Коротко
- Verus Bridge потерял около 7,54 млн долларов во втором взломе примерно через два месяца после предыдущей атаки на 11,58 млн долларов, направленной на тот же контракт.
- Уязвимость позволяла осуществлять выплаты в ethereum, не подтверждая, что соответствующая сумма была зафиксирована на Verus, несмотря на действительные подписи и Merkle-доказательства.
- Компании по кибербезопасности связали эту уязвимость с отсутствием проверки Solidity, а пользователям рекомендовали избегать моста до тех пор, пока ремонт и независимый аудит не будут официально подтверждены.
Verus Bridge стала жертвой второго крупного взлома примерно через два месяца, когда злоумышленник вывел около 7,54 млн долларов из её Ethereum моста в четверг. Инцидент, по всей видимости, связан с той же уязвимостью, которая была использована в мае, когда с того же контракта было похищено около 11,58 млн долларов. Повторное вторжение указывает на то, что известная ошибка валидации осталась незамеченной после первой атаки. Blockaid сообщила, что последний взлом затронул активы, включая ETH, tBTC, USDC, USDT, EURC, MKR и scrvUSD, снова вызвав опасения относительно скорости реакции операторов мостов, как только критическая уязвимость становится известной в широком DeFi рынке.
Blockaid обнаружил эксплуатацию Ethereum Bridge @VerusCoin на Ethereum.
Злоумышленник использовал путь импорта моста для запуска выплат без обеспечения на стороне Ethereum, выведя примерно $7,54 млн в ETH, tBTC, USDC, USDT, EURC, MKR и scrvUSD из резервов моста.
Больше деталей в 
— Blockaid (@blockaid_) July 23, 2026
Отсутствие проверки раскрывает тот же контракт моста
Согласно Blockaid, атакующий манипулировал механизмом импорта моста, чтобы запустить выплаты в ethereum, которые не были обеспечены эквивалентной стоимостью на блокчейне Verus. Мост принял необходимые подписи и доказательства Меркла, но не проверил, соответствует ли выпущенная сумма стоимости, зафиксированной на источнике. Проблема заключалась не в сломанной криптографии, а в отсутствии проверки значения внутри контракта. Halborn и Merkle Science пришли к аналогичным выводам после анализа эксплуатации в мае, выявив проблему в функции checkCCEValues и примерно 10 отсутствующих строк проверки на Solidity, несмотря на то, что контракт казался полностью работоспособным.

Это упущение создало почти абсурдный дисбаланс между стоимостью и вознаграждением. Merkle Science сообщила, что ранний злоумышленник мог конвертировать около 10 долларов США в комиссионные за транзакции VRSC в выплату стоимостью 11,58 миллиона долларов США. Halborn отметила, что даже транзакция стоимостью около одного цента могла удовлетворить требования подписи и доказательства моста, прежде чем Ethereum освободит активы стоимостью миллионы. Минимальная исходная стоимость, следовательно, могла разблокировать огромную выплату на стороне назначения. Последний инцидент, как сообщается, нацеливался на тот же контракт и путь импорта, хотя он включал другую транзакцию, кошелек злоумышленника и назначение для похищенных средств с тревожной легкостью.
Время происшествия вызывает беспокойство, поскольку безопасность мостов в целом значительно улучшилась в децентрализованном финансе. Данные Immunefi, приведенные в отчете, показали, что взломы мостов составили 73% потерь в DeFi в 2022 году, но лишь 3% в 2025 году. Тем не менее, общий прогресс в отрасли не может компенсировать публично выявленную уязвимость, оставшуюся непрекращенной. Verus не опубликовал официальный пост-мортем по атаке в четверг. После инцидента в мае Merkle Science рекомендовала пользователям избегать моста до устранения ошибки валидации и ее независимого аудита, оставив осторожность единственным разумным ответом, пока подтверждение отсутствует как для пользователей, так и для поставщиков ликвидности.

