TL;DR
- A Verus Bridge perdeu cerca de US$ 7,54 milhões em uma segunda exploração, cerca de dois meses após um ataque anterior de US$ 11,58 milhões direcionado ao mesmo contrato.
- A vulnerabilidade permitiu pagamentos em Ethereum sem confirmar que o valor correspondente havia sido comprometido no Verus, apesar de assinaturas e provas Merkle válidas.
- Empresas de segurança ligaram a falha à ausência de validação Solidity, enquanto os usuários foram aconselhados a evitar a ponte até que os reparos e uma auditoria independente sejam confirmados publicamente.
A Verus Bridge sofreu um segundo grande exploit em aproximadamente dois meses, com um atacante esvaziando cerca de US$ 7,54 milhões de sua ponte Ethereum na quinta-feira. O incidente parece envolver a mesma vulnerabilidade utilizada em maio, quando aproximadamente US$ 11,58 milhões foram roubados do mesmo contrato. A brecha repetida sugere que uma falha de validação conhecida permaneceu não resolvida após o primeiro ataque. A Blockaid afirmou que o último roubo afetou ativos incluindo ETH, tBTC, USDC, USDT, EURC, MKR e scrvUSD, reacendendo preocupações sobre a rapidez com que os operadores de pontes respondem assim que uma fraqueza crítica se torna pública no mercado mais amplo de DeFi.
O Blockaid detectou uma exploração na ponte Ethereum do @VerusCoin na Ethereum.
Um atacante utilizou o caminho de importação da ponte para acionar pagamentos não garantidos no lado Ethereum, esvaziando ~$7,54 milhões em ETH, tBTC, USDC, USDT, EURC, MKR e scrvUSD das reservas da ponte.
Mais detalhes em 
— Blockaid (@blockaid_) July 23, 2026
Validação ausente expõe o mesmo contrato de ponte
De acordo com o Blockaid, o atacante manipulou o mecanismo de importação da ponte para acionar pagamentos em Ethereum que não eram suportados por valor equivalente na blockchain Verus. A ponte aceitou as assinaturas e provas Merkle necessárias, mas não confirmou se a quantia liberada correspondia ao valor comprometido na fonte. O problema não foi a criptografia quebrada, mas uma verificação de valor ausente dentro do contrato. Halborn e Merkle Science chegaram a conclusões semelhantes após revisar a exploração de maio, rastreando o problema até a função checkCCEValues e cerca de 10 linhas ausentes de validação em Solidity, apesar de parecer operacionalmente funcional durante todo o período.

Essa omissão criou um desequilíbrio quase absurdo entre custo e recompensa. A Merkle Science afirmou que o atacante anterior poderia converter cerca de US$ 10 em taxas de transação VRSC em um pagamento no valor de US$ 11,58 milhões. A Halborn observou que mesmo uma transação valorada próximo a 1 centavo poderia satisfazer os requisitos de assinatura e prova da ponte antes de provocar o Ethereum a liberar ativos no valor de milhões. Um valor mínimo na fonte poderia, portanto, desbloquear um pagamento de destino enorme. O incidente mais recente supostamente visou o mesmo contrato e caminho de importação, embora tenha envolvido uma transação diferente, carteira do atacante e destino para os fundos roubados com facilidade perturbadora.
O momento é inquietante, pois a segurança de pontes melhorou amplamente em toda a finança descentralizada. Dados da Immunefi citados no relatório mostraram que ataques a pontes representaram 73% das perdas em DeFi em 2022, mas apenas 3% em 2025. Contudo, o progresso setorial não pode compensar uma vulnerabilidade publicamente identificada e não corrigida. A Verus não havia divulgado um pós-mortem oficial para o ataque de quinta-feira. Após o incidente de maio, a Merkle Science aconselhou os usuários a evitarem a ponte até que a validação defeituosa fosse corrigida e auditada independentemente, deixando a cautela como a única resposta prudente enquanto a confirmação permanece ausente para usuários e provedores de liquidez igualmente.

