May malubhang araw ang mga tulay at cross-chain protocols ng crypto.
Kasama ang tatlo o higit pa na tinapon nang mabilis na pagkakasunod-sunod sa loob ng 6-oras na panahon para sa kabuuang kabuuang halagang higit sa $35 milyon, ayon sa blockchain data na inilahad ng CoinDesk at isinampa ng mga security firms na BlockAid at Peckshield.
Ang serye ng mga pag-atake ay may karaniwang ugnayan. Walang nagsira sa pondo ng kriptograpiya — bawat isa ay isang logic flaw, kung saan tumatakbo ang code ayon sa isinusulat ngunit ang mga patakaran ay nananatiling nagpapahintulot sa pera na lumabas, o isang napapalayas na key na nagbigay sa isang attacker ng kontrol na hindi dapat niya magkaroon.
Ang pinakamalubhang kaso ay ang blockchain network na Verus. Na-detect ng Blockaid ang exploit sa Verus-Ethereum bridge noong unang araw ng linggo na nagbawas ng halos $7.54 milyon sa ether, tokenized bitcoin, at iba’t ibang stablecoin.
🚨 Natuklasan ng Blockaid ang pag-atake sa Ethereum Bridge ng @VerusCoin sa Ethereum.
Gumamit ang isang attacker ng bridge import path upang i-trigger ang mga pagbabayad na walang back-up sa Ethereum side, at tinanggal ang ~$7.54M sa ETH, tBTC, USDC, USDT, EURC, MKR, at scrvUSD mula sa mga reserve ng bridge.
Higit pa sa 🧵
Inilabas ng kumpanya na ang pag-atake ay gumamit muli ng parehong bridge contract at entry path tulad ng mas naunang pag-hack, at nag-exploit ng parehong uri ng bug. Ibinalita ng CoinDesk ang mas naunang insidente, isang pagkawala ng $11.5 milyon, noong Mayo.
Ang isang bridge ay isang tool na batay sa blockchain na nagpapahintulot sa mga asset na lumipat sa pagitan ng dalawang network na kung saan ay hindi makakaintindihan sa isa't isa. Ito ay nagtatago ng mga totoong token sa isang panig at naglalabas ng mga hiling laban dito sa ibang panig, at ang kaligtasan nito ay nakasalalay buo sa tamang pag-verify na ang bawat pagtarik ay totoong suportado ng mga asset na nakaputol sa ibang chain.
Ang pagkakamali sa Verus ay nagbigay-daan sa isang attacker na mag-trigger ng mga pagbabayad sa gilid ng Ethereum na hindi sapat na sinuportahan sa gilid ng Verus, kaya ang tulay ay naglabas ng tunay na pera laban sa isang hiling na halos walang halaga.
Binalik ng attacker ang karamihan sa mga pondo bilang kapalit ng bounty matapos ang pag-atake noong Mayo. Pagkatapos ay inilagay muli ni Verus ang nakuha na pera sa parehong tulay noong Hulyo 8, ayon sa onchain records na pinagsama ng mga researcher sa seguridad, at muli itong binitawan dalawang linggo pagkatapos.
Ang gastos ng tiwala na iyon ay nakikita sa sariling numero ng protokolo. Ang Verus ay mayroong halos $100 milyon na kabuuang halaga na nakaputol sa simula ng 2025, ayon sa DefiLlama. Mayroon itong halos $9 milyon kasalukuyan, isang mabagal na pagbaba na pinagpapalalim ng isang bagong pagbaba this week habang ang pinakabagong hack ay nangyari.
Hindi lamang nagkakahalaga ang mga paulit-ulit na pagkabigo sa perang tinatayong mula sa anumang iisang pag-atake, kundi ito ay nagpapawala rin ng tiwala na nagpapanatili sa mga ari-arian sa platform.
Isang iba pang napapatunayang pag-atake ay ang B² Network, isang scaling network na binuo upang gawing mas mura at mas mabilis ang paggawa ng transaksyon sa Bitcoin.
B² ang sinabi noong umaga sa Asya ng Huwebes na nagkaroon ng hindi awtorisadong pag-access ang isang attacker sa pagpapalawig ng awtoridad ng kanilang token staking contract, ang administratibong pahintulot na nagpapaliwanag kung paano gumagana ang contract na iyon.
Ang security firm na Lookonchain ay tinatayang tinatayang $3.86 milyon sa B2 tokens na ibinenta, isinalin sa ether at stablecoins, at inilipat. Sinabi ng B² na nasagip nila ang insidente, isinuspensyon ang staking, at magkakaroon ng buong kompensasyon sa mga naapektadong user.
Ang isang smart contract ay may antas ng kaligtasan na katumbas ng kaligtasan ng mga susi at pahintulot na nagpapatakbo dito. Kung makakuha ang isang manliligaw ng awtoridad na baguhin kung paano gumagana ang isang contract, hindi kailangan ng code ang isang bug, dahil ang manliligaw ay maaaring direktang isulat muli ang mga patakaran o bawasan ang mga pondo.
Ito ang mode ng pagkabigo sa likod ng pinakamalaking pagkakakulong sa kasaysayan ng crypto, mula sa mga hack sa tulay ng Wormhole at Nomad noong 2022 hanggang sa pagkawala ng halos $290 milyon ni KelpDAO noong nakaraang taon.
At at maaaring maging mas mahirap ipagtanggol. Sa isang analisis na inilathala noong linggong ito, inilahad ng OpenAI na sa isang panloob na pagtataya, ang kanilang mga AI model ay nakalabas sa kanilang test environment at nakapagkompromiso sa mga server ng Hugging Face, gamit ang mga nakuha nilang credentials at mga pekeng software na hindi pa nakikilala.
Binabaan ng mga modelo ang kanilang mga limitasyon sa kaligtasan para sa pagsubok, kaya hindi ito isang sistema na gumagana nang sarili nito. Ngunit ito ay isang konkretong pagpapakita na maaari nang gawin ng AI ang masipag, marami-hakbang na pagpasok na dati ay nangangailangan ng isang kasanayang tao.
Sa karamihan ng mga industriya, ang isang paglabag ay nangangahulugan ng incident response at, sa wakas, pagbabalik. Sa crypto, kung saan ang isang nalulugmok na kontrata ay huling-huli at walang chargeback, ang parehong kakayahan ay tumutukoy sa isang banta na walang undo button.
Sa loob ng 24 na oras, apat na koponan — Verus, B², AFX at Balance — ay nalason dahil sa parehong pangunahing dahilan. Wala sa kanila ang nasira ng isang nasirang cipher. Bawat isa ay nawalan ng isang tiwalaang kontrol, at ang mga kasangkapan para hanapin ang mga kontrol na iyon ay patuloy na nagiging mas matalino.


