事件初期令不少人困惑,因為橋嘅密碼學驗證機制似乎並冇被破解。
呢類證明可以確認:
但 佢並唔會保證資料本身嘅經濟有效性。
調查發現橋合約其實做到以下幾件事:
結果就係:
攻擊者可以構造一個「證明上有效」但實際上冇抵押資產支持嘅跨鏈訊息。
換句話講:
系統證明咗訊息存在,但合約冇驗證呢個訊息是否真係授權提款。
安全研究員普遍認為今次屬於典型嘅 business‑logic validation bug(業務邏輯驗證漏洞)。
Ethereum 端橋合約理論上應該核對以下資料:
但因為缺少呢個「一致性檢查」,合約容許提取 未被存入資產支持嘅金額。
Verus 事件其實延續咗過去幾宗著名跨鏈橋事故嘅模式。
本質上係系統被欺騙,以為有抵押資產存在。
研究員認為 Verus 事件更接近 Nomad:
結果同樣係:
橋資金池出現未有抵押支持嘅提款。
跨鏈橋被視為 DeFi 最高風險基礎設施之一,原因係佢結合多個複雜系統:
只要任何一個環節嘅驗證流程出現漏洞,就可能導致系統批准 超出抵押資產嘅提款。
Verus 事件再次突顯一個重要原則:
「證明有效」並不等於「轉帳合法」。
智能合約仍然必須嚴格驗證金額、資產、收款人以及會計狀態。
若資金無法追回,潛在補償可能取決於幾個因素:
呢類事件亦再次引發討論:
橋被攻擊應該被視為智能合約漏洞、基礎設施風險,定係設計缺陷?
呢個分類會直接影響 DeFi 保險是否理賠。
Verus‑Ethereum 橋漏洞再次提醒業界:
最危險嘅漏洞往往唔係密碼學破壞,而係 細微但關鍵嘅驗證邏輯錯誤。
一個橋可以完美驗證簽名、Merkle 證明同 state root——
但如果合約冇確認證明背後嘅數據 是否真正授權該筆提款,整個系統仍然可能被掏空。
而呢種差異,過去幾年已經令 DeFi 生態系統付出 數十億美元代價。
Comments
0 comments