Verus Protocol的以太坊桥在7月22日晚间遭遇攻击,攻击者通过伪造跨链转账消息,从桥合约中盗走超过1150万美元的加密资产。链上安全监控平台Blockaid率先检测到异常,并标记攻击者地址为“0x5aBb…D5777”。
根据多家安全公司披露的细节,被盗资产包括103.6 tBTC、1,625 ETH以及近147,000 USDC。攻击者随后将这些代币兑换为5,402 ETH,价值约1140万美元。PeckShield的数据显示,攻击者在事发前通过混币器Tornado Cash向自己的地址转入1 ETH,这一操作常见于试图掩盖交易来源的攻击中。
攻击细节:伪造跨链消息绕过验证
GoPlus Security分析称,攻击者先向桥合约发送了一笔小额交易,随后调用某函数导致储备资产批量转移至盗取钱包。GoPlus认为漏洞“极有可能”源于跨链消息验证失败、提款逻辑绕过或访问控制缺陷。Blockaid则给出了更具体的解释:该漏洞类似于2022年Nomad Bridge和Wormhole攻击,攻击者利用伪造的转账指令欺骗协议释放资金。
在后续技术评估中,Blockaid排除了ECDSA绕过、公证人密钥泄露、解析器/哈希绑定错误等可能性,最终将问题定位到“在checkCCEValues函数中缺少源金额验证”。该漏洞据称只需约10行Solidity代码即可修复。
另一家安全公司ExVul的结论与Blockaid一致:攻击者构造了“伪造的跨链导入负载”,该负载成功通过了桥的验证流程。ExVul指出,桥的证明系统应在释放资金前将转账执行与经过认证的负载数据直接绑定,并建议加强负载验证、分层验证保护以及异常出站转账的紧急暂停机制。
2026年DeFi安全形势:桥接协议成重灾区
Verus-Ethereum桥于2023年上线,用于在Verus网络和以太坊之间转移资产。Verus协议本身于2018年推出,采用工作量证明与权益证明混合共识模型。截至发稿,Verus团队尚未公开回应此次攻击。
这起事件发生在2026年DeFi安全事件频发的背景之下。根据安全追踪数据,仅2026��第一季度,加密货币黑客就从34个DeFi协议中盗取了超过1.686亿美元。4月更是发生了两起重大攻击:Drift Protocol遭窃约2.8亿美元,Kelp遭窃约2.92亿美元。上周末,跨链流动性协议THORChain也确认遭遇了1000万美元的独立攻击。
桥接协议作为跨链基础设施的核心,其安全性持续面临严峻挑战。本次Verus桥的攻击手法再次印证了跨链消息验证机制中的薄弱环节——一旦缺少严格的源金额校验,伪造消息便可能引发大规模资产流失。

