ملخص
- خسر جسر فيرس حوالي 7.54 مليون دولار في استغلال ثانٍ، بعد نحو شهرين من هجوم سابق بقيمة 11.58 مليون دولار استهدف نفس العقد.
- سمحت الثغرة بدفعات Ethereum دون التأكد من أن القيمة المطابقة قد تم التزامها على Verus، على الرغم من وجود توقيعات وبراهين ميركل صالحة.
- ربطت شركات الأمن الثغرة بنقص التحقق من Solidity، بينما نُصح المستخدمون بتجنب الجسر حتى يتم التأكيد علنًا على الإصلاحات والتدقيق المستقل.
عانى جسر فيرس من استغلال كبير ثانٍ خلال نحو شهرين، حيث قام مهاجم بسحب حوالي 7.54 مليون دولار من جسره إيثيريوم يوم الخميس. يبدو أن الحادثة تتعلق بنفس الثغرة المستخدمة في مايو، عندما سُرقت حوالي 11.58 مليون دولار من نفس العقد. يشير هذا الاختراق المتكرر إلى أن ثغرة تحقق معروفة ظلت دون حل بعد الهجوم الأول. وقال Blockaid إن السرقة الأخيرة أثرت على الأصول بما في ذلك ETH وtBTC وUSDC وUSDT وEURC وMKR وscrvUSD، مما أعاد إشعال المخاوف بشأن سرعة استجابة مشغلي الجسور بمجرد أن تصبح نقطة ضعف حرجة معروفة في سوق DeFi الأوسع.
كشف Blockaid عن استغلال لجسر @VerusCoin على شبكة Ethereum.
استخدم المهاجم مسار استيراد الجسر لتفعيل مدفوعات على جانب Ethereum غير مدعومة، مما أدى إلى سرقة حوالي 7.54 مليون دولار من ETH وtBTC وUSDC وUSDT وEURC وMKR وscrvUSD من احتياطيات الجسر.
مزيد من التفاصيل في 
— Blockaid (@blockaid_) July 23, 2026
عدم وجود التحقق يكشف نفس عقد الجسر
وفقًا لـ Blockaid، قام المهاجم بتعديل آلية الاستيراد في الجسر لتفعيل مدفوعات Ethereum التي لم تكن مدعومة بقيمة مكافئة على سلسلة Verus. قبِل الجسر التوقيعات المطلوبة وبراهين Merkle، لكنه فشل في التأكد من أن المبلغ المُطلق يتوافق مع القيمة المُلتزم بها في المصدر. لم تكن المشكلة في التشفير المعطّل، بل في فحص القيمة المفقود داخل العقد. وصلت Halborn وMerkle Science إلى استنتاجات مماثلة بعد مراجعة الاستغلال في مايو، حيث رصدوا المشكلة في دالة checkCCEValues وحوالي 10 أسطر مفقودة من التحقق بـ Solidity، على الرغم من أنها بدت تعمل بشكل طبيعي طوال الوقت.

أدى هذا الإغفال إلى خلل شبه سخيف بين التكلفة والمكافأة. وقالت Merkle Science إن المهاجم السابق استطاع تحويل حوالي 10 دولارات من رسوم معاملات VRSC إلى مبلغ مستحق قيمته 11.58 مليون دولار. ولاحظت Halborn أنه حتى المعاملة التي تبلغ قيمتها قرابة سنت واحد يمكنها تلبية متطلبات التوقيع والإثبات للجسر قبل أن تحث إيثريوم على إطلاق أصول بقيمة ملايين الدولارات. وبالتالي، يمكن للقيمة الدنيا للمصدر فتح مكافأة ضخمة في الوجهة. ووفقًا لأحدث الحوادث، استهدفت نفس العقد ومسار الاستيراد، على الرغم من أنها شملت معاملة مختلفة، ومحفظة مهاجم مختلفة، ووجهة مختلفة للأموال المسروقة بسهولة مقلقة.
التوقيت مقلق لأن أمان الجسور قد تحسن بشكل واسع عبر التمويل اللامركزي. أظهرت بيانات Immunefi المذكورة في التقرير أن عمليات اختراق الجسور شكلت 73% من خسائر التمويل اللامركزي في عام 2022، لكنها فقط 3% في عام 2025. ومع ذلك، لا يمكن لأي تقدم على مستوى القطاع تعويض ثغرة تم تحديدها علنًا ولم تُصلح. لم تُصدر Verus تقريرًا رسميًا بعد الحادث الذي وقع يوم الخميس. وبعد حادث مايو، نصحت Merkle Science المستخدمين بتجنب الجسر حتى يتم إصلاح التحقق المعيب وإجراء مراجعة مستقلة، مما جعل الحذر هو الاستجابة الوحيدة الحكيمة بينما لا تزال التأكيدات غائبة لكل من المستخدمين ومزودي السيولة على حد سواء.

