Коротко
- Міст Verus втратив близько 7,54 мільйона доларів у другому вибуху приблизно через два місяці після ранішньої атаки на 11,58 мільйона доларів, спрямованої на той самий контракт.
- Уразливість дозволяла виплати ethereum без підтвердження того, що відповідна сума була зарезервована на Verus, навіть за наявності дійсних підписів і Merkle-доказів.
- Компанії з кібербезпеки зв’язали цю вразливість з відсутністю перевірки Solidity, користувачів було проінформовано уникати моста, доки не будуть публічно підтверджені виправлення та незалежний аудит.
Verus Bridge стала жертвою другого серйозного витоку приблизно за два місяці, коли нападник вивів близько 7,54 млн доларів США зі свого Ethereum мосту в четвер. Інцидент, схоже, пов’язаний з тією самою вразливістю, яку використовували у травні, коли з того самого контракту було вкрадено близько 11,58 млн доларів США. Повторне порушення свідчить про те, що відома проблема з валідацією залишилася неполадкованою після першої атаки. Blockaid повідомив, що останнє крадіжка вплинула на активи, включаючи ETH, tBTC, USDC, USDT, EURC, MKR та scrvUSD, що знову викликало занепокоєння щодо швидкості реакції операторів мостів, коли критична слабкість стає відомою в усьому ринку DeFi.
Blockaid виявив експлойт мосту @VerusCoin на Ethereum.
Зловмисник використав шлях імпорту через міст, щоб спровокувати виплати зі сторони Ethereum без забезпечення, вивівши приблизно $7,54 млн у ETH, tBTC, USDC, USDT, EURC, MKR та scrvUSD із резервів мосту.
Більше деталей у 
— Blockaid (@blockaid_) 23 липня 2026
Відсутність перевірки відкриває той самий міст-контракт
За даними Blockaid, нападник маніпулював механізмом імпорту моста, щоб спровокувати виплати ethereum, які не підтримувалися еквівалентною вартістю на блокчейні Verus. Міст приймав необхідні підписи та Merkle-докази, але не перевіряв, чи сума, що була випущена, відповідає вартості, що була зафіксована на джерелі. Проблема полягала не у зламаній криптографії, а у відсутності перевірки вартості всередині контракту. Halborn і Merkle Science прийшли до подібних висновків після аналізу експлойту у травні, виявивши проблему у функції checkCCEValues та приблизно 10 відсутніх рядків коду перевірки Solidity, незважаючи на те, що контракт здавався працездатним.

Ця прогалина створила майже абсурдний дисбаланс між витратами та винагородою. Merkle Science зазначила, що раніше атакувальник міг конвертувати приблизно 10 доларів США у комісіях за транзакції VRSC у виплату вартістю 11,58 мільйона доларів США. Halborn зазначив, що навіть транзакція вартістю близько 1 цента могла задовольнити вимоги підпису та доказу мосту, перш ніж ethereum вивільнить активи вартістю мільйони. Мінімальна вихідна вартість, отже, могла розблокувати надзвичайно велику виплату призначення. Останній інцидент, як повідомляється, мав метою той самий контракт та шлях імпорту, хоча він стосувався іншої транзакції, гаманця атакувальника та місця призначення вкрадених коштів з тривожною легкістю.
Часові рамки викликають занепокоєння, оскільки безпека мостів значно покращилася в усьому децентралізованому фінансі. Дані Immunefi, наведені у звіті, показують, що хакерські атаки на мости становили 73% збитків у DeFi у 2022 році, але лише 3% у 2025 році. Однак загальні досягнення в галузі не можуть компенсувати публічно виявлену вразливість, яка залишилася неповерненою. Verus не опублікував офіційного аналізу атаки у четвер. Після інциденту у травні Merkle Science рекомендувала користувачам уникати моста, поки неправильна перевірка не буде виправлена та незалежно аудитована, залишаючи обережність єдиним розумним відповіддю, поки підтвердження відсутнє як для користувачів, так і для постачальників ліквідності.

