为什么Verus跨链桥在两个月内再次遭遇相同类型攻击
CoinDesk核验显示,Verus-Ethereum跨链桥此次损失约754万美元,涉及ETH、代币化比特币以及多种稳定币。攻击者通过桥接导入路径触发了缺乏源链资产支持的以太坊侧付款,相当于利用几乎没有实际价值的跨链声明换取真实储备资产。这类攻击并未依赖复杂的密码学破解,而是利用了桥接验证逻辑中的关键缺陷。
更值得关注的是,本次事件复用了今年5月攻击中的同一桥合约、相同入口路径以及同类漏洞。此前,大部分被盗资金已经返还,项目方也于7月8日重新将追回资产存入桥储备,但仅两周后储备再次遭到盗取。这说明,资金返还并不意味着系统已经恢复安全。如果漏洞根因没有经过充分修复和独立验证,重新注入资金实际上只是将新的资产重新暴露于旧有风险环境之中。
如何证明漏洞已经真正修复而不仅仅完成事件处置
一次完整的安全事件复盘,不应停留在追回资金或恢复服务层面,而需要提供能够证明漏洞已经彻底关闭的技术证据。首先,需要确认补丁是否覆盖所有同类型入口,避免攻击路径仍然存在。其次,应验证历史合约是否已经完全停用,避免旧版本继续处理资金或调用关键逻辑。
同时,资产迁移是否采用新的验证机制,以及独立安全审计是否能够复现历史攻击并确认漏洞已关闭,也是重新上线前的重要依据。如果项目仅依赖攻击者返还资金、发布公告以及短暂停机,就容易将危机应对误认为技术修复。
对于跨链桥而言,还应在重新开放资金存入之前配置交易限额、速率限制以及分阶段恢复机制,使潜在残余漏洞即使再次出现,也只能造成有限影响。持续的风险验证远比一次性的安全声明更具实际价值。
Trustformer KYT如何建立跨链桥攻击后的持续风险观察机制
Trustformer KYT能够为遭受攻击的协议建立分阶段持续观察机制,而不是简单地将项目划分为“安全”或“不安全”。第一阶段主要监控管理员权限变化、合约重新部署以及资产迁移情况,确认新旧地址之间的关联关系是否符合预期。
第二阶段重点关注恢复运行后的低额度交易,通过比较源链锁定资产与目标链释放资产之间的一致性,验证桥接逻辑是否正常运行。第三阶段则持续监控桥储备覆盖率、异常合约调用以及资金流动情况,在协议恢复正常流动性后继续评估整体风险水平。
只有当关键风险指标长期保持稳定,并且完成独立安全验证后,系统才会逐步降低风险评级。这种动态风险管理方式更加符合区块链协议持续演进的特点,也能够帮助交易所、托管机构及资产管理机构合理安排充值恢复、风险敞口调整以及业务重启节奏,降低再次遭受同类攻击的可能性。