當這個訊息通過驗證流程後,合約便執行資金轉出,將資產釋放到攻擊者控制的地址。
根據鏈上分析,被盜資產包括:
合計價值約 1,158 萬美元。之後攻擊者將所有資產兌換為 約 5,402 ETH,集中到單一資產與錢包中管理。
在攻擊進行期間,區塊鏈安全公司 Blockaid 與 PeckShield 監測到異常活動並發出警告,提醒用戶暫時不要與該橋互動。
調查顯示,問題並非私鑰外洩或加密演算法被破解,而是 跨鏈驗證邏輯中的一個缺失。
理論上,跨鏈橋需要確認兩件事:
然而在 Verus–Ethereum 橋中:
這代表攻擊者可以:
由於缺少這個關鍵檢查,合約仍然執行轉帳。
研究人員指出,這其實是一個 幾行 Solidity 程式碼就能修補的邏輯漏洞,卻造成數百萬美元的損失。
這次攻擊最初從橋接儲備中提走約 1,158 萬美元。
隨後 Verus 團隊向攻擊者提出一項協議:
如果在短時間內歸還大部分資金,剩餘部分將被視為漏洞賞金。
最終結果是:
換句話說,約 75% 的資金成功追回。
在去中心化金融(DeFi)世界裡,這類「談判追回資金」的情況其實越來越常見。
原因很簡單:
區塊鏈交易是公開透明的。只要資金仍在鏈上、尚未被完全洗白,專案團隊就能透過鏈上訊息或公開渠道與攻擊者溝通。
常見做法包括:
研究顯示,這種方式確實能提高追回比例。一項統計指出,2024 年 DeFi 發生超過 200 起攻擊事件,其中約 2.2 億美元資金透過白帽或談判方式追回,回收率約 15%。
Verus 事件也再次凸顯跨鏈橋的結構性風險。
跨鏈橋必須在不同區塊鏈之間「驗證彼此的狀態」,這涉及:
只要其中一個驗證邏輯出現漏洞,攻擊者就可能在 沒有實際存款的情況下提取資產。
安全數據顯示,僅到 2026 年 5 月為止,跨鏈橋相關攻擊已發生 8 起,總損失約 3.286 億美元。
Verus–Ethereum 橋事件說明了一個殘酷的事實:
在 DeFi 系統中,一個看似微小的驗證缺口,就可能導致數百萬美元的資金被提走。
同時,它也反映出另一個現實——當攻擊已經發生時,與攻擊者談判並提供賞金,往往成為快速止損與追回資金的務實策略。
隨著多鏈生態持續擴張,如何設計更安全的跨鏈驗證機制,仍然是整個區塊鏈產業必須解決的核心問題。