Мост Verus снова атакован: $7,5 млн исчезли при повторном взломе

iconCrypto Economy
Поделиться
AI summary iconСводка
Verus Bridge столкнулся с еще одной атакой 23 июля 2026 года, когда $7,54 млн были похищены через его ethereum-мост. Это следует за инцидентом в мае, когда $11,58 млн были изъяты с использованием той же уязвимости. Уязвимость позволяла выводить средства с ethereum без проверки депозитов Verus. Эксперты по безопасности связали проблему с отсутствием проверки Solidity в функции checkCCEValues. Пользователям рекомендуется избегать использования моста до подтверждения исправлений и аудита. Инцидент вызывает опасения относительно соответствия требованиям MiCA и CFT.

Коротко

  • Verus Bridge потерял около 7,54 млн долларов во втором взломе примерно через два месяца после предыдущей атаки на 11,58 млн долларов, направленной на тот же контракт.
  • Уязвимость позволяла осуществлять выплаты в ethereum, не подтверждая, что соответствующая сумма была зафиксирована на Verus, несмотря на действительные подписи и Merkle-доказательства.
  • Компании по кибербезопасности связали эту уязвимость с отсутствием проверки Solidity, а пользователям рекомендовали избегать моста до тех пор, пока ремонт и независимый аудит не будут официально подтверждены.

Verus Bridge стала жертвой второго крупного взлома примерно через два месяца, когда злоумышленник вывел около 7,54 млн долларов из её Ethereum моста в четверг. Инцидент, по всей видимости, связан с той же уязвимостью, которая была использована в мае, когда с того же контракта было похищено около 11,58 млн долларов. Повторное вторжение указывает на то, что известная ошибка валидации осталась незамеченной после первой атаки. Blockaid сообщила, что последний взлом затронул активы, включая ETH, tBTC, USDC, USDT, EURC, MKR и scrvUSD, снова вызвав опасения относительно скорости реакции операторов мостов, как только критическая уязвимость становится известной в широком DeFi рынке.

Отсутствие проверки раскрывает тот же контракт моста

Согласно Blockaid, атакующий манипулировал механизмом импорта моста, чтобы запустить выплаты в ethereum, которые не были обеспечены эквивалентной стоимостью на блокчейне Verus. Мост принял необходимые подписи и доказательства Меркла, но не проверил, соответствует ли выпущенная сумма стоимости, зафиксированной на источнике. Проблема заключалась не в сломанной криптографии, а в отсутствии проверки значения внутри контракта. Halborn и Merkle Science пришли к аналогичным выводам после анализа эксплуатации в мае, выявив проблему в функции checkCCEValues и примерно 10 отсутствующих строк проверки на Solidity, несмотря на то, что контракт казался полностью работоспособным.

Verus Bridge потерял около $7,54 млн во второй атаке

Это упущение создало почти абсурдный дисбаланс между стоимостью и вознаграждением. Merkle Science сообщила, что ранний злоумышленник мог конвертировать около 10 долларов США в комиссионные за транзакции VRSC в выплату стоимостью 11,58 миллиона долларов США. Halborn отметила, что даже транзакция стоимостью около одного цента могла удовлетворить требования подписи и доказательства моста, прежде чем Ethereum освободит активы стоимостью миллионы. Минимальная исходная стоимость, следовательно, могла разблокировать огромную выплату на стороне назначения. Последний инцидент, как сообщается, нацеливался на тот же контракт и путь импорта, хотя он включал другую транзакцию, кошелек злоумышленника и назначение для похищенных средств с тревожной легкостью.

Время происшествия вызывает беспокойство, поскольку безопасность мостов в целом значительно улучшилась в децентрализованном финансе. Данные Immunefi, приведенные в отчете, показали, что взломы мостов составили 73% потерь в DeFi в 2022 году, но лишь 3% в 2025 году. Тем не менее, общий прогресс в отрасли не может компенсировать публично выявленную уязвимость, оставшуюся непрекращенной. Verus не опубликовал официальный пост-мортем по атаке в четверг. После инцидента в мае Merkle Science рекомендовала пользователям избегать моста до устранения ошибки валидации и ее независимого аудита, оставив осторожность единственным разумным ответом, пока подтверждение отсутствует как для пользователей, так и для поставщиков ликвидности.

Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.