Kısa Özet
- Verus Bridge, daha önceki 11,58 milyon dolarlık bir saldırıdan yaklaşık iki ay sonra aynı sözleşme hedef alınarak yaklaşık 7,54 milyon dolar kaybetti.
- Zafiyet, geçerli imzalar ve Merkle kanıtları olmasına rağmen, Verus'ta karşılık gelen değerin taahhüt edildiğinden emin olunmadan Ethereum ödemelerine izin verdi.
- Güvenlik firmaları, hataları eksik Solidity doğrulamasıyla ilişkilendirdi; kullanıcılar ise onarımlar ve bağımsız bir denetim kamuoyu önünde onaylanana kadar köprüden uzak durmaları tavsiye edildi.
Verus Bridge, yaklaşık iki ay içinde ikinci büyük bir sızıntıya uğradı ve saldırgan, Perşembe günü Ethereum köprüsünden yaklaşık 7,54 milyon doları boşalttı. Olay, Mayıs'ta aynı kontrakttan yaklaşık 11,58 milyon doların çalındığı sırada kullanılan aynı zafiyeti içeriyor gibi görünüyor. Tekrarlanan ihlal, ilk saldırıdan sonra bilinen bir doğrulama hatasının çözülmediğini gösteriyor. Blockaid, son çalınmanın ETH, tBTC, USDC, USDT, EURC, MKR ve scrvUSD dahil olmak üzere varlıkları etkilediğini söyledi ve köprü operatörlerinin, kritik bir zafiyet DeFi piyasası boyunca kamuoyuna açıklandığında ne kadar hızlı tepki verdiğine dair endişeleri yeniden alevlendirdi.
Blockaid, Ethereum üzerinde bir @VerusCoin Ethereum Köprüsü istismarını tespit etti.
Bir saldırgan, desteksiz Ethereum tarafı ödemelerini tetiklemek için köprü içe aktarma yolunu kullandı ve köprü rezervlerinden ~7,54M dolarlık ETH, tBTC, USDC, USDT, EURC, MKR ve scrvUSD çaldı.
Daha fazla bilgi için 
— Blockaid (@blockaid_) 23 Temmuz 2026
Doğrulama eksikliği aynı köprü kontratını ortaya çıkarıyor
Blockaid'e göre, saldırgan, Verus blok zincirinde eşdeğer değere sahip olmayan Ethereum ödemelerini tetiklemek için köprü'nün içe aktarma mekanizmasını manipüle etti. Köprü, gerekli imzaları ve Merkle kanıtlarını kabul etti, ancak serbest bırakılan miktarın kaynakta taahhüt edilen değerle eşleştiğini doğrulamadı. Sorun, kırık kriptografi değil, sözleşmede eksik bir değer kontrolüydü. Halborn ve Merkle Science, Mayıs'taki istismarı inceledikten sonra benzer sonuçlara ulaştı ve sorunu checkCCEValues fonksiyonuna ve yaklaşık 10 eksik Solidity doğrulama satırına bağladı, bununla birlikte görünüşte tüm süreçler normal gibi görünüyordu.

Bu eksiklik, maliyet ile ödül arasında neredeyse absürd bir dengesizlik yarattı. Merkle Science, daha önceki saldırganın yaklaşık 10 dolarlık VRSC işlem ücretlerini 11,58 milyon dolarlık bir ödemeye dönüştürebildiğini belirtti. Halborn, 1 sente yakın bir değere sahip olan bir işlemin, Ethereum’un milyonlarca dolarlık varlıkları serbest bırakmasını tetiklemeden önce köprüün imza ve kanıt gereksinimlerini karşılayabileceğini gözlemledi. Bu nedenle minimum kaynak değeri, devasa bir hedef ödemesini açabilir. Son olay, raporlara göre aynı sözleşme ve içe aktarma yolunu hedef aldı, ancak farklı bir işlem, saldırgan cüzdanı ve çalınan fonların hedefi ile oldukça rahatsız edici bir kolaylıkla gerçekleşti.
Zamanlaması endişe verici çünkü köprü güvenliği, dezentralize finans boyunca genel olarak iyileşti. Raporta atıfta bulunan Immunefi verileri, 2022 yılında köprü saldırılarının DeFi kayıplarının %73'ünü oluşturduğunu, ancak 2025 yılında sadece %3'ünü oluşturduğunu gösterdi. Yine de, sektör genelindeki ilerleme, açıkça tanımlanmış ve düzeltilmeyen bir zafiyeti telafi edemez. Verus, Perşembe günkü saldırı için resmi bir sonrası analiz yayınlamadı. Mayıs olayından sonra Merkle Science, kullanıcıların hatalı doğrulama düzeltildiğinde ve bağımsız olarak denetlendiğinde köprüden uzak durmalarını tavsiye etti; kullanıcılar ve likidite sağlayıcılar için onay hâlâ yokken, dikkatli davranmak tek akılcı tepki kaldı.

