2026 年 5 月,Verus‑Ethereum 跨鏈橋因缺少關鍵驗證邏輯被利用,約 1150 萬至 1158 萬美元資產被提走,即使 Merkle 證明與加密驗證本身運作正常。 攻擊者從橋的儲備中提取 ETH、tBTC 和 USDC,其中包括 1,625.36 ETH、103.56 tBTC 和約 147,658 USDC,之後迅速兌換並整合為約 5,402 ETH。

Create a landscape editorial hero image for this Studio Global article: What happened in the $11.5 million Verus-Ethereum bridge exploit, how did the attacker use a missing validation check to drain funds despite. Article summary: The Verus-Ethereum bridge exploit appears to have been an authorization/validation failure, not a failure of the bridge’s cryptographic proof system. Reports say the bridge accepted valid-looking notarized roots and Merk. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "On May 18, cybersecurity firm Blockaid posted on X that its vulnerability detection system has discovered an attack on the Verus Ethereum cross-chain bridge, leading to approximate" source context "Verus Ethereum Cross-Chain Bridge Hacked, Loses ... - Lookonchain" Reference image 2: visual subject "On May 18, cyb
跨鏈橋(cross‑chain bridge)的目標,是讓資產能安全地在不同區塊鏈之間轉移。但 2026 年 5 月發生的 Verus‑Ethereum 跨鏈橋漏洞再次提醒市場:即使加密證明系統完全正常,只要智能合約驗證邏輯出現小缺口,也可能造成巨額損失。
調查顯示,攻擊者利用橋合約中的一個 缺失的驗證檢查(validation check),從 Ethereum 端橋接儲備中提走約 1150 萬至 1158 萬美元 的加密資產。異常交易最初是由區塊鏈監控系統發現的。
漏洞在 2026 年 5 月 18 日首次被安全監控系統標記。鏈上監控顯示,Verus‑Ethereum 跨鏈橋合約出現異常資產流出,損失金額很快被估算為約 1150 萬美元。
鏈上記錄顯示攻擊者提取了多種資產,包括:
其中一次主要轉帳包含:
之後,攻擊者將資產快速交換並整合為 約 5,402 ETH,這種操作通常是為了簡化洗錢流程或進一步跨鏈轉移。
最初讓安全研究人員困惑的是:橋的 加密驗證系統本身並沒有失效。
Verus 跨鏈橋採用:
問題在於:
Merkle 證明只能證明「某個資料存在於區塊或狀態樹中」,但不能證明這筆資料在經濟上是有效或有抵押資產支撐。
調查指出,橋合約確實完成了以下驗證:
但合約 沒有檢查來源鏈轉帳的金額是否真的對應到被鎖定的資產。
結果就是:
攻擊者可以構造一段跨鏈訊息,使其通過加密驗證,但仍然觸發超出抵押資產的提款。
換句話說:
系統證明了「訊息存在」,但沒有確認這個訊息是否真的授權該筆提款。
安全研究人員將這次事件歸類為 business‑logic validation failure(業務邏輯驗證失敗)。
理論上,以太坊端的橋合約應該檢查以下資訊是否一致:
但因為缺少這些不變條件(invariant)檢查,合約允許了 沒有實際存入資產支持的提款。
報導指出,攻擊者在 Verus 端僅需支付 約 10 美元的 VRSC 交易費,就能觸發 Ethereum 端數百萬美元的提款。
由於問題是驗證邏輯缺失,而非加密系統破壞,開發者在發現漏洞後已準備 Solidity 修補程式來修正該問題。
Verus 事件並非孤例,過去多起大型 DeFi 攻擊都與跨鏈橋驗證邏輯有關。
2022 年 2 月,Wormhole 跨鏈橋被攻擊,駭客成功鑄造 120,000 枚 wETH,價值超過 3.2 億美元。
攻擊者透過繞過簽名驗證,使系統誤以為抵押資產已存在。
同年 8 月,Nomad 跨鏈橋因配置錯誤導致訊息自動被視為有效,最終造成 約 1.9 億美元資產被提走。
這個漏洞甚至導致大量使用者「複製交易」參與攻擊。
Verus 事件在結構上更接近 Nomad:
結果就是橋的流動性儲備被提走。
跨鏈橋通常同時結合多種複雜系統:
只要其中任何一個驗證環節出現漏洞,即使只是很小的邏輯錯誤,也可能允許 超額提款。
Verus 事件突顯了一個核心安全原則:
「證明被驗證」並不等於「轉帳合法」。
智能合約仍然必須檢查資產數量、資產類型、收款地址、儲備餘額以及防重放機制。
在事件初期,關於資金追回或賠償方案的公開資訊仍然有限,一些報導指出官方披露仍在逐步釐清中。
若資金最終無法追回,可能的處理方式包括:
這類事件也再次引發產業討論:
跨鏈橋漏洞究竟應該被視為智能合約漏洞、基礎設施故障,還是設計風險?
不同分類會直接影響 DeFi 保險與風險評估方式。
Verus‑Ethereum 漏洞說明了一件事:
在 DeFi 系統中,最危險的問題往往不是密碼學被破解,而是 智能合約邏輯的小錯誤。
一個跨鏈橋可以完美驗證簽名、Merkle 證明和狀態根,但只要沒有確認 證明的資料是否真的授權提款,整個系統仍然可能被利用。
而這個看似細微的差異,已經在多起跨鏈橋事件中造成 數十億美元的累計損失。
Verus 事件再次提醒:在跨鏈架構中,安全性不只依賴密碼學,更依賴嚴格的資產會計與驗證邏輯。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026 年 5 月,Verus‑Ethereum 跨鏈橋因缺少關鍵驗證邏輯被利用,約 1150 萬至 1158 萬美元資產被提走,即使 Merkle 證明與加密驗證本身運作正常。
2026 年 5 月,Verus‑Ethereum 跨鏈橋因缺少關鍵驗證邏輯被利用,約 1150 萬至 1158 萬美元資產被提走,即使 Merkle 證明與加密驗證本身運作正常。 攻擊者從橋的儲備中提取 ETH、tBTC 和 USDC,其中包括 1,625.36 ETH、103.56 tBTC 和約 147,658 USDC,之後迅速兌換並整合為約 5,402 ETH。
研究人員指出,漏洞本質是智能合約的業務邏輯驗證缺失,而不是加密系統失效;類似問題也曾在 Wormhole 與 Nomad 等跨鏈橋攻擊中出現。 [7][17][30]