驗證疏忽,也足以造成千萬美元級別的損失。
同時,這宗事件亦反映出 DeFi 安全的一個現實:
當漏洞已經被利用時,項目方往往會採取務實策略——透過談判和賞金機制盡量追回資金,同時迅速修補漏洞與重建信任。