Verus 以太坊桥(Verus Ethereum Bridge)是一个连接 VerusCoin 区块链与以太坊的跨链解决方案,于周四遭遇重大安全漏洞。攻击者成功从该桥在以太坊网络上的储备中直接窃取了价值约 754 万美元的多种加密货币。
Blockaid 率先检测到该事件,并报告称攻击者利用了桥的导入路径。这使得他们能够在以太坊端触发无抵押的支付,而 Verus 网络上并无对应资产。被盗资金包括多种主要资产:ETH、tBTC、USDC、USDT、EURC、MKR 和 scrvUSD。此次漏洞事件是最近几周影响 DeFi 协议和桥的一系列重大事件中的最新一起。
VerusCoin (VRSC) 是一个始于 2018 年的区块链项目,专注于隐私、去中心化和多链功能。它采用混合共识机制(结合 PoW 和 PoS 的 Proof of Power),并支持零知识隐私以及启动自定义公有区块链 (PBaaS) 等功能。
Verus-以太坊桥自 2023 年 10 月全面运行,被宣传为非托管、无需信任的桥。它利用 Verus 矿工和质押者验证的加密证明,实现 Verus 与以太坊之间的资产转移和转换,无需依赖中心化托管人。该桥旨在实现透明、共识验证的资金会计。
该桥在 2026 年 5 月曾遭遇一次重大漏洞,攻击者利用类似的导入路径和验证逻辑漏洞窃取了约 1158 万美元。在那次事件中,大部分资金(约 75%)后来被攻击者归还。5 月黑客攻击后,项目方和桥运营商审查了事件,并预期会加强 Verus 与以太坊之间的验证检查。
尽管采取了这些措施,7 月的漏洞仍然发生在同一个桥合约上,使用了类似的导入路径和漏洞类型。这表明底层的验证问题并未得到完全解决。
桥合约:0x71518580f36FeCEFfE0721F06bA4703218cD7F63
劫掠钱包:0xCFd0A20703cD11E0b9f665e1C3F1Ef989C142D54
攻击者地址(据报告):0xBda71b58cEc0b1C20A8f87cCD52FA0679747855c
攻击者调用了 submitImports 函数,导致桥储备在无 Verus 端对应资产支持的情况下进行支付。核心问题与 5 月相同:对一端输入金额与以太坊端支付金额是否匹配的验证不足。
截至撰写本文时,尚无确认的资金追回报告。该事件再次引起人们对跨链桥安全挑战的关注,即使在具有强去中心化原则的项目中也是如此。近期其他漏洞事件中也出现了类似压力,例如 SecondFi 在安全漏洞后关闭,以及 Balance Coin 在协议漏洞后大幅下跌。建议用户谨慎对待桥交互,并关注 Verus 官方渠道以获取任何更新或补丁。