Tóm tắt ngắn
- Verus Bridge đã mất khoảng 7,54 triệu USD trong cuộc khai thác thứ hai, khoảng hai tháng sau vụ tấn công trước đó nhắm vào cùng hợp đồng với thiệt hại 11,58 triệu USD.
- Lỗ hổng này cho phép thanh toán ethereum mà không xác minh rằng giá trị tương ứng đã được cam kết trên Verus, mặc dù có chữ ký và bằng chứng Merkle hợp lệ.
- Các công ty bảo mật đã liên kết lỗ hổng này với việc thiếu xác thực Solidity, trong khi người dùng được khuyến nghị tránh sử dụng cầu nối cho đến khi các bản sửa lỗi và cuộc kiểm toán độc lập được xác nhận công khai.
Verus Bridge đã chịu thêm một vụ khai thác lớn thứ hai trong khoảng hai tháng, với một kẻ tấn công đã rút khoảng 7,54 triệu USD từ cầu Ethereum của nó vào thứ Năm. Sự cố dường như liên quan đến lỗ hổng giống với vụ tấn công vào tháng Năm, khi khoảng 11,58 triệu USD bị đánh cắp từ cùng hợp đồng này. Việc bị tấn công lặp lại cho thấy một lỗ hổng xác thực đã biết vẫn chưa được khắc phục sau vụ tấn công đầu tiên. Blockaid cho biết vụ đánh cắp mới nhất đã ảnh hưởng đến các tài sản bao gồm ETH, tBTC, USDC, USDT, EURC, MKR và scrvUSD, làm dấy lên lại mối lo ngại về tốc độ phản ứng của các nhà vận hành cầu khi một điểm yếu nghiêm trọng được công khai trên toàn bộ thị trường DeFi.
Blockaid đã phát hiện vụ khai thác cầu Ethereum của @VerusCoin trên Ethereum.
Một kẻ tấn công đã sử dụng đường dẫn nhập cầu để kích hoạt các khoản thanh toán trên phía ethereum không được bảo đảm, rút cạn khoảng $7,54 triệu ETH, tBTC, USDC, USDT, EURC, MKR và scrvUSD từ quỹ cầu.
Chi tiết thêm trong 
— Blockaid (@blockaid_) July 23, 2026
Thiếu xác thực làm lộ cùng một hợp đồng cầu
Theo Blockaid, kẻ tấn công đã thao túng cơ chế nhập của cầu để kích hoạt các khoản thanh toán ethereum mà không có giá trị tương đương trên blockchain Verus. Cầu đã chấp nhận các chữ ký và bằng chứng Merkle cần thiết, nhưng không xác minh rằng số tiền được giải phóng khớp với giá trị đã cam kết tại nguồn. Vấn đề không phải là mật mã bị phá vỡ, mà là thiếu kiểm tra giá trị bên trong hợp đồng. Halborn và Merkle Science cũng đưa ra kết luận tương tự sau khi xem xét vụ khai thác tháng Năm, xác định vấn đề nằm ở hàm checkCCEValues và khoảng 10 dòng mã Solidity xác thực bị thiếu, dù trông có vẻ vẫn hoạt động bình thường trong suốt thời gian đó.

Sự bỏ sót này đã tạo ra sự mất cân bằng gần như phi lý giữa chi phí và phần thưởng. Merkle Science cho biết kẻ tấn công trước đó có thể chuyển đổi khoảng 10 USD phí giao dịch VRSC thành khoản thanh toán trị giá 11,58 triệu USD. Halborn lưu ý rằng ngay cả một giao dịch có giá trị gần 1 xu cũng có thể đáp ứng các yêu cầu về chữ ký và bằng chứng của cầu trước khi kích hoạt Ethereum giải phóng tài sản trị giá hàng triệu đô la. Do đó, giá trị nguồn tối thiểu có thể mở khóa một khoản thanh toán đích khổng lồ. Sự cố mới nhất được cho là nhắm vào cùng hợp đồng và đường dẫn nhập, mặc dù nó liên quan đến một giao dịch khác, ví kẻ tấn công khác và điểm đến khác cho số tiền bị đánh cắp với sự dễ dàng đáng lo ngại.
Thời điểm này gây lo ngại vì tính bảo mật của các cầu nối đã được cải thiện đáng kể trên toàn bộ lĩnh vực tài chính phi tập trung. Dữ liệu từ Immunefi được trích dẫn trong báo cáo cho thấy các vụ tấn công cầu nối chiếm 73% tổn thất trong DeFi năm 2022 nhưng chỉ còn 3% vào năm 2025. Tuy nhiên, tiến bộ trên toàn ngành không thể bù đắp cho một lỗ hổng đã được xác định công khai nhưng vẫn chưa được khắc phục. Verus chưa công bố bản phân tích sau sự cố vào thứ Năm. Sau sự cố tháng Năm, Merkle Science đã khuyên người dùng tránh sử dụng cầu nối cho đến khi lỗi xác thực được sửa và kiểm toán độc lập, khiến sự thận trọng trở thành phản ứng hợp lý duy nhất trong khi vẫn chưa có xác nhận nào từ phía người dùng và nhà cung cấp thanh khoản.

