Verus Bridge Kembali Diserang, $7,5 Juta Hilang dalam Serangan Berulang

iconCrypto Economy
Bagikan
AI summary iconRingkasan
Verus Bridge mengalami eksploitasi lain pada 23 Juli 2026, dengan $7,54 juta dicuri dari jembatan Ethereum-nya. Ini menyusul insiden pada Mei di mana $11,58 juta disedot menggunakan kelemahan yang sama. Kerentanan ini memungkinkan penarikan ethereum tanpa memverifikasi setoran Verus. Ahli keamanan mengaitkan masalah ini dengan hilangnya validasi Solidity pada fungsi checkCCEValues. Pengguna diminta menghindari jembatan tersebut hingga perbaikan dan audit dikonfirmasi. Insiden ini menimbulkan kekhawatiran terkait kepatuhan terhadap MiCA dan langkah-langkah CFT.

TL;DR

  • Verus Bridge kehilangan sekitar $7,54 juta dalam serangan kedua, sekitar dua bulan setelah serangan sebelumnya sebesar $11,58 juta yang menargetkan kontrak yang sama.
  • Kerentanan tersebut memungkinkan pembayaran ethereum tanpa mengonfirmasi bahwa nilai yang sesuai telah dikomitkan di Verus, meskipun ada tanda tangan dan bukti Merkle yang valid.
  • Perusahaan keamanan menghubungkan kelemahan tersebut dengan hilangnya validasi Solidity, sementara pengguna disarankan untuk menghindari jembatan tersebut hingga perbaikan dan audit independen dikonfirmasi secara publik.

Verus Bridge telah mengalami eksploitasi besar kedua dalam sekitar dua bulan, dengan seorang penyerang menguras sekitar $7,54 juta dari jembatan Ethereum nya pada hari Kamis. Insiden ini tampaknya melibatkan kerentanan yang sama yang digunakan pada Mei, ketika sekitar $11,58 juta dicuri dari kontrak yang sama. Pelanggaran berulang ini menunjukkan bahwa celah validasi yang diketahui tetap tidak diperbaiki setelah serangan pertama. Blockaid mengatakan pencurian terbaru memengaruhi aset-aset termasuk ETH, tBTC, USDC, USDT, EURC, MKR, dan scrvUSD, memicu kembali kekhawatiran tentang seberapa cepat operator jembatan merespons setelah kelemahan kritis menjadi publik di seluruh pasar DeFi.

Validasi yang hilang memperlihatkan kontrak jembatan yang sama

Menurut Blockaid, penyerang memanipulasi mekanisme impor jembatan untuk memicu pembayaran Ethereum yang tidak didukung oleh nilai setara di blockchain Verus. Jembatan menerima tanda tangan dan bukti Merkle yang diperlukan, tetapi gagal memastikan bahwa jumlah yang dilepaskan sesuai dengan nilai yang dikomitkan di sumber. Masalahnya bukan kriptografi yang rusak, tetapi pengujian nilai yang hilang di dalam kontrak. Halborn dan Merkle Science mencapai kesimpulan serupa setelah meninjau eksploitasi Mei, menelusuri masalah ke fungsi checkCCEValues dan sekitar 10 baris kode validasi Solidity yang hilang, meskipun tampak berfungsi normal sepanjang waktu.

Verus Bridge kehilangan sekitar $7,54 juta dalam eksploitasi kedua

Pengabaian itu menciptakan ketidakseimbangan yang hampir absurd antara biaya dan imbalan. Merkle Science mengatakan penyerang sebelumnya dapat mengonversi sekitar $10 dalam biaya transaksi VRSC menjadi pembayaran senilai $11,58 juta. Halborn mencatat bahwa bahkan transaksi bernilai mendekati 1 sen pun dapat memenuhi persyaratan tanda tangan dan bukti jembatan sebelum mendorong Ethereum untuk melepaskan aset senilai jutaan dolar. Nilai sumber yang minimal karena itu dapat membuka pembayaran tujuan yang sangat besar. Insiden terbaru dilaporkan menargetkan kontrak dan jalur impor yang sama, meskipun melibatkan transaksi, dompet penyerang, dan tujuan dana curian yang berbeda dengan kemudahan yang mengganggu.

Waktu yang tidak mengenakkan karena keamanan jembatan secara luas telah meningkat di seluruh keuangan terdesentralisasi. Data Immunefi yang dikutip dalam laporan tersebut menunjukkan bahwa serangan jembatan menyumbang 73% kerugian DeFi pada 2022 tetapi hanya 3% pada 2025. Namun, kemajuan sektoral secara keseluruhan tidak dapat menggantikan kerentanan yang telah diidentifikasi secara publik dan tetap tidak diperbaiki. Verus belum merilis laporan pasca-serangan resmi untuk serangan Kamis. Setelah insiden Mei, Merkle Science menyarankan pengguna untuk menghindari jembatan hingga validasi yang cacat diperbaiki dan diaudit secara independen, sehingga kehati-hatian tetap menjadi satu-satunya respons yang bijaksana sementara konfirmasi masih belum tersedia bagi pengguna dan penyedia likuiditas alike.

Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini. Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.