Verus-Ethereum 橋接被利用使用偽造的 Merkle 證明,偷走 1150 萬美元

5月18日,有報導稱 Verus-Ethereum 橋遭利用,約有1150萬美元被抽走,攻擊者使用了偽造的 Merkle 證明。 根據 PeckShieldAlert,攻擊者從橋合約中取得了103.6 tBTC、1,625 ETH 以及約147,000 USDC。這些資金隨後被換成約5,402.4 ETH,據報整合到單一錢包中。 Blockaid 表示 Verus-Ethereum 橋正確驗證了已公證的 state roots(15 位公證人中 8 位),但仍未能正確將目的鏈的價值與來源鏈的證明綁定。資安研究員“evilcos”也指出,偽造的 Merkle 證明可能通過橋的驗證。Verus 在兩天前釋出了一個「緊急且強制」的修補程式(v1.2.14-2),但尚不清楚該修補是否修補了這個特定弱點。 對交易者而言,Verus-Ethereum 橋被利用再次強調跨鏈橋的驗證仍是關鍵的安全風險。更廣泛的背景正在惡化:截至五月中,與橋相關的損失已達約3.286億美元(八起重大事件)。即使這並不會直接衝擊現貨基本面,也可能在短期內促使市場對跨鏈 DeFi 資產與流動性採取風險規避態度。
Bearish
Verus–Ethereum 橋接遭利用的事件凸顯出一個可重複發生的橋接驗證失敗模式:即使經過公證的 state root 通過驗證,系統仍可能未能正確將來源鏈的證明與目標鏈上的價值綁定。這往往會重新引發對跨鏈託管與流動性安全性的疑慮,短期內可能對跨鏈 DeFi 的市場情緒造成壓力。 雖然被竊資產可能會被迅速交換,且不見得會改變與事件無關代幣的長期協議基本面,但新聞報導會使已經偏高的橋接損失總額(截至五月中旬約 3.286 億美元,含八起重大事故)更為顯著。歷史上,類似的橋接事件通常會使交易者在審計與緩解措施確認之前,減少對相關橋接、包裝資產與流動性池的曝險。