Verus-Ethereum-bryggan förlorar mer än 11 miljoner dollar i validerings-exploit

Verus-Ethereum-bryggan förlorar mer än 11 miljoner dollar i validerings-exploit
Verus Bridge hackad på 11,58 miljoner dollar

Exploateringen av Verus-Ethereum-bryggan har återigen visat hur sårbara cross-chain-bryggor förblir, även när kryptografi och privata nycklar inte komprometteras direkt. Enligt blockchain-utredare kunde angriparen ta ut tillgångar värda miljontals dollar samtidigt som hen bara betalade cirka 10 dollar i avgifter för att initiera attacken.

Höjdpunkter

  • Verus-Ethereum-bryggan förlorade cirka 11,58 miljoner dollar i digitala tillgångar.
  • De stulna tillgångarna inkluderade 1 625 ETH, 103,6 tBTC och cirka 147 000 USDC.
  • Medlen växlades senare till ungefär 5 402 ETH.

Denna artikel har översatts från originalet. Läs originalversionen av vår korrespondent här.

Hur attacken gick till

Blockaid meddelade att deras system upptäckte en aktiv exploatering av Verus-Ethereum-bryggan. Enligt företaget dränerades bryggan på cirka 11,58 miljoner dollar. 

 

Andra blockchain-analytiker, inklusive PeckShield, specificerade de stulna tillgångarna: 103,6 tBTC, 1 625 ETH och cirka 147 000 USDC. Medlen konverterades senare till ungefär 5 402 ETH, värda cirka 11,4 miljoner dollar.

Angriparens plånbok finansierades med 1 ETH via Tornado Cash cirka 14 timmar före exploateringen. Sådan routing används ofta för att göra det svårare att spåra medlens ursprung.

Felet låg i bryggans logik

En viktig detalj är att attacken inte orsakades av komprometterade privata nycklar eller bruten kryptografi. Med hänvisning till Blockaid låg sårbarheten i valideringsprocessen: bryggan kontrollerade korrekt notarized state roots och Merkle-bevis, men misslyckades med att bekräfta om beloppet på källkedjan faktiskt täckte utbetalningen på Ethereum.

Blockaid beskrev problemet som en obalans mellan det ekonomiska värdet på källkedjan och destinationskedjan. I detta scenario skapade angriparen en transaktion på 0,02 VRSC med modifierad exportdata som pekade på en giltig utbetalnings-hash men som inte inkluderade motsvarande reservbalanser. Importanspråket på Ethereum passerade sedan valideringen och bryggan släppte automatiskt tillgångarna.

Forskare sa också att problemet skulle kunna åtgärdas med en ytterligare checkCCEValues-validering i Solidity. Enligt deras mening kan patchen vara liten i kodstorlek men kritisk i effekt: en brygga måste verifiera inte bara strukturen på ett bevis, utan även den faktiska ekonomiska täckningen bakom överföringen.

Ännu ett slag mot förtroendet för bryggor

För marknaden är denna incident viktig inte bara på grund av förlusten på 11,58 miljoner dollar. Cross-chain-bryggor håller ofta stora reserver och kopplar samman flera nätverk, vilket innebär att en brist på en punkt snabbt kan leda till förluster över flera typer av tillgångar.

Verus-attacken skedde mitt i en bredare våg av DeFi-incidenter. Hackare riktade in sig på 12 DeFi-protokoll bara under maj 2026, med totala förluster för månaden på över 20 miljoner dollar. April var ännu värre, med mer än 606 miljoner dollar i förluster, inklusive en stor exploatering som involverade KelpDAO-bryggan.

Vi rapporterade även att Iran lanserar Bitcoin-baserad sjöförsäkring för Hormuzsundet.

Detta material kan innehålla åsikter från tredje part, ingen av uppgifterna och informationen på denna webbsida utgör investeringsrådgivning enligt vår Ansvarsfriskrivning. Även om vi följer strikt Redaktionell Integritet, kan detta inlägg innehålla referenser till produkter från våra partners.