鏈上數據顯示,攻擊者從橋資金池提取多種資產,包括:
其中一次主要轉移包括:
呢啲資產被轉入同一個攻擊者控制嘅錢包地址,之後再透過交易快速兌換並整合成 約 5,402 ETH,可能係為咗方便之後轉移或洗錢。
事件初期令不少人困惑,因為橋嘅密碼學驗證機制似乎並冇被破解。
Verus 橋使用 notarized state roots 同 Merkle proof(默克爾證明),去驗證某筆交易是否曾經喺來源鏈上發生。
呢類證明可以確認:
但 佢並唔會保證資料本身嘅經濟有效性。
調查發現橋合約其實做到以下幾件事:
但 冇檢查該訊息聲稱嘅轉帳金額,是否真係由來源鏈鎖定資產支持。
結果就係:
攻擊者可以構造一個「證明上有效」但實際上冇抵押資產支持嘅跨鏈訊息。
換句話講:
系統證明咗訊息存在,但合約冇驗證呢個訊息是否真係授權提款。
安全研究員普遍認為今次屬於典型嘅 business‑logic validation bug(業務邏輯驗證漏洞)。
Ethereum 端橋合約理論上應該核對以下資料:
但因為缺少呢個「一致性檢查」,合約容許提取 未被存入資產支持嘅金額。
更誇張係,有研究員指出攻擊者只需要喺 Verus 鏈上花 大約 10 美元 VRSC 手續費,就可以觸發 Ethereum 端價值數百萬美元嘅提款。
由於問題係邏輯驗證而唔係密碼學破壞,開發者據報已經準備 Solidity 修補程式 去堵塞漏洞。
Verus 事件其實延續咗過去幾宗著名跨鏈橋事故嘅模式。
2022 年 2 月,Wormhole Bridge 被攻擊,黑客繞過簽名驗證流程並鑄造 120,000 枚 wETH,當時價值超過 3.2 億美元。
本質上係系統被欺騙,以為有抵押資產存在。
同年 8 月 Nomad Bridge 因配置錯誤,令訊息幾乎自動被視為有效,最終約 1.9 億美元 資產被大量錢包提走。
研究員認為 Verus 事件更接近 Nomad:
結果同樣係:
橋資金池出現未有抵押支持嘅提款。
跨鏈橋被視為 DeFi 最高風險基礎設施之一,原因係佢結合多個複雜系統:
只要任何一個環節嘅驗證流程出現漏洞,就可能導致系統批准 超出抵押資產嘅提款。
Verus 事件再次突顯一個重要原則:
「證明有效」並不等於「轉帳合法」。
智能合約仍然必須嚴格驗證金額、資產、收款人以及會計狀態。
事件初期公開資訊顯示,官方對於資金追回或賠償安排仍未有完整說明。
若資金無法追回,潛在補償可能取決於幾個因素:
呢類事件亦再次引發討論:
橋被攻擊應該被視為智能合約漏洞、基礎設施風險,定係設計缺陷?
呢個分類會直接影響 DeFi 保險是否理賠。
Verus‑Ethereum 橋漏洞再次提醒業界:
最危險嘅漏洞往往唔係密碼學破壞,而係 細微但關鍵嘅驗證邏輯錯誤。
一個橋可以完美驗證簽名、Merkle 證明同 state root——
但如果合約冇確認證明背後嘅數據 是否真正授權該筆提款,整個系統仍然可能被掏空。
而呢種差異,過去幾年已經令 DeFi 生態系統付出 數十億美元代價。