調查顯示,問題並非私鑰外洩或加密演算法被破解,而是 跨鏈驗證邏輯中的一個缺失。
理論上,跨鏈橋需要確認兩件事:
然而在 Verus–Ethereum 橋中:
這代表攻擊者可以:
由於缺少這個關鍵檢查,合約仍然執行轉帳。
隨後 Verus 團隊向攻擊者提出一項協議:
如果在短時間內歸還大部分資金,剩餘部分將被視為漏洞賞金。
最終結果是:
在去中心化金融(DeFi)世界裡,這類「談判追回資金」的情況其實越來越常見。
原因很簡單:
區塊鏈交易是公開透明的。只要資金仍在鏈上、尚未被完全洗白,專案團隊就能透過鏈上訊息或公開渠道與攻擊者溝通。
常見做法包括:
Verus 事件也再次凸顯跨鏈橋的結構性風險。
跨鏈橋必須在不同區塊鏈之間「驗證彼此的狀態」,這涉及:
只要其中一個驗證邏輯出現漏洞,攻擊者就可能在 沒有實際存款的情況下提取資產。
Verus–Ethereum 橋事件說明了一個殘酷的事實:
在 DeFi 系統中,一個看似微小的驗證缺口,就可能導致數百萬美元的資金被提走。
同時,它也反映出另一個現實——當攻擊已經發生時,與攻擊者談判並提供賞金,往往成為快速止損與追回資金的務實策略。
隨著多鏈生態持續擴張,如何設計更安全的跨鏈驗證機制,仍然是整個區塊鏈產業必須解決的核心問題。