要約
- Verus Bridgeは、以前の1,158万ドルの攻撃から約2か月後に、同じ契約を対象とした2回目の攻撃で約754万ドルを失った。
- この脆弱性により、有効な署名とマーチル証明が存在しても、Verus上で対応する価値がコミットされていることを確認せずにEthereumの支払いが可能でした。
- セキュリティ企業は、この脆弱性をSolidityの検証不足と関連付け、修復と独立した監査が公に確認されるまで、ブリッジの使用を避けるようユーザーに勧めました。
Verus Bridgeは、約2か月以内に2回目の重大な攻撃を受けており、木曜日にEthereumブリッジから約754万ドルが不正に引き出された。この事件は、5月に同様の契約から約1158万ドルが盗まれた際に使用されたのと同じ脆弱性に関係しているように見える。再発した攻撃は、最初の攻撃後も既知の検証不備が解決されていなかったことを示唆している。Blockaidは、今回の盗難によりETH、tBTC、USDC、USDT、EURC、MKR、scrvUSDなどの資産が影響を受けたと述べており、これは、DeFi市場全体で重要な脆弱性が公になった後、ブリッジ運用者がどれだけ迅速に対応するかという懸念を再燃させた。
Blockaidが、Ethereum上で@VerusCoin Ethereum Bridgeの攻撃を検出しました。
攻撃者はブリッジのインポートパスを使用して、裏付けのないイーサリアム側の支払いをトリガーし、ブリッジ準備金から約754万ドル分のETH、tBTC、USDC、USDT、EURC、MKR、scrvUSDを不正に奪取しました。
詳細は
をご覧ください
— Blockaid (@blockaid_) July 23, 2026
検証が不足しているため、同じブリッジ契約が公開されます
Blockaidによると、攻撃者はブリッジのインポートメカニズムを操作し、Verusブロックチェーンに相当する価値が存在しないにもかかわらず、Ethereumの支払いを発生させました。ブリッジは必要な署名とMerkle証明を受け入れましたが、放出された数量がソースでコミットされた価値と一致していることを確認しませんでした。この問題は暗号学的な破綻ではなく、コントラクト内の値チェックの欠如でした。HalbornとMerkle Scienceは5月の攻撃を検証した結果、同様の結論に至り、問題はcheckCCEValues関数と約10行のSolidity検証コードの欠落に起因していると特定しました。ただし、それらは動作しているように見えました。

その見落としにより、コストとリワードの間にほぼ馬鹿げた不均衡が生じました。Merkle Scienceは、以前の攻撃者が約10ドルのVRSC手数料を1,158万ドルのペイアウトに変換できたと述べました。Halbornは、1セントに近い価値のトランザクションでも、ブリッジの署名と証明要件を満たし、Ethereumが数百万ドルの資産を解放するように促すことができると指摘しました。したがって、最小限の送信元価値で、巨大な送信先ペイアウトが解放される可能性がありました。最新の事例は、同じコントラクトとインポートパスを標的にしたと報告されていますが、異なるトランザクション、攻撃者のウォレット、および盗まれた資金の送信先が関与しており、驚異的な容易さで実行されました。
タイミングは不気味である。なぜなら、分散型金融全体でブリッジのセキュリティが大幅に向上しているからである。報告書で引用されたImmunefiのデータによると、2022年にはブリッジハッキングがDeFi損失の73%を占めたが、2025年には3%にまで減少した。しかし、業界全体の進歩は、公に認識された脆弱性が修正されないまま放置されていることの代わりにはならない。Verusは木曜日の攻撃について公式な事後分析を発表していない。5月の事案以降、Merkle Scienceは、不適切な検証が修正され、独立した監査を受けるまでブリッジの利用を避けるようユーザーに勧告しており、ユーザーと流動性提供者双方にとって、確認が得られない限り、慎重であることが唯一の賢明な対応である。

