
Verus 以太坊橋再次遭受攻擊,一名攻擊者從與五月份被攻擊的相同合約中,盜取了約 754 萬美元的資產。
區塊鏈安全公司 Blockaid 於 7 月 23 日檢測到以太坊上的攻擊,並表示攻擊者利用該橋的導入路徑觸發了未經源端匹配資產支持的支付。
根據 Blockaid 的說法,這次事件涉及的交易和攻擊者控制的錢包與五月份的入侵不同。該公司表示,新的攻擊使用了相同的橋接合約、入口路徑和明顯的漏洞類別。然而,當警報發布時,確切的根本原因仍在調查中。
鏈上記錄顯示,該漏洞利用交易於 7 月 23 日世界標準時間 03:45 與 Verus 以太坊橋合約進行了交互。該交易將約 1,137 枚 ETH 和數種代幣轉移到一個攻擊者控制的地址。這些資產包括 tBTC、USDC、USDT、EURC、MKR 和 scrvUSD。當時,Etherscan 估計主要橋接流出資金約為 754 萬美元。
Blockaid 表示,攻擊者濫用橋接導入過程,產生了沒有支持的以太坊端支付。該公司將接收地址識別為 0xCFd0…2D54,並將此次提款與早期 Verus 事件中涉及的相同橋接合約聯繫起來。它尚未發布關於新交易的完整技術報告。
此外,這次最新的漏洞利用發生在 Verus 以太坊橋在另一次攻擊中損失約 1158 萬美元約兩個月後。安全研究人員表示,五月份的攻擊者利用了一個驗證漏洞,該漏洞允許偽造的跨鏈導入通過驗證,儘管源端承諾的價值與以太坊上釋放的支付不匹配。
Blockaid 表示,七月份的攻擊「似乎與 2026 年五月份的 Verus 以太坊橋事件有關」。它還將這兩起事件描述為涉及「相同的橋接合約、相同的入口路徑和相同的漏洞類別」,儘管最新漏洞利用的確認技術原因尚未公布。
正如 crypto.news 在五月份報導的,在該項目提供了和解條款後,第一位 Verus 橋攻擊者後來返還了 4,052.4 枚 ETH,當時價值約 850 萬美元。攻擊者保留了 1,350 枚 ETH 作為賞金。返還的金額約佔攻擊者在被盜資產轉換為 ETH 後所持資金的 75%。
Verus 攻擊是數小時內報導的一系列更廣泛的安全事件的一部分。鏈上追蹤器 Lookonchain 表示,AFX Trade、Verus 和 B² Network 遭受了漏洞利用,總計報告損失約 3555 萬美元。這些數字包括來自 AFX 的 2415 萬美元、來自 Verus 的約 755 萬美元以及來自 B² Network 的約 386 萬美元。
今天早些時候,一個由 AFX 運營的橋在攻擊者將資金轉移到以太坊並轉換成 12,467 枚 ETH 之前,損失了 2415 萬美元的 USDC。Offchain Labs 表示,該事件並未影響 Arbitrum 的原生橋,而是源自第三方協議運營的基礎設施。
這些事件加劇了對跨鏈系統的持續審查。crypto.news 最近的一篇解釋性文章指出,橋接器必須在驗證跨不同區塊鏈事件的同時,控制共享儲備中持有的資產。訊息驗證、合約邏輯或存取控制中的錯誤,可能允許交易在沒有有效匹配轉移的情況下釋放資產。
Blockaid 表示,新的 Verus 漏洞利用似乎涉及與五月份相同的弱點類型,但尚未確認確切的早期漏洞導致了七月份的資金流失。根據安全分析,五月份的攻擊涉及源鏈上承諾的價值與以太坊上釋放的金額之間缺少驗證。
最新交易證實資金已從 Verus 橋流向新的攻擊者錢包,但審查的來源並未確認是否有任何資產已被凍結、返還或恢復。他們也沒有提供新的補救計劃或橋接操作變更的時間表。
進一步的技術細節可以澄清五月份的缺陷是否仍然可被利用,相關弱點是否導致了新事件,或者攻擊者是否透過相同的導入過程使用了另一條路徑。攻擊者的下一步資金流動也可以顯示被盜資產是否被轉換或透過其他服務轉移。
此案仍是持續發展中的事件。