TL;DR
- দ্বিতীয় এক্সপ্লয়িটের মাধ্যমে ভারাস ব্রিজ প্রায় 7.54 মিলিয়ন ডলার হারিয়েছে, যা আগের 11.58 মিলিয়ন ডলারের আক্রমণের প্রায় দুই মাস পরে একই কনট্রাক্টকে লক্ষ্য করে।
- দুর্বলতাটি ইথেরিয়াম পেআউট অনুমতি দিয়েছিল যদিও ভেরাসে সংশ্লিষ্ট মান নিশ্চিত করা হয়নি, যদিও বৈধ স্বাক্ষর এবং মার্কল প্রুফ ছিল।
- সিকিউরিটি ফার্মগুলি এই ত্রুটিকে অনুপস্থিত Solidity বৈধতার সাথে সংযুক্ত করেছে, যখন ব্যবহারকারীদের পুনরায় মেরামত এবং একটি স্বাধীন অডিটের প্রকাশ্যে নিশ্চিতকরণ পর্যন্ত ব্রিজ এড়িয়ে চলার পরামর্শ দেওয়া হয়েছিল।
ভারাস ব্রিজ প্রায় দুই মাসের মধ্যে দ্বিতীয়বারের মতো একটি বড় দুর্বলতার শিকার হয়েছে, যেখানে একজন আক্রমণকারী বৃহস্পতিবার এর ইথেরিয়াম ব্রিজ থেকে প্রায় 7.54 মিলিয়ন ডলার পিছিয়ে নেয়। এই ঘটনাটি মে মাসে যে একই দুর্বলতা ব্যবহার করা হয়েছিল, তার সাথে সম্পর্কিত বলে মনে হচ্ছে, যখন একই কনট্রাক্ট থেকে প্রায় 11.58 মিলিয়ন ডলার চুরি করা হয়। পুনরায় ব্রিচটির ঘটনা থেকে বোঝা যায় যে, প্রথম আক্রমণের পরও একটি পরিচিত বৈধতা দুর্বলতা অপরিহার্যভাবে সমাধান করা হয়নি। Blockaid-এর মতে, সর্বশেষ চুরির ফলে ETH, tBTC, USDC, USDT, EURC, MKR, এবং scrvUSD-এর মতো সম্পদগুলিরও ক্ষতি হয়েছে, যা DeFi বাজারের ব্যাপকভাবে একটি গুরুতর দুর্বলতা প্রকাশিত হওয়ার পরেও ব্রিজ অপারেটরদের কতটা�্রুত প্রতিক্রিয়াজনিতভাবে কাজ করার প্রশ্নটিরই আবারও উত্থাপন করেছে।
ব্লকেইড ইথেরিয়ামে @VerusCoin ইথেরিয়াম ব্রিজ এক্সপ্লয়ট শনাক্ত করেছে।
একজন আক্রমণকারী ব্রিজ ইমপোর্ট পথ ব্যবহার করে অপ্রতিপূরণযোগ্য ইথেরিয়াম-পাশের পেমেন্ট ট্রিগার করে, ব্রিজ রিজার্ভ থেকে ~$7.54M ইথ, tBTC, USDC, USDT, EURC, MKR এবং scrvUSD কে শোষণ করে।
আরও বিস্তারিত জানুন 
— Blockaid (@blockaid_) July 23, 2026
ভ্যালিডেশন অনুপস্থিতি একই ব্রিজ কনট্রাক্টকে প্রকাশ করে
ব্লকেইডের অনুসারে, আক্রমণকারী ভেরাস ব্লকচেইনে সমতুল্য মূল্য না থাকা সত্ত্বেও ইথেরিয়াম পেমেন্ট ট্রিগার করতে ব্রিজের ইমপোর্ট মেকানিজমকে পরিবর্তন করেছিল। ব্রিজটি প্রয়োজনীয় সিগনেচার এবং মার্কল প্রুফগুলি গ্রহণ করেছিল, কিন্তু মুক্তি পাওয়া পরিমাণটি সোর্সে প্রতিশ্রুতি দেওয়া মূল্যের সাথে মিলে কিনা তা নিশ্চিত করতে ব্যর্থ হয়েছিল। সমস্যাটি ভাঙা ক্রিপ্টোগ্রাফি নয়, বরং কনট্রাক্টের ভিতরে একটি অনুপস্থিত মূল্য চেক। হ্যালবর্ন এবং মার্কল সায়েন্স May-এর এক্সপ্লয়িটটি পর্যালোচনা করে একই উপসংহারে পৌঁছেছেন, সমস্যাটি checkCCEValues ফাংশনের দিকে নির্দেশ করেছেন এবং Solidity-এর 10টি অনুপস্থিত লাইনের বৈধতা, যদিও এটি সমগ্রভাবে কার্যকরীভাবে দেখাচ্ছিল।

এই বাদ দেওয়ার ফলে খরচ এবং পুরস্কারের মধ্যে প্র practically অবিশ্বাস্য অসামঞ্জস্য তৈরি হয়েছিল। মার্কল সায়েন্স বলেছে যে আগের আক্রমণকারী প্রায় $10 এর VRSC লেনদেন শুল্ককে $11.58 মিলিয়ন মূল্যের পেমেন্টে রুপান্তর করতে পারত। হ্যালবোর্ন উল্লেখ করেছেন যে 1 সেন্টের কাছাকাছি মূল্যের একটি লেনদেনও ব্রিজের সিগনেচার এবং প্রুফের প্রয়োজনীয়তা পূরণ করতে পারত, যার ফলে ইথেরিয়াম মিলিয়ন ডলারের মূল্যের সম্পদ মুক্তি দিত। তাই ন্যূনতম উৎসের মূল্যই বিশাল গন্তব্যের পেমেন্টকে অনুমতি দিতে পারত। সর্বশেষ ঘটনাটি বলা হচ্ছে একই কনট্রাক্ট এবং ইমপোর্ট পথকে লক্ষ্যবস্তু করেছিল, যদিও এটি একটি ভিন্ন লেনদেন, আক্রমণকারীর ওয়ালেট, এবং চুরি করা অর্থের গন্তব্যকে সহজেই জড়িত করেছিল।
সময়টি অস্বস্তিকর কারণ ডিসেন্ট্রালাইজড ফাইন্যান্সে ব্রিজ নিরাপত্তা সামগ্রিকভাবে উন্নত হয়েছে। রিপোর্টে উল্লিখিত Immunefi ডেটা দেখায় যে ২০২২ সালে ব্রিজ হ্যাকগুলি DeFi ক্ষতির ৭৩% ঘটিয়েছিল, কিন্তু ২০২৫ সালে এটি মাত্র ৩%। তবুও, সম্পূর্ণ খাতের প্রগতি একটি পাবলিকলি শনাক্তকৃত ভুলকে সংশোধন না করার পরিপ্রেক্ষিতে পূরণ করতে পারে না। বারসে গত বৃহস্পতিবারের আক্রমণের জন্য কোনও অফিসিয়াল পোস্ট-মর্টেম প্রকাশ করেনি। মে মাসের ঘটনার পর, মার্কল সায়েন্স ব্যবহারকারীদের দোষপূর্ণ বৈধতা ঠিক করা এবং স্বতন্ত্রভাবে অডিট করা পর্যন্ত ব্রিজের ব্যবহার এড়ানোর পরামর্শ দেয়, যার ফলে ব্যবহারকারীদের এবং তরলতা প্রদানকারীদের জন্যই, যখনপর্যন্ত নিশ্চিতকরণের অভাব, সতর্কতা-ই একমাত্র যুক্তিসঙ্গত প্রতিক্রিয়া।

