登錄
註冊
週一,去中心化金融領域發生了一起針對 Verus Protocol 以太坊橋的嚴重安全事件。攻擊者利用虛假的跨鏈轉賬信息,成功欺騙了橋接機制,導致至少 1158 萬美元的加密貨幣被非法轉移。在線安全平臺 Blockaid 在其監測系統中率先發現了這一異常行爲,並在 X 平臺上分享了 Etherscan 上的關鍵交易記錄。該筆交易涉及 1625 枚 ETH、147659 美元的 USDC 以及 103.57 個 tBTC v2,總價值超過 1158 萬美元。區塊鏈安全公司 PeckShield 隨後確認,鏈上數據顯示這些被盜資金已被迅速轉換爲 ETH。相關攻擊者錢包目前的餘額爲 5402 枚 ETH,價值超過 1140 萬美元。儘管 Cointelegraph 已聯繫 Verus Protocol 尋求官方置評,但在報道發佈時,該協議尚未公開確認此次攻擊事件。
此次事件並非孤立個案,而是 2026 年第一季度加密黑客活動激增的一部分。數據顯示,僅第一季度,黑客就從 34 個去中心化金融協議中竊取了超過 1.686 億美元的加密貨幣。其中,4 月份發生了今年迄今爲止規模最大的兩起攻擊:月初 Drift Protocol 遭受攻擊導致 2.8 億美元損失,緊隨其後的 Kelp 攻擊則造成了 2.92 億美元的鉅額損失。午方 AI 梳理發現,Verus Protocol 的這起事件在攻擊手法上與 2022 年發生的 Nomad Bridge 攻擊(造成 1.9 億美元損失)以及 Wormhole 攻擊(造成 3.25 億美元損失)具有高度相似性。Blockaid 指出,攻擊者通過欺騙協議,使其誤以爲轉賬指令是真實的,從而誘導橋接機制將資金從其儲備中轉入了攻擊者的錢包。
深入的技術分析揭示了此次攻擊的根源並非複雜的算法漏洞。Blockaid 明確表示,這次攻擊並未利用 ECDSA 算法的缺陷,也未破壞公證密鑰,更非解析器或哈希計算過程中的錯誤。問題的核心在於 checkCCEValues 函數中缺少了對轉賬金額的有效驗證。該機構強調,只需修改大約 10 行 Solidity 代碼即可修復這一致命缺陷。區塊鏈安全公司 ExVul 也得出了類似的結論,認爲攻擊者使用了“僞造的跨鏈導入數據包”,這種數據包成功通過了橋接機制原本應當嚴密的驗證流程,從而導致資金被錯誤地轉移至目標錢包。
ExVul 進一步強調,在執行任何跨鏈轉賬操作之前,必須確保導入的數據包與後續的所有轉賬操作嚴格匹配。橋接機制應加入更嚴格的數據包驗證機制,並在檢測到異常情況時立即暫停資金輸出,以防止類似損失擴大。這一安全建議在當前環境下顯得尤爲緊迫,因爲就在本週六,THORChain 也宣佈自己遭受了 1000 萬美元的攻擊。午方 AI 注意到,隨着跨鏈互操作性的需求日益增長,這類針對驗證邏輯的“僞造數據包”攻擊正成爲黑客的首選手段,暴露出當前跨鏈橋在數據完整性校驗上的普遍短板。
行業專家普遍認爲,此類事件將迫使去中心化金融協議重新審視其跨鏈架構的安全性。午方 AI 分析認爲,未來跨鏈橋的升級將不再僅僅關注吞吐量或成本優化,而是會將數據驗證的魯棒性置於首位。如果無法在代碼層面徹底解決如 checkCCEValues 函數這類基礎驗證邏輯的缺失,類似的鉅額損失恐將重演。對於整個生態系統而言,建立一套標準化的跨鏈數據驗證協議,或許是防止未來攻擊、重建用戶信任的關鍵所在。