Verus Bridge nuevamente atacada mientras $7.5 millones desaparecen en un hack repetido

iconCrypto Economy
Compartir
AI summary iconResumen
Verus Bridge enfrentó otro exploit el 23 de julio de 2026, con $7.54 millones robados de su puente de ethereum. Esto sigue a un incidente en mayo donde se extrajeron $11.58 millones utilizando la misma vulnerabilidad. La falla permitía retiros de ethereum sin verificar los depósitos de Verus. Expertos en seguridad vincularon el problema con la falta de validación Solidity en la función checkCCEValues. Se insta a los usuarios a evitar el puente hasta que se confirmen las correcciones y una auditoría. El incidente genera preocupaciones sobre el cumplimiento con MiCA y las medidas CFT.

TL;DR

  • Verus Bridge perdió aproximadamente $7.54 millones en una segunda explotación, aproximadamente dos meses después de un ataque anterior de $11.58 millones que targetó el mismo contrato.
  • La vulnerabilidad permitió pagos en Ethereum sin confirmar que se hubiera comprometido el valor correspondiente en Verus, a pesar de firmas válidas y pruebas Merkle.
  • Las empresas de seguridad vincularon la vulnerabilidad con la falta de validación de Solidity, mientras que se aconsejó a los usuarios evitar el puente hasta que se confirmen públicamente las reparaciones y una auditoría independiente.

Verus Bridge ha sufrido un segundo exploit importante en aproximadamente dos meses, con un atacante que drenó alrededor de $7.54 millones de su puente Ethereum el jueves. El incidente parece involucrar la misma vulnerabilidad utilizada en mayo, cuando se robaron aproximadamente $11.58 millones del mismo contrato. El ataque repetido sugiere que una falla de validación conocida permaneció sin resolver tras el primer ataque. Blockaid dijo que el robo más reciente afectó activos que incluyen ETH, tBTC, USDC, USDT, EURC, MKR y scrvUSD, reavivando las preocupaciones sobre la rapidez con la que los operadores de puentes responden una vez que una debilidad crítica se vuelve pública en todo el mercado DeFi.

La validación faltante expone el mismo contrato de puente

Según Blockaid, el atacante manipuló el mecanismo de importación del puente para desencadenar pagos en Ethereum que no estaban respaldados por un valor equivalente en la cadena de bloques Verus. El puente aceptó las firmas requeridas y las pruebas Merkle, pero no verificó que la cantidad liberada coincidiera con el valor comprometido en la fuente. El problema no fue la criptografía rota, sino una verificación de valor ausente dentro del contrato. Halborn y Merkle Science llegaron a conclusiones similares tras revisar el exploit de mayo, rastreando el problema hasta la función checkCCEValues y aproximadamente 10 líneas de validación en Solidity ausentes, a pesar de que parecía operativo en todo momento.

Verus Bridge perdió aproximadamente $7,54 millones en una segunda explotación

Esa omisión creó un desequilibrio casi absurdo entre el costo y la recompensa. Merkle Science dijo que el atacante anterior podía convertir aproximadamente $10 en tarifas de transacción de VRSC en un pago valorado en $11,58 millones. Halborn señaló que incluso una transacción valorada cerca de 1 centavo podría satisfacer los requisitos de firma y prueba del puente antes de provocar que Ethereum liberara activos valorados en millones. Un valor mínimo de origen podría desbloquear, por lo tanto, un pago de destino enorme. El incidente más reciente, según se informa, apuntó al mismo contrato y ruta de importación, aunque involucró una transacción diferente, un monedero de atacante distinto y un destino distinto para los fondos robados con una facilidad inquietante.

El momento es inquietante porque la seguridad de los puentes ha mejorado ampliamente en toda la finanza descentralizada. Los datos de Immunefi citados en el informe mostraron que los ataques a puentes representaron el 73% de las pérdidas en DeFi en 2022, pero solo el 3% en 2025. Sin embargo, el progreso general del sector no puede compensar una vulnerabilidad identificada públicamente y sin corregir. Verus no había publicado un post-mortem oficial sobre el ataque del jueves. Tras el incidente de mayo, Merkle Science aconsejó a los usuarios evitar el puente hasta que se corrigiera la validación defectuosa y se realizara una auditoría independiente, dejando la cautela como la única respuesta prudente mientras la confirmación sigue ausente tanto para usuarios como para proveedores de liquidez.

Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.