TL;DR
- Nawala ang Verus Bridge ng halos $7.54 milyon sa isang pangalawang pag-atake, malapit sa dalawang buwan pagkatapos ng mas maagang pag-atake na $11.58 milyon na tumarget sa parehong kontrata.
- Pinapayagan ng butas na ito ang mga pagbabayad sa Ethereum nang hindi pinapatotohanan kung ang katumbas na halaga ay nakakabit na sa Verus, bagaman mayroong mga wastong signature at Merkle proofs.
- Nakilala ng mga ahensya sa seguridad ang pagkakamali sa nawawalang Solidity validation, habang inabangan ang mga user na iwasan ang bridge hanggang sa matiyak ang mga pagpapabuti at ang independiyenteng audit.
Ang Verus Bridge ay nabiktima ng pangalawang malaking pag-atake sa loob ng dalawang buwan, kung saan ang isang attacker ay nagbawas ng halos $7.54 milyon mula sa kanyang Ethereum bridge noong Huwebes. Ang insidente ay tila may kaugnayan sa parehong vulnerability na ginamit noong Mayo, nang tinanggap ng halos $11.58 milyon mula sa parehong contract. Ang pag-uulit ng pagbubuksan ay nagpapakita na ang kilalang kakulangan sa pagpapatotoo ay nanatiling hindi nalutas pagkatapos ng unang pag-atake. Sinabi ng Blockaid na ang pinakabagong pagkakawala ay nakaaapekto sa mga ari-arian kabilang ang ETH, tBTC, USDC, USDT, EURC, MKR, at scrvUSD, na nagbukas muli ng mga alalahanin tungkol sa bilis ng pagtugon ng mga operator ng bridge kapag naging public ang isang kritikal na kahinaan sa mas malawak na DeFi market.
Nakatuklas ang Blockaid ng isang paglabag sa Ethereum Bridge ng @VerusCoin sa Ethereum.
Gumamit ang isang attacker ng bridge import path upang i-trigger ang mga pagbabayad na walang back-up sa Ethereum side, at inabot ang ~$7.54M sa ETH, tBTC, USDC, USDT, EURC, MKR, at scrvUSD mula sa mga reserve ng bridge.
Higit pang detalye sa 
— Blockaid (@blockaid_) July 23, 2026
Kulang sa pagpapatotoo ay nagpapakita ng parehong bridge contract
Ayon sa Blockaid, pinagmaneho ng attacker ang import mechanism ng bridge upang i-trigger ang mga pagbabayad sa Ethereum na hindi sinusuportahan ng katumbas na halaga sa Verus blockchain. Tinanggap ng bridge ang kinakailangang mga signature at Merkle proofs, ngunit hindi na-verify kung ang amount na inilabas ay tumutugma sa halaga na kinomit sa pinagmulan. Ang problema ay hindi ang nasira na kriptograpiya, kundi ang nawawalang value check sa loob ng contract. Kumita ang Halborn at Merkle Science ng parehong konklusyon pagkatapos suriin ang May exploit, at tinukoy ang isyu sa checkCCEValues function at humigit-kumulang 10 nawawalang linya ng Solidity validation, bagaman tila operasyonal ito sa buong panahon.

Ang pagkakalimot na ito ay naglikha ng isang halos absurd na kawalan ng balanse sa pagitan ng gastos at kapalit. Sinabi ng Merkle Science na ang dating attacker ay maaaring i-convert ang halos $10 sa VRSC transaction fees sa isang payout na may halagang $11.58 milyon. Tandaan ng Halborn na kahit isang transaksyon na may halagang malapit sa 1 sent ay maaaring matugunan ang mga kinakailangang signature at proof ng tulay bago hikayatin ang Ethereum na maglabas ng mga asset na may halagang milyon-milyon. Kaya, ang minimal na halaga ng pinagmulan ay maaaring buksan ang isang napakalaking kapalit sa destinasyon. Ang pinakabagong insidente ay sinasabing tumarget sa parehong contract at import path, bagaman ito ay nagsasangkot ng iba’t ibang transaksyon, attacker wallet, at destinasyon para sa mga nakuha na pondo na may nakakatakot na kadali.
Ang oras ay nakakalito dahil lalong nag-improve ang seguridad ng bridge sa buong decentralized finance. Ang data ng Immunefi na binanggit sa ulat ay nagpakita na ang mga hack sa bridge ay nagsisilbing 73% ng mga pagkawala sa DeFi noong 2022 ngunit tanging 3% lamang noong 2025. Gayunpaman, ang progreso sa buong sektor ay hindi makakapalit sa isang kilalang vulnerability na hindi pa inayos. Hindi pa naglabas ng opisyal na post-mortem ang Verus para sa pag-atake noong Huwebes. Pagkatapos ng insidente noong Mayo, inabiso ng Merkle Science ang mga user na iwasan ang bridge hanggang sa ayusin at pagsisiyasat nang independiyente ang may kamalian sa pagpapatotoo, na nagiwan sa pagiging maingat bilang tanging prudensyal na tugon habang patuloy na kulang ang kumpirmasyon para sa mga user at mga tagapagbigay ng likwididad.

