Verus Bridge atingida novamente enquanto US$ 7,5 milhões desaparecem em ataque repetido

iconCrypto Economy
Compartilhar
AI summary iconResumo
A Verus Bridge enfrentou outro ataque em 23 de julho de 2026, com US$ 7,54 milhões roubados de sua ponte Ethereum. Isso segue um incidente em maio, no qual US$ 11,58 milhões foram retirados usando a mesma falha. A vulnerabilidade permitia retiradas de Ethereum sem verificar os depósitos de Verus. Especialistas em segurança ligaram o problema à ausência de validação Solidity na função checkCCEValues. Os usuários são incentivados a evitar a ponte até que correções e uma auditoria sejam confirmadas. O incidente levanta preocupações sobre a conformidade com o MiCA e as medidas CFT.

TL;DR

  • A Verus Bridge perdeu cerca de US$ 7,54 milhões em uma segunda exploração, cerca de dois meses após um ataque anterior de US$ 11,58 milhões direcionado ao mesmo contrato.
  • A vulnerabilidade permitiu pagamentos em Ethereum sem confirmar que o valor correspondente havia sido comprometido no Verus, apesar de assinaturas e provas Merkle válidas.
  • Empresas de segurança ligaram a falha à ausência de validação Solidity, enquanto os usuários foram aconselhados a evitar a ponte até que os reparos e uma auditoria independente sejam confirmados publicamente.

A Verus Bridge sofreu um segundo grande exploit em aproximadamente dois meses, com um atacante esvaziando cerca de US$ 7,54 milhões de sua ponte Ethereum na quinta-feira. O incidente parece envolver a mesma vulnerabilidade utilizada em maio, quando aproximadamente US$ 11,58 milhões foram roubados do mesmo contrato. A brecha repetida sugere que uma falha de validação conhecida permaneceu não resolvida após o primeiro ataque. A Blockaid afirmou que o último roubo afetou ativos incluindo ETH, tBTC, USDC, USDT, EURC, MKR e scrvUSD, reacendendo preocupações sobre a rapidez com que os operadores de pontes respondem assim que uma fraqueza crítica se torna pública no mercado mais amplo de DeFi.

Validação ausente expõe o mesmo contrato de ponte

De acordo com o Blockaid, o atacante manipulou o mecanismo de importação da ponte para acionar pagamentos em Ethereum que não eram suportados por valor equivalente na blockchain Verus. A ponte aceitou as assinaturas e provas Merkle necessárias, mas não confirmou se a quantia liberada correspondia ao valor comprometido na fonte. O problema não foi a criptografia quebrada, mas uma verificação de valor ausente dentro do contrato. Halborn e Merkle Science chegaram a conclusões semelhantes após revisar a exploração de maio, rastreando o problema até a função checkCCEValues e cerca de 10 linhas ausentes de validação em Solidity, apesar de parecer operacionalmente funcional durante todo o período.

A Verus Bridge perdeu cerca de US$ 7,54 milhões em um segundo ataque

Essa omissão criou um desequilíbrio quase absurdo entre custo e recompensa. A Merkle Science afirmou que o atacante anterior poderia converter cerca de US$ 10 em taxas de transação VRSC em um pagamento no valor de US$ 11,58 milhões. A Halborn observou que mesmo uma transação valorada próximo a 1 centavo poderia satisfazer os requisitos de assinatura e prova da ponte antes de provocar o Ethereum a liberar ativos no valor de milhões. Um valor mínimo na fonte poderia, portanto, desbloquear um pagamento de destino enorme. O incidente mais recente supostamente visou o mesmo contrato e caminho de importação, embora tenha envolvido uma transação diferente, carteira do atacante e destino para os fundos roubados com facilidade perturbadora.

O momento é inquietante, pois a segurança de pontes melhorou amplamente em toda a finança descentralizada. Dados da Immunefi citados no relatório mostraram que ataques a pontes representaram 73% das perdas em DeFi em 2022, mas apenas 3% em 2025. Contudo, o progresso setorial não pode compensar uma vulnerabilidade publicamente identificada e não corrigida. A Verus não havia divulgado um pós-mortem oficial para o ataque de quinta-feira. Após o incidente de maio, a Merkle Science aconselhou os usuários a evitarem a ponte até que a validação defeituosa fosse corrigida e auditada independentemente, deixando a cautela como a única resposta prudente enquanto a confirmação permanece ausente para usuários e provedores de liquidez igualmente.

Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações. Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.