2026 年 5 月 18 日 Verus–Ethereum 跨鏈橋被偽造跨鏈訊息攻擊,約 1,158 萬美元資產被提走。[10][37] 漏洞源於跨鏈驗證邏輯沒有確認「來源鏈存入金額」是否等於 Ethereum 端提取金額,導致攻擊者可偽造較大提款。[2][10] 經談判後黑客歸還 4,052.4 ETH(約 850 萬美元),並保留 1,350 ETH(約 280 萬美元)作賞金,反映 DeFi 項目越來越常用協商追回資金。[8][9]

Create a landscape editorial hero image for this Studio Global article: How did the May 18 Verus–Ethereum bridge exploit occur, how much crypto was stolen and later returned after the bounty deal, what vulnerabil. Article summary: The May 18 Verus–Ethereum bridge exploit appears to have been a forged cross-chain import/transfer attack: the attacker submitted a malicious `submitImports()` payload on Ethereum that the bridge accepted as valid, letti. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "**A coordinated exploit drained approximately $11.5 million from the Verus-Ethereum bridge on May 18, with security firm Blockaid linking the attacker’s wallet to Tornado Cash.**." source context "Flagged Live: Attacker Flips $11.5M in Stolen Verus Assets to ETH Following Tornado Cash Setup" Reference image 2: vi
跨鏈橋(cross‑chain bridge)本來是為了讓不同區塊鏈之間互通資產,但同時也把大量資金集中在單一基礎設施中,因此一直是黑客最喜歡的目標之一。
2026 年 5 月 18 日,連接 Verus 區塊鏈與 Ethereum 的跨鏈橋就被利用一個看似細微的邏輯漏洞攻擊,最終流失約 1,158 萬美元 的加密資產。不過事件之後出現一個在 DeFi 越來越常見的結局:黑客與項目方談判,歸還大部分資金並保留部分作「白帽賞金」。
安全研究人員指出,攻擊者提交了一個 偽造的跨鏈轉移(import)payload。這個訊息在 Ethereum 端的橋合約中被錯誤地視為有效,系統因此執行轉帳,把資金釋放到攻擊者控制的地址。
被提走的資產包括:
當時總值約 1,158 萬美元。之後攻擊者把這些資產兌換並整合成 約 5,402 ETH,集中到單一資產與錢包地址中。
在攻擊進行期間,區塊鏈安全公司 Blockaid 和 PeckShield 已即時監測到異常並發出警告,提醒用戶避免與該跨鏈橋互動。
調查顯示,問題出在橋的 跨鏈驗證邏輯(verification logic)。
系統確實做了不少檢查,例如:
但有一個關鍵步驟沒有做:
沒有檢查來源鏈的存入金額是否等於 Ethereum 端要發出的金額。
換句話說:
因此攻擊者可以提交一個看似合法的跨鏈訊息,同時要求更大的提款金額,最終成功提走資金。
研究人員指出,這個漏洞其實只是 幾行 Solidity 程式碼就能補上 的邏輯缺口。
值得注意的是,這次攻擊 並不是私鑰被盜、加密算法被破解或簽名機制被繞過,而是純粹的程式邏輯驗證不足。
之後 Verus 團隊公開提出協議:
如果攻擊者在短時間內歸還大部分資金,剩餘部分可以當作漏洞賞金。
最後結果如下:
這種「賞金換回資金」的情況在 DeFi 其實越來越常見。
原因很簡單:
區塊鏈資金雖然被盜,但 交易全部公開可追蹤。如果攻擊者無法輕易洗錢,項目方就會嘗試談判,希望至少拿回大部分資產。
常見做法包括:
研究顯示,這類方式確實能提高追回率。例如一份 DeFi 攻擊回顧指出,2024 年超過 200 宗漏洞事件中,約 2.2 億美元透過白帽或談判方式追回,回收率約 15%。
Verus 事件再次凸顯一個長期問題:
跨鏈橋是整個加密生態最複雜、也最脆弱的基礎設施之一。
原因在於它必須做到一件很困難的事:
在一條鏈上確認另一條鏈發生的事情是真的。
任何驗證邏輯的缺口,都可能讓攻擊者「無抵押鑄幣」或提走資產。
安全數據顯示,截至 2026 年 5 月,當年已經出現 8 宗跨鏈橋攻擊,合計損失約 3.286 億美元。
龐大的流動性池加上複雜的跨鏈驗證機制,使跨鏈橋成為黑客最有利可圖的攻擊目標之一。
Verus–Ethereum 事件說明了一件事:
即使只是一個很小的驗證疏忽,也足以造成千萬美元級別的損失。
同時,這宗事件亦反映出 DeFi 安全的一個現實:
當漏洞已經被利用時,項目方往往會採取務實策略——透過談判和賞金機制盡量追回資金,同時迅速修補漏洞與重建信任。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026 年 5 月 18 日 Verus–Ethereum 跨鏈橋被偽造跨鏈訊息攻擊,約 1,158 萬美元資產被提走。[10][37]
2026 年 5 月 18 日 Verus–Ethereum 跨鏈橋被偽造跨鏈訊息攻擊,約 1,158 萬美元資產被提走。[10][37] 漏洞源於跨鏈驗證邏輯沒有確認「來源鏈存入金額」是否等於 Ethereum 端提取金額,導致攻擊者可偽造較大提款。[2][10]
經談判後黑客歸還 4,052.4 ETH(約 850 萬美元),並保留 1,350 ETH(約 280 萬美元)作賞金,反映 DeFi 項目越來越常用協商追回資金。[8][9]