TL;DR
- Verus Bridge perdió aproximadamente $7.54 millones en una segunda explotación, aproximadamente dos meses después de un ataque anterior de $11.58 millones que targetó el mismo contrato.
- La vulnerabilidad permitió pagos en Ethereum sin confirmar que se hubiera comprometido el valor correspondiente en Verus, a pesar de firmas válidas y pruebas Merkle.
- Las empresas de seguridad vincularon la vulnerabilidad con la falta de validación de Solidity, mientras que se aconsejó a los usuarios evitar el puente hasta que se confirmen públicamente las reparaciones y una auditoría independiente.
Verus Bridge ha sufrido un segundo exploit importante en aproximadamente dos meses, con un atacante que drenó alrededor de $7.54 millones de su puente Ethereum el jueves. El incidente parece involucrar la misma vulnerabilidad utilizada en mayo, cuando se robaron aproximadamente $11.58 millones del mismo contrato. El ataque repetido sugiere que una falla de validación conocida permaneció sin resolver tras el primer ataque. Blockaid dijo que el robo más reciente afectó activos que incluyen ETH, tBTC, USDC, USDT, EURC, MKR y scrvUSD, reavivando las preocupaciones sobre la rapidez con la que los operadores de puentes responden una vez que una debilidad crítica se vuelve pública en todo el mercado DeFi.
Blockaid detectó una explotación del puente de Ethereum de @VerusCoin en Ethereum.
Un atacante utilizó la ruta de importación del puente para provocar pagos en el lado de Ethereum sin respaldo, drenando aproximadamente $7.54M en ETH, tBTC, USDC, USDT, EURC, MKR y scrvUSD de las reservas del puente.
Más detalles en 
— Blockaid (@blockaid_) July 23, 2026
La validación faltante expone el mismo contrato de puente
Según Blockaid, el atacante manipuló el mecanismo de importación del puente para desencadenar pagos en Ethereum que no estaban respaldados por un valor equivalente en la cadena de bloques Verus. El puente aceptó las firmas requeridas y las pruebas Merkle, pero no verificó que la cantidad liberada coincidiera con el valor comprometido en la fuente. El problema no fue la criptografía rota, sino una verificación de valor ausente dentro del contrato. Halborn y Merkle Science llegaron a conclusiones similares tras revisar el exploit de mayo, rastreando el problema hasta la función checkCCEValues y aproximadamente 10 líneas de validación en Solidity ausentes, a pesar de que parecía operativo en todo momento.

Esa omisión creó un desequilibrio casi absurdo entre el costo y la recompensa. Merkle Science dijo que el atacante anterior podía convertir aproximadamente $10 en tarifas de transacción de VRSC en un pago valorado en $11,58 millones. Halborn señaló que incluso una transacción valorada cerca de 1 centavo podría satisfacer los requisitos de firma y prueba del puente antes de provocar que Ethereum liberara activos valorados en millones. Un valor mínimo de origen podría desbloquear, por lo tanto, un pago de destino enorme. El incidente más reciente, según se informa, apuntó al mismo contrato y ruta de importación, aunque involucró una transacción diferente, un monedero de atacante distinto y un destino distinto para los fondos robados con una facilidad inquietante.
El momento es inquietante porque la seguridad de los puentes ha mejorado ampliamente en toda la finanza descentralizada. Los datos de Immunefi citados en el informe mostraron que los ataques a puentes representaron el 73% de las pérdidas en DeFi en 2022, pero solo el 3% en 2025. Sin embargo, el progreso general del sector no puede compensar una vulnerabilidad identificada públicamente y sin corregir. Verus no había publicado un post-mortem oficial sobre el ataque del jueves. Tras el incidente de mayo, Merkle Science aconsejó a los usuarios evitar el puente hasta que se corrigiera la validación defectuosa y se realizara una auditoría independiente, dejando la cautela como la única respuesta prudente mientras la confirmación sigue ausente tanto para usuarios como para proveedores de liquidez.

