TL;DR
- Jambatan Verus kehilangan sebanyak $7.54 juta dalam serangan kedua, kira-kira dua bulan selepas serangan sebelumnya sebanyak $11.58 juta yang menargetkan kontrak yang sama.
- Kerentanan ini membolehkan pembayaran ethereum tanpa mengesahkan bahawa nilai yang sepadan telah dijanjikan di Verus, walaupun terdapat tanda tangan dan bukti Merkle yang sah.
- Syarikat keselamatan menghubungkan kelemahan itu kepada kekurangan pengesahan Solidity, sementara pengguna disarankan untuk mengelakkan jambatan itu sehingga pembaikan dan audit bebas dikonfirmasi secara awam.
Verus Bridge telah mengalami serangan besar kedua dalam tempoh kira-kira dua bulan, dengan seorang penyerang mengosongkan kira-kira $7.54 juta daripada jambatan Ethereum pada hari Khamis. Insiden ini kelihatan melibatkan kelemahan yang sama yang digunakan pada Mei, apabila kira-kira $11.58 juta dicuri daripada kontrak yang sama. Serangan berulang ini menunjukkan kecacatan pengesahan yang diketahui masih tidak diselesaikan selepas serangan pertama. Blockaid mengatakan pencurian terkini mempengaruhi aset-aset termasuk ETH, tBTC, USDC, USDT, EURC, MKR, dan scrvUSD, serta menghidupkan semula kebimbangan mengenai seberapa pantas pengendali jambatan bertindak apabila kelemahan kritikal menjadi awam di seluruh pasaran DeFi.
Blockaid mendeteksi eksploit Jambatan Ethereum @VerusCoin di Ethereum.
Seorang penyerang menggunakan laluan import jambatan untuk memicu pembayaran di sisi ethereum yang tidak disokong, menguras ~$7.54M dalam ETH, tBTC, USDC, USDT, EURC, MKR, dan scrvUSD daripada simpanan jambatan.
Lebih banyak butiran dalam 
— Blockaid (@blockaid_) 23 Julai 2026
Kegagalan pengesahan memaparkan kontrak jambatan yang sama
Menurut Blockaid, penyerang memanipulasi mekanisme import jambatan untuk memicu pembayaran ethereum yang tidak disokong oleh nilai setara di blok rantai Verus. Jambatan menerima tanda tangan dan bukti Merkle yang diperlukan, tetapi gagal mengesahkan bahawa jumlah yang dikeluarkan sepadan dengan nilai yang dijanjikan di sumber. Masalahnya bukan kriptografi yang rosak, tetapi pemeriksaan nilai yang hilang di dalam kontrak. Halborn dan Merkle Science mencapai kesimpulan serupa selepas mengkaji serangan Mei, mengesan isu tersebut kepada fungsi checkCCEValues dan sekitar 10 baris pengesahan Solidity yang hilang, walaupun kelihatan berfungsi dengan baik sepanjang masa.

Pengabaian itu menciptakan ketidakseimbangan yang hampir tidak masuk akal antara kos dan ganjaran. Merkle Science mengatakan penyerang sebelumnya boleh menukar lebih kurang $10 dalam yuran transaksi VRSC menjadi pembayaran bernilai $11.58 juta. Halborn mencatat bahawa walaupun transaksi bernilai hampir 1 sen sahaja, ia boleh memenuhi keperluan tanda tangan dan bukti jambatan sebelum mendorong ethereum untuk melepaskan aset bernilai jutaan. Oleh itu, nilai sumber yang minimum boleh membuka ganjaran destinasi yang sangat besar. Kejadian terkini dilaporkan menargetkan kontrak dan laluan import yang sama, walaupun ia melibatkan transaksi, dompet penyerang, dan destinasi dana curian yang berbeza dengan kemudahan yang mengganggu.
Masa yang dipilih tidak menyenangkan kerana keselamatan jambatan secara umum telah meningkat dalam kewangan terdesentralisasi. Data Immunefi yang dikutip dalam laporan itu menunjukkan bahawa serangan jambatan menyumbang 73% kerugian DeFi pada 2022 tetapi hanya 3% pada 2025. Walaupun begitu, kemajuan sepanjang sektor tidak boleh menggantikan kelemahan yang telah dikenal pasti secara awam dan tidak diperbaiki. Verus belum mengeluarkan laporan pasca-serangan rasmi untuk serangan pada hari Kamis. Selepas insiden Mei, Merkle Science menasihati pengguna untuk mengelakkan jambatan sehingga pengesahan yang cacat diperbaiki dan diaudit secara bebas, meninggalkan kehati-hatian sebagai satu-satunya tindakan bijak sambil pengesahan masih tiada bagi pengguna dan penyedia likuiditi.

