Verus Bridge à nouveau visée alors que 7,5 M$ disparaissent dans un nouvel hack

iconCrypto Economy
Partager
AI summary iconRésumé
Le Verus Bridge a fait l'objet d'une autre exploitation le 23 juillet 2026, avec 7,54 millions de dollars volés via son pont Ethereum. Cela fait suite à un incident en mai où 11,58 millions de dollars avaient été drainés en utilisant la même faille. La vulnérabilité permettait des retraits Ethereum sans vérifier les dépôts Verus. Des experts en sécurité ont lié le problème à une absence de validation Solidity dans la fonction checkCCEValues. Les utilisateurs sont invités à éviter le pont jusqu'à la confirmation des correctifs et d'un audit. Cet incident soulève des préoccupations concernant la conformité avec le MiCA et les mesures CFT.

TL;DR

  • Le pont Verus a perdu environ 7,54 millions de dollars lors d'une deuxième exploitation, environ deux mois après une attaque précédente de 11,58 millions de dollars ciblant le même contrat.
  • La vulnérabilité permettait des paiements en Ethereum sans confirmer qu'une valeur correspondante avait été engagée sur Verus, malgré des signatures et des preuves Merkle valides.
  • Les entreprises de sécurité ont lié la faille à l'absence de validation Solidity, tandis que les utilisateurs ont été invités à éviter la passerelle jusqu'à ce que les réparations et un audit indépendant soient confirmés publiquement.

Verus Bridge a subi un deuxième exploit majeur en environ deux mois, un attaquant ayant vidé environ 7,54 millions de dollars de son pont Ethereum jeudi. L'incident semble impliquer la même vulnérabilité utilisée en mai, lorsque environ 11,58 millions de dollars avaient été volés depuis le même contrat. Cette répétition de la faille suggère qu'une faille de validation connue n'avait pas été corrigée après la première attaque. Blockaid a indiqué que le dernier vol a affecté des actifs incluant ETH, tBTC, USDC, USDT, EURC, MKR et scrvUSD, ravivant les inquiétudes quant à la rapidité avec laquelle les opérateurs de ponts réagissent dès qu'une vulnérabilité critique devient publique sur l'ensemble du marché DeFi.

La validation manquante expose le même contrat de pont

Selon Blockaid, l'attaquant a manipulé le mécanisme d'importation de la passerelle pour déclencher des paiements en ethereum non soutenus par une valeur équivalente sur la blockchain Verus. La passerelle a accepté les signatures et les preuves Merkle requises, mais n'a pas vérifié que le montant libéré correspondait à la valeur engagée à la source. Le problème n'était pas une cryptographie défectueuse, mais une vérification de valeur absente au sein du contrat. Halborn et Merkle Science sont arrivées à des conclusions similaires après avoir examiné l'exploitation de mai, en remontant à la fonction checkCCEValues et à environ 10 lignes manquantes de validation Solidity, bien que la passerelle semblât fonctionner normalement.

Le pont Verus a perdu environ 7,54 millions de dollars lors d'une deuxième exploitation.

Cette omission a créé un déséquilibre presque absurde entre le coût et la récompense. Merkle Science a indiqué que l'attaquant précédent pouvait convertir environ 10 $ de frais de transaction VRSC en un paiement d'une valeur de 11,58 millions de dollars. Halborn a souligné qu'une transaction d'une valeur proche de 1 centime pouvait satisfaire les exigences de signature et de preuve du pont avant d'inciter Ethereum à libérer des actifs d'une valeur de plusieurs millions. Une valeur source minimale pouvait donc débloquer un paiement de destination énorme. Le dernier incident ciblait apparemment le même contrat et le même chemin d'importation, bien qu'il ait impliqué une transaction différente, un wallet d'attaquant différent et une destination différente pour les fonds volés, avec une facilité troublante.

Le moment est inquiétant car la sécurité des ponts s'est considérablement améliorée dans l'ensemble de la finance décentralisée. Les données d'Immunefi citées dans le rapport montrent que les piratages de ponts représentaient 73 % des pertes en DeFi en 2022, mais seulement 3 % en 2025. Toutefois, les progrès à l'échelle du secteur ne peuvent compenser une vulnérabilité publiquement identifiée non corrigée. Verus n'avait pas publié de post-mortem officiel pour l'attaque de jeudi. Après l'incident de mai, Merkle Science a conseillé aux utilisateurs d'éviter le pont jusqu'à ce que la validation défectueuse soit corrigée et auditée indépendamment, la prudence restant la seule réponse raisonnable tant que la confirmation reste absente pour les utilisateurs et les fournisseurs de liquidité.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.