Verus-Ethereum 跨链桥在 7 月 23 日(周四)遭遇第二次被攻击,攻击者通过恶意构造的导入请求将 730 万美元至 750 万美元的数字资产掏空,区块链安全研究人员称。该漏洞利用了同样的授权绕过以及协议状态假设缺陷,该缺陷曾促成 5 月 17 日的攻击,窃取了约 1160 万美元资金,使 66 天内的总损失约为 1910 万美元。安全分析师将根因锁定为验证逻辑不足:尽管跨链桥验证了公证人签名、状态根和 Merkle 证明,但未能确认支付金额与在 Verus 侧锁定的资产一致,从而允许从以太坊储备中进行无担保提款。该事件凸显了跨链桥基础设施中持续存在的安全挑战:加密校验可以成功,但用于资产担保的业务逻辑验证却会失败。
攻击者在跨链桥逻辑中利用授权绕过
此次攻击涉及从 Verus 侧发起的恶意构造导入,其中包含针对以太坊的无担保支付请求。根据安全分析师,跨链桥验证了公证人签名、状态根和 Merkle 证明,但未能验证所请求的支付金额是否与 Verus 侧锁定或导出的资产匹配。
Backward Labs 表示,根因是授权绕过以及协议状态假设问题。跨链桥接受了一个经证明的导入,用于授权多资产储备支付,但关键的上游检查(用于创建、授权、转账哈希、数量以及经济担保)不足。一项分析指出:“同样的根因在 66 天内仍可被利用。”
多种监控工具为该交易打出了关键风险评分,原因包括状态操纵、任意铸造以及去中心化金融(DeFi)资金外流。
跨链桥储备损失 ETH、USDC、DAI 以及另外六种资产
从跨链桥储备中被掏空的资产包括 Ether、tBTC、MKR、USDC、Tether、EURC 和 scrvUSD。对于 DAI,跨链桥与 Sky(原 MakerDAO)的抵押品头寸交互,铸造了约 220,357 DAI 以满足该欺诈请求。
5 月 17 日的漏洞曾使用类似方法窃取了约 1160 万美元,合并后的损失约为 1910 万美元。
Backward Labs 发布概念验证与根因分析
Backward Labs 发布了一份报告和概念验证,强调被破坏的不变量:“以太坊跨链桥储备只能因在预期跨链桥生命周期下被证明的源链储备转账而释放,其中 CCE 的创建、授权、转账哈希、数量以及经济担保都必须被证明。”
该漏洞凸显了跨链桥中持续存在的安全挑战:加密校验可以成功,但用于资产担保的业务逻辑验证会失败。跨链桥被利用仍是 DeFi 中反复出现的问题,往往导致无法追回的损失,因为区块链交易是不可变的。
常见问题解答
7 月 23 日 Verus-Ethereum 跨链桥发生了什么?
攻击者在 7 月 23 日利用了一项授权绕过缺陷,通过恶意构造的导入请求绕过资产担保校验,掏空了 730 万美元至 750 万美元的数字资产(包括 ETH、USDC、DAI、tBTC、MKR、Tether、EURC 和 scrvUSD)。
为什么同一漏洞在 66 天内仍可被利用?
该跨链桥的智能合约未能验证支付金额是否与 Verus 侧锁定的资产匹配。尽管它验证了加密证明和签名,但用于创建、授权、转账哈希、数量以及经济担保的关键上游检查不足,使得 5 月 17 日使用的同一攻击方式在 7 月 23 日再次成功。