Tweetul a fost șters de autor.
Dar noi am salvat totul 🙂.
Exploatarea bridge-ului Verus-Ethereum a demonstrat din nou cât de vulnerabile rămân bridge-urile cross-chain, chiar și atunci când criptografia și cheile private nu sunt compromise direct. Potrivit investigatorilor blockchain, atacatorul a reușit să retragă active de milioane de dolari cheltuind doar aproximativ 10 $ în taxe pentru a iniția atacul.
Acest articol a fost tradus din original. Citiți versiunea originală a corespondentului nostru aici.
Blockaid a declarat că sistemul său a detectat un exploit activ pe bridge-ul Verus-Ethereum. Conform firmei, aproximativ 11,58 milioane $ au fost sustrași din bridge.
Alți analiști blockchain, inclusiv PeckShield, au detaliat activele furate: 103,6 tBTC, 1.625 ETH și aproximativ 147.000 USDC. Fondurile au fost ulterior convertite în aproximativ 5.402 ETH, în valoare de circa 11,4 milioane $.
Portofelul atacatorului a fost alimentat cu 1 ETH prin Tornado Cash cu aproximativ 14 ore înainte de exploit. O astfel de rutare este adesea utilizată pentru a îngreuna urmărirea originii fondurilor.
Un detaliu cheie este că atacul nu a fost cauzat de chei private compromise sau de criptografie spartă. Citând Blockaid, vulnerabilitatea a fost în procesul de validare: bridge-ul a verificat corect rădăcinile de stare notarizate și dovezile Merkle, dar nu a reușit să confirme dacă suma de pe lanțul sursă susținea efectiv plata pe Ethereum.
Blockaid a descris problema ca fiind o neconcordanță între valoarea economică a lanțului sursă și cea a lanțului destinație. În această versiune, atacatorul a creat o tranzacție de 0,02 VRSC cu date de export modificate care indicau un hash de plată valid, dar nu includeau soldurile de rezervă corespunzătoare. Cererea de import pe Ethereum a trecut apoi de validare, iar bridge-ul a eliberat automat activele.
Cercetătorii au mai spus că problema ar putea fi remediată cu o validare suplimentară checkCCEValues în Solidity. În opinia lor, patch-ul poate fi mic ca dimensiune de cod, dar critic ca efect: un bridge trebuie să verifice nu doar structura unei dovezi, ci și susținerea economică reală din spatele transferului.
Pentru piață, acest incident contează nu doar din cauza pierderii de 11,58 milioane $. Bridge-urile cross-chain dețin adesea rezerve mari și conectează mai multe rețele, ceea ce înseamnă că o defecțiune într-un singur punct poate duce rapid la pierderi pentru mai multe tipuri de active.
Atacul Verus a venit pe fondul unui val mai larg de incidente DeFi. Hackerii au vizat 12 protocoale DeFi doar în mai 2026, pierderile totale pentru lună depășind 20 de milioane $. Aprilie a fost și mai rea, cu pierderi de peste 606 milioane $, inclusiv un exploit major care a implicat bridge-ul KelpDAO.
Am raportat, de asemenea, că Iranul lansează asigurări maritime bazate pe Bitcoin pentru Strâmtoarea Ormuz.