Verus Ethereum Bridge 再次遭受攻击,攻击者从今年五月被攻击的同一合约中盗取了约 754 万美元的资产。
摘要
- Verus Ethereum Bridge 在一次针对其导入路径的新攻击中损失了约 754 万美元。
- Blockaid 表示此次攻击与五月的攻击类似,但根本原因仍在积极调查中。
- 据 Lookonchain 称,周四报告的三个加密货币攻击事件造成的总损失约为 3555 万美元。
区块链安全公司 Blockaid 于 7 月 23 日在以太坊上检测到此次攻击,并表示攻击者利用该桥的导入路径触发了没有源端匹配资产支持的支付。
据 Blockaid 称,此次事件涉及与五月攻击不同的交易和攻击者控制的钱包。该公司表示,新攻击使用了相同的桥合约、入口路径和明显的漏洞类别。然而,在警报发布时,确切根本原因仍在调查中。
Verus 桥攻击盗取多种资产
链上记录显示,攻击交易于 7 月 23 日 03:45 UTC 与 Verus Ethereum Bridge 合约交互。该交易将约 1,137 ETH 和多种代币转移至攻击者控制的地址。这些资产包括 tBTC、USDC、USDT、EURC、MKR 和 scrvUSD。Etherscan 当时估计主桥流出价值约为 754 万美元。
Blockaid 表示,攻击者滥用了桥的导入过程,以产生无支持的以太坊侧支付。该公司将接收地址识别为 0xCFd0…2D54,并将此次提款与之前 Verus 事件中涉及的同一桥合约联系起来。它尚未发布关于新交易的完整技术报告。
此外,最新攻击发生在 Verus Ethereum Bridge 在另一次攻击中损失约 1158 万美元约两个月后。安全研究人员表示,五月的攻击者利用了一个验证漏洞,允许伪造的跨链导入通过验证,尽管源端承诺的价值与以太坊上释放的支付不匹配。
Blockaid 表示,七月的攻击“似乎与 2026 年 5 月之前的 Verus Ethereum Bridge 事件有关”。它还描述这两起事件涉及“相同的桥合约、相同的入口路径和相同的漏洞类别”,尽管最新攻击的确切技术原因尚未公布。
据 crypto.news 五月报道,在项目提供和解条款后,第一个 Verus 桥攻击者后来归还了 4,052.4 ETH,当时价值约 850 万美元。攻击者保留了 1,350 ETH 作为赏金。归还的金额约占攻击者在被盗资产转换为 ETH 后所持资金的 75%。
数小时内报告三起攻击事件
Verus 攻击是数小时内报告的一系列更广泛安全事件的一部分。链上追踪器 Lookonchain 表示,AFX Trade、Verus 和 B² Network 遭受了攻击,报告的总损失约为 3555 万美元。这些数字包括来自 AFX 的 2415 万美元、来自 Verus 的约 755 万美元以及来自 B² Network 的约 386 万美元。
今天早些时候,一个由AFX运营的桥损失了2415万美元的USDC,随后攻击者将资金转移到以太坊并兑换成12,467 ETH。Offchain Labs表示,该事件并未影响Arbitrum的原生桥,而是源于第三方协议运营的基础设施。
这些事件加剧了对跨链系统的持续关注。最近的一篇crypto.news解释文章指出,桥必须在控制共享储备中持有的资产的同时,验证跨不同区块链的事件。消息验证、合约逻辑或访问控制中的错误可能允许交易在没有有效匹配转账的情况下释放资产。
根本原因和恢复细节尚待确定
Blockaid表示,新的Verus攻击似乎涉及与5月份相同的弱点类型,但未确认正是之前的漏洞导致了7月的资金流失。根据安全分析,5月份的攻击涉及源链上承诺的价值与以太坊上释放金额之间缺少验证。
最新交易确认资金已从Verus桥转移到新的攻击者钱包,但审查的消息来源未确认是否有任何资产已被冻结、归还或追回。他们也没有提供新的修复计划或桥运营变更的时间表。
进一步的技术细节可能澄清5月份的漏洞是否仍然可利用,是否相关弱点导致了新事件,或者攻击者是否通过相同导入过程的其他途径进行了攻击。攻击者接下来的资金动向也可能显示被盗资产是否被兑换或通过其他服务转移。
该事件仍在发展中。











