Verus跨链桥两个月内二次被盗:修复、返还与重新存款为何没有消除754万美元风险

Verusrepeat exploitbridge reservesKYT

为什么Verus跨链桥在两个月内再次遭遇相同类型攻击

CoinDesk核验显示,Verus-Ethereum跨链桥此次损失约754万美元,涉及ETH、代币化比特币以及多种稳定币。攻击者通过桥接导入路径触发了缺乏源链资产支持的以太坊侧付款,相当于利用几乎没有实际价值的跨链声明换取真实储备资产。这类攻击并未依赖复杂的密码学破解,而是利用了桥接验证逻辑中的关键缺陷。

更值得关注的是,本次事件复用了今年5月攻击中的同一桥合约、相同入口路径以及同类漏洞。此前,大部分被盗资金已经返还,项目方也于7月8日重新将追回资产存入桥储备,但仅两周后储备再次遭到盗取。这说明,资金返还并不意味着系统已经恢复安全。如果漏洞根因没有经过充分修复和独立验证,重新注入资金实际上只是将新的资产重新暴露于旧有风险环境之中。

如何证明漏洞已经真正修复而不仅仅完成事件处置

一次完整的安全事件复盘,不应停留在追回资金或恢复服务层面,而需要提供能够证明漏洞已经彻底关闭的技术证据。首先,需要确认补丁是否覆盖所有同类型入口,避免攻击路径仍然存在。其次,应验证历史合约是否已经完全停用,避免旧版本继续处理资金或调用关键逻辑。

同时,资产迁移是否采用新的验证机制,以及独立安全审计是否能够复现历史攻击并确认漏洞已关闭,也是重新上线前的重要依据。如果项目仅依赖攻击者返还资金、发布公告以及短暂停机,就容易将危机应对误认为技术修复。

对于跨链桥而言,还应在重新开放资金存入之前配置交易限额、速率限制以及分阶段恢复机制,使潜在残余漏洞即使再次出现,也只能造成有限影响。持续的风险验证远比一次性的安全声明更具实际价值。

Trustformer KYT如何建立跨链桥攻击后的持续风险观察机制

Trustformer KYT能够为遭受攻击的协议建立分阶段持续观察机制,而不是简单地将项目划分为“安全”或“不安全”。第一阶段主要监控管理员权限变化、合约重新部署以及资产迁移情况,确认新旧地址之间的关联关系是否符合预期。

第二阶段重点关注恢复运行后的低额度交易,通过比较源链锁定资产与目标链释放资产之间的一致性,验证桥接逻辑是否正常运行。第三阶段则持续监控桥储备覆盖率、异常合约调用以及资金流动情况,在协议恢复正常流动性后继续评估整体风险水平。

只有当关键风险指标长期保持稳定,并且完成独立安全验证后,系统才会逐步降低风险评级。这种动态风险管理方式更加符合区块链协议持续演进的特点,也能够帮助交易所、托管机构及资产管理机构合理安排充值恢复、风险敞口调整以及业务重启节奏,降低再次遭受同类攻击的可能性。

关于 Trustformer

Trustformer 是一家领先的区块链安全与合规科技公司,专注于为全球加密货币生态系统提供专业的风险管理和合规解决方案。我们开发了业内先进的 Trustformer KYT(Know Your Transaction) 平台,融合了人工智能、区块链分析和监管科技,为客户提供全面、精准的实时交易监控、风险评估及可疑活动报告服务。

通过深厚的行业知识与技术创新,Trustformer 致力于帮助虚拟资产服务提供商(VASPs)、加密金融机构和投资者构建更安全、更透明的加密金融环境。我们相信,通过技术推动合规和信任,可以为全球数字经济的蓬勃发展贡献力量。