Bridge-ul Verus-Ethereum pierde peste 11 milioane $ printr-un exploit de validare

Bridge-ul Verus-Ethereum pierde peste 11 milioane $ printr-un exploit de validare
Bridge-ul Verus a fost atacat pentru 11,58 milioane $

Exploatarea bridge-ului Verus-Ethereum a demonstrat din nou cât de vulnerabile rămân bridge-urile cross-chain, chiar și atunci când criptografia și cheile private nu sunt compromise direct. Potrivit investigatorilor blockchain, atacatorul a reușit să retragă active de milioane de dolari cheltuind doar aproximativ 10 $ în taxe pentru a iniția atacul.

Repere

  • Bridge-ul Verus-Ethereum a pierdut aproximativ 11,58 milioane $ în active digitale.
  • Activele furate au inclus 1.625 ETH, 103,6 tBTC și aproximativ 147.000 USDC.
  • Fondurile au fost ulterior schimbate în aproximativ 5.402 ETH.

Acest articol a fost tradus din original. Citiți versiunea originală a corespondentului nostru aici.

Cum a avut loc atacul

Blockaid a declarat că sistemul său a detectat un exploit activ pe bridge-ul Verus-Ethereum. Conform firmei, aproximativ 11,58 milioane $ au fost sustrași din bridge. 

 

Alți analiști blockchain, inclusiv PeckShield, au detaliat activele furate: 103,6 tBTC, 1.625 ETH și aproximativ 147.000 USDC. Fondurile au fost ulterior convertite în aproximativ 5.402 ETH, în valoare de circa 11,4 milioane $.

Portofelul atacatorului a fost alimentat cu 1 ETH prin Tornado Cash cu aproximativ 14 ore înainte de exploit. O astfel de rutare este adesea utilizată pentru a îngreuna urmărirea originii fondurilor.

Defecțiunea a fost în logica bridge-ului

Un detaliu cheie este că atacul nu a fost cauzat de chei private compromise sau de criptografie spartă. Citând Blockaid, vulnerabilitatea a fost în procesul de validare: bridge-ul a verificat corect rădăcinile de stare notarizate și dovezile Merkle, dar nu a reușit să confirme dacă suma de pe lanțul sursă susținea efectiv plata pe Ethereum.

Blockaid a descris problema ca fiind o neconcordanță între valoarea economică a lanțului sursă și cea a lanțului destinație. În această versiune, atacatorul a creat o tranzacție de 0,02 VRSC cu date de export modificate care indicau un hash de plată valid, dar nu includeau soldurile de rezervă corespunzătoare. Cererea de import pe Ethereum a trecut apoi de validare, iar bridge-ul a eliberat automat activele.

Cercetătorii au mai spus că problema ar putea fi remediată cu o validare suplimentară checkCCEValues în Solidity. În opinia lor, patch-ul poate fi mic ca dimensiune de cod, dar critic ca efect: un bridge trebuie să verifice nu doar structura unei dovezi, ci și susținerea economică reală din spatele transferului.

O altă lovitură pentru încrederea în bridge-uri

Pentru piață, acest incident contează nu doar din cauza pierderii de 11,58 milioane $. Bridge-urile cross-chain dețin adesea rezerve mari și conectează mai multe rețele, ceea ce înseamnă că o defecțiune într-un singur punct poate duce rapid la pierderi pentru mai multe tipuri de active.

Atacul Verus a venit pe fondul unui val mai larg de incidente DeFi. Hackerii au vizat 12 protocoale DeFi doar în mai 2026, pierderile totale pentru lună depășind 20 de milioane $. Aprilie a fost și mai rea, cu pierderi de peste 606 milioane $, inclusiv un exploit major care a implicat bridge-ul KelpDAO.

Am raportat, de asemenea, că Iranul lansează asigurări maritime bazate pe Bitcoin pentru Strâmtoarea Ormuz.

Acest material poate conține opinii ale unor terți, niciuna dintre datele și informațiile de pe această pagină web nu constituie sfaturi de investiții conform Declinării noastre de responsabilitate. Deși respectăm o Integritate Editorială strictă, această postare poate conține referințe la produse de la partenerii noștri.