鏈上記錄顯示攻擊者提取了多種資產,包括:
其中一次主要轉帳包含:
這些資產被轉入同一個攻擊者控制的錢包地址,隨後進行兌換。
之後,攻擊者將資產快速交換並整合為 約 5,402 ETH,這種操作通常是為了簡化洗錢流程或進一步跨鏈轉移。
最初讓安全研究人員困惑的是:橋的 加密驗證系統本身並沒有失效。
Verus 跨鏈橋採用:
這些機制用來證明某筆交易確實存在於來源鏈的狀態中。
問題在於:
Merkle 證明只能證明「某個資料存在於區塊或狀態樹中」,但不能證明這筆資料在經濟上是有效或有抵押資產支撐。
調查指出,橋合約確實完成了以下驗證:
但合約 沒有檢查來源鏈轉帳的金額是否真的對應到被鎖定的資產。
結果就是:
攻擊者可以構造一段跨鏈訊息,使其通過加密驗證,但仍然觸發超出抵押資產的提款。
換句話說:
系統證明了「訊息存在」,但沒有確認這個訊息是否真的授權該筆提款。
安全研究人員將這次事件歸類為 business‑logic validation failure(業務邏輯驗證失敗)。
理論上,以太坊端的橋合約應該檢查以下資訊是否一致:
但因為缺少這些不變條件(invariant)檢查,合約允許了 沒有實際存入資產支持的提款。
報導指出,攻擊者在 Verus 端僅需支付 約 10 美元的 VRSC 交易費,就能觸發 Ethereum 端數百萬美元的提款。
由於問題是驗證邏輯缺失,而非加密系統破壞,開發者在發現漏洞後已準備 Solidity 修補程式來修正該問題。
Verus 事件並非孤例,過去多起大型 DeFi 攻擊都與跨鏈橋驗證邏輯有關。
2022 年 2 月,Wormhole 跨鏈橋被攻擊,駭客成功鑄造 120,000 枚 wETH,價值超過 3.2 億美元。
攻擊者透過繞過簽名驗證,使系統誤以為抵押資產已存在。
同年 8 月,Nomad 跨鏈橋因配置錯誤導致訊息自動被視為有效,最終造成 約 1.9 億美元資產被提走。
這個漏洞甚至導致大量使用者「複製交易」參與攻擊。
Verus 事件在結構上更接近 Nomad:
結果就是橋的流動性儲備被提走。
跨鏈橋通常同時結合多種複雜系統:
只要其中任何一個驗證環節出現漏洞,即使只是很小的邏輯錯誤,也可能允許 超額提款。
Verus 事件突顯了一個核心安全原則:
「證明被驗證」並不等於「轉帳合法」。
智能合約仍然必須檢查資產數量、資產類型、收款地址、儲備餘額以及防重放機制。
在事件初期,關於資金追回或賠償方案的公開資訊仍然有限,一些報導指出官方披露仍在逐步釐清中。
若資金最終無法追回,可能的處理方式包括:
這類事件也再次引發產業討論:
跨鏈橋漏洞究竟應該被視為智能合約漏洞、基礎設施故障,還是設計風險?
不同分類會直接影響 DeFi 保險與風險評估方式。
Verus‑Ethereum 漏洞說明了一件事:
在 DeFi 系統中,最危險的問題往往不是密碼學被破解,而是 智能合約邏輯的小錯誤。
一個跨鏈橋可以完美驗證簽名、Merkle 證明和狀態根,但只要沒有確認 證明的資料是否真的授權提款,整個系統仍然可能被利用。
而這個看似細微的差異,已經在多起跨鏈橋事件中造成 數十億美元的累計損失。
Verus 事件再次提醒:在跨鏈架構中,安全性不只依賴密碼學,更依賴嚴格的資產會計與驗證邏輯。