2026 年 5 月 Verus‑Ethereum 跨鏈橋被利用一個缺失嘅驗證檢查,令攻擊者可以利用有效 Merkle 證明但未有實際抵押資金嘅訊息提取資產,總損失約 1,150 萬至 1,158 萬美元。[7][12] 攻擊者從橋資金池提取 ETH、tBTC 同 USDC,其中包括 1,625.36 ETH、103.56 tBTC 以及約 147,658 USDC,之後迅速兌換並整合為約 5,402 ETH。[5][8] 安全研究員指出,漏洞本質係商業邏輯驗證缺失;如果合約有一個簡單嘅資產數量與抵押檢查,理論上可以避免今次事件。[7]

Create a landscape editorial hero image for this Studio Global article: What happened in the $11.5 million Verus-Ethereum bridge exploit, how did the attacker use a missing validation check to drain funds despite. Article summary: The Verus-Ethereum bridge exploit appears to have been an authorization/validation failure, not a failure of the bridge’s cryptographic proof system. Reports say the bridge accepted valid-looking notarized roots and Merk. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "On May 18, cybersecurity firm Blockaid posted on X that its vulnerability detection system has discovered an attack on the Verus Ethereum cross-chain bridge, leading to approximate" source context "Verus Ethereum Cross-Chain Bridge Hacked, Loses ... - Lookonchain" Reference image 2: visual subject "On May 18, cyb
跨鏈橋(cross‑chain bridge)嘅作用係令加密資產可以喺不同區塊鏈之間轉移。不過 2026 年 5 月發生嘅 Verus‑Ethereum 跨鏈橋漏洞事件 再一次顯示,即使密碼學證明機制運作正常,只要智能合約驗證邏輯有細小缺口,都可以造成千萬美元級別嘅損失。
調查顯示,攻擊者利用橋合約入面一個缺失嘅驗證檢查,最終從 Ethereum 端橋儲備中抽走約 1,150 萬至 1,158 萬美元 資產。
安全監控系統喺 2026 年 5 月 18 日 首先發現異常交易,當時 Verus‑Ethereum 橋合約開始出現可疑提款。
鏈上數據顯示,攻擊者從橋資金池提取多種資產,包括:
其中一次主要轉移包括:
呢啲資產被轉入同一個攻擊者控制嘅錢包地址,之後再透過交易快速兌換並整合成 約 5,402 ETH,可能係為咗方便之後轉移或洗錢。
事件初期令不少人困惑,因為橋嘅密碼學驗證機制似乎並冇被破解。
Verus 橋使用 notarized state roots 同 Merkle proof(默克爾證明),去驗證某筆交易是否曾經喺來源鏈上發生。
呢類證明可以確認:
但 佢並唔會保證資料本身嘅經濟有效性。
調查發現橋合約其實做到以下幾件事:
但 冇檢查該訊息聲稱嘅轉帳金額,是否真係由來源鏈鎖定資產支持。
結果就係:
攻擊者可以構造一個「證明上有效」但實際上冇抵押資產支持嘅跨鏈訊息。
換句話講:
系統證明咗訊息存在,但合約冇驗證呢個訊息是否真係授權提款。
安全研究員普遍認為今次屬於典型嘅 business‑logic validation bug(業務邏輯驗證漏洞)。
Ethereum 端橋合約理論上應該核對以下資料:
但因為缺少呢個「一致性檢查」,合約容許提取 未被存入資產支持嘅金額。
更誇張係,有研究員指出攻擊者只需要喺 Verus 鏈上花 大約 10 美元 VRSC 手續費,就可以觸發 Ethereum 端價值數百萬美元嘅提款。
由於問題係邏輯驗證而唔係密碼學破壞,開發者據報已經準備 Solidity 修補程式 去堵塞漏洞。
Verus 事件其實延續咗過去幾宗著名跨鏈橋事故嘅模式。
2022 年 2 月,Wormhole Bridge 被攻擊,黑客繞過簽名驗證流程並鑄造 120,000 枚 wETH,當時價值超過 3.2 億美元。
本質上係系統被欺騙,以為有抵押資產存在。
同年 8 月 Nomad Bridge 因配置錯誤,令訊息幾乎自動被視為有效,最終約 1.9 億美元 資產被大量錢包提走。
研究員認為 Verus 事件更接近 Nomad:
結果同樣係:
橋資金池出現未有抵押支持嘅提款。
跨鏈橋被視為 DeFi 最高風險基礎設施之一,原因係佢結合多個複雜系統:
只要任何一個環節嘅驗證流程出現漏洞,就可能導致系統批准 超出抵押資產嘅提款。
Verus 事件再次突顯一個重要原則:
「證明有效」並不等於「轉帳合法」。
智能合約仍然必須嚴格驗證金額、資產、收款人以及會計狀態。
事件初期公開資訊顯示,官方對於資金追回或賠償安排仍未有完整說明。
若資金無法追回,潛在補償可能取決於幾個因素:
呢類事件亦再次引發討論:
橋被攻擊應該被視為智能合約漏洞、基礎設施風險,定係設計缺陷?
呢個分類會直接影響 DeFi 保險是否理賠。
Verus‑Ethereum 橋漏洞再次提醒業界:
最危險嘅漏洞往往唔係密碼學破壞,而係 細微但關鍵嘅驗證邏輯錯誤。
一個橋可以完美驗證簽名、Merkle 證明同 state root——
但如果合約冇確認證明背後嘅數據 是否真正授權該筆提款,整個系統仍然可能被掏空。
而呢種差異,過去幾年已經令 DeFi 生態系統付出 數十億美元代價。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026 年 5 月 Verus‑Ethereum 跨鏈橋被利用一個缺失嘅驗證檢查,令攻擊者可以利用有效 Merkle 證明但未有實際抵押資金嘅訊息提取資產,總損失約 1,150 萬至 1,158 萬美元。[7][12]
2026 年 5 月 Verus‑Ethereum 跨鏈橋被利用一個缺失嘅驗證檢查,令攻擊者可以利用有效 Merkle 證明但未有實際抵押資金嘅訊息提取資產,總損失約 1,150 萬至 1,158 萬美元。[7][12] 攻擊者從橋資金池提取 ETH、tBTC 同 USDC,其中包括 1,625.36 ETH、103.56 tBTC 以及約 147,658 USDC,之後迅速兌換並整合為約 5,402 ETH。[5][8]
安全研究員指出,漏洞本質係商業邏輯驗證缺失;如果合約有一個簡單嘅資產數量與抵押檢查,理論上可以避免今次事件。[7]