Bumagsak ulit ang Verus Bridge habang nawala ang $7.5M sa ulit-ulit na paghakot

iconCrypto Economy
I-share
AI summary iconSummary
Nakaranas ng isa pang exploit ang Verus Bridge noong Hulyo 23, 2026, kung saan tinapay ang $7.54 milyon mula sa kanyang Ethereum bridge. Ito ay sumunod sa isang insidente noong Mayo kung saan tinapay ang $11.58 milyon gamit ang parehong kahinaan. Ang pagkakamali ay nagbigay-daan sa pag-withdraw ng Ethereum nang walang pag-verify ng Verus deposits. Pinag-ugnay ng mga eksperto sa seguridad ang problema sa nawawalang Solidity validation sa checkCCEValues function. Inirerekomenda sa mga user na iwasan ang bridge hanggang sa ma-verify ang mga pag-aayos at audit. Nagdudulot ang insidente ng mga alalahanin tungkol sa pagkakaroon ng pagkakasundo sa MiCA at CFT measures.

TL;DR

  • Nawala ang Verus Bridge ng halos $7.54 milyon sa isang pangalawang pag-atake, malapit sa dalawang buwan pagkatapos ng mas maagang pag-atake na $11.58 milyon na tumarget sa parehong kontrata.
  • Pinapayagan ng butas na ito ang mga pagbabayad sa Ethereum nang hindi pinapatotohanan kung ang katumbas na halaga ay nakakabit na sa Verus, bagaman mayroong mga wastong signature at Merkle proofs.
  • Nakilala ng mga ahensya sa seguridad ang pagkakamali sa nawawalang Solidity validation, habang inabangan ang mga user na iwasan ang bridge hanggang sa matiyak ang mga pagpapabuti at ang independiyenteng audit.

Ang Verus Bridge ay nabiktima ng pangalawang malaking pag-atake sa loob ng dalawang buwan, kung saan ang isang attacker ay nagbawas ng halos $7.54 milyon mula sa kanyang Ethereum bridge noong Huwebes. Ang insidente ay tila may kaugnayan sa parehong vulnerability na ginamit noong Mayo, nang tinanggap ng halos $11.58 milyon mula sa parehong contract. Ang pag-uulit ng pagbubuksan ay nagpapakita na ang kilalang kakulangan sa pagpapatotoo ay nanatiling hindi nalutas pagkatapos ng unang pag-atake. Sinabi ng Blockaid na ang pinakabagong pagkakawala ay nakaaapekto sa mga ari-arian kabilang ang ETH, tBTC, USDC, USDT, EURC, MKR, at scrvUSD, na nagbukas muli ng mga alalahanin tungkol sa bilis ng pagtugon ng mga operator ng bridge kapag naging public ang isang kritikal na kahinaan sa mas malawak na DeFi market.

Kulang sa pagpapatotoo ay nagpapakita ng parehong bridge contract

Ayon sa Blockaid, pinagmaneho ng attacker ang import mechanism ng bridge upang i-trigger ang mga pagbabayad sa Ethereum na hindi sinusuportahan ng katumbas na halaga sa Verus blockchain. Tinanggap ng bridge ang kinakailangang mga signature at Merkle proofs, ngunit hindi na-verify kung ang amount na inilabas ay tumutugma sa halaga na kinomit sa pinagmulan. Ang problema ay hindi ang nasira na kriptograpiya, kundi ang nawawalang value check sa loob ng contract. Kumita ang Halborn at Merkle Science ng parehong konklusyon pagkatapos suriin ang May exploit, at tinukoy ang isyu sa checkCCEValues function at humigit-kumulang 10 nawawalang linya ng Solidity validation, bagaman tila operasyonal ito sa buong panahon.

Nawala ang Verus Bridge ng halos $7.54 milyon sa pangalawang pag-atake

Ang pagkakalimot na ito ay naglikha ng isang halos absurd na kawalan ng balanse sa pagitan ng gastos at kapalit. Sinabi ng Merkle Science na ang dating attacker ay maaaring i-convert ang halos $10 sa VRSC transaction fees sa isang payout na may halagang $11.58 milyon. Tandaan ng Halborn na kahit isang transaksyon na may halagang malapit sa 1 sent ay maaaring matugunan ang mga kinakailangang signature at proof ng tulay bago hikayatin ang Ethereum na maglabas ng mga asset na may halagang milyon-milyon. Kaya, ang minimal na halaga ng pinagmulan ay maaaring buksan ang isang napakalaking kapalit sa destinasyon. Ang pinakabagong insidente ay sinasabing tumarget sa parehong contract at import path, bagaman ito ay nagsasangkot ng iba’t ibang transaksyon, attacker wallet, at destinasyon para sa mga nakuha na pondo na may nakakatakot na kadali.

Ang oras ay nakakalito dahil lalong nag-improve ang seguridad ng bridge sa buong decentralized finance. Ang data ng Immunefi na binanggit sa ulat ay nagpakita na ang mga hack sa bridge ay nagsisilbing 73% ng mga pagkawala sa DeFi noong 2022 ngunit tanging 3% lamang noong 2025. Gayunpaman, ang progreso sa buong sektor ay hindi makakapalit sa isang kilalang vulnerability na hindi pa inayos. Hindi pa naglabas ng opisyal na post-mortem ang Verus para sa pag-atake noong Huwebes. Pagkatapos ng insidente noong Mayo, inabiso ng Merkle Science ang mga user na iwasan ang bridge hanggang sa ayusin at pagsisiyasat nang independiyente ang may kamalian sa pagpapatotoo, na nagiwan sa pagiging maingat bilang tanging prudensyal na tugon habang patuloy na kulang ang kumpirmasyon para sa mga user at mga tagapagbigay ng likwididad.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.