Verus Ethereum Bridge pretrpio je još jednu eksploataciju, s napadačem koji je iscrpio oko 7,54 milijuna dolara imovine iz istog ugovora sklopljenog u svibnju.
Sažetak
- Verus Ethereum Bridge izgubio je oko 7,54 milijuna dolara u novom podvigu koji je ciljao na njegov uvozni put.
- Blockaid kaže da napad nalikuje Mayinom podvigu, iako se glavni uzrok još uvijek aktivno istražuje.
- Tri kripto eksploatacije prijavljene u četvrtak uzrokovale su zajedničke gubitke od otprilike 35,55 milijuna dolara, prema Lookonchainu.
Sigurnosna tvrtka Blockchain Blockaid otkrila je napad na Ethereum 23. srpnja i rekla da je napadač koristio uvozni put mosta kako bi pokrenuo isplate koje nisu bile podržane odgovarajućim sredstvima na strani izvora.
Incident je uključivao drugu transakciju i novčanik koji je kontrolirao napadač od provale u svibnju, prema Blockaidu. Tvrtka je rekla da je novi napad koristio isti ugovor o premošćivanju, ulazni put i očitu klasu bugova. Međutim, točan glavni uzrok ostao je pod istragom kada je upozorenje objavljeno.
Eksploatacija Verusovog mosta crpi više sredstava
Onchain zapisi pokazuju da je exploit transakcija stupila u interakciju s ugovorom Verus Ethereum Bridge u 03:45 UTC 23. srpnja. Transakcija je prenijela oko 1137 ETH i nekoliko tokena na adresu koju kontrolira napadač. Imovina je uključivala tBTC, USDC, USDT, EURC, MKR i scrvUSD. Etherscan je procijenio glavne odljeve mosta na otprilike 7,54 milijuna dolara u to vrijeme.
Blockaid je rekao da je napadač zlorabio proces uvoza mosta kako bi proizveo nepokrivene isplate na strani Ethereuma. Tvrtka je identificirala adresu primanja kao 0xCFd0…2D54 i povezala povlačenje s istim ugovorom o premošćivanju uključenim u raniji incident s Verusom. Još uvijek nije objavila potpuno tehničko izvješće o novoj transakciji.
Osim toga, najnoviji exploit dolazi otprilike dva mjeseca nakon što je Verus Ethereum Bridge izgubio otprilike 11,58 milijuna dolara u zasebnom napadu. Sigurnosni istraživači rekli su da je Mayov napadač iskoristio prazninu u validaciji koja je omogućila krivotvorenom unakrsnom lančanom uvozu da prođe verifikaciju iako se vrijednost predana na strani izvora ne podudara s isplatom objavljenom na Ethereumu.
Blockaid je rekao da se srpanjski napad “čini povezanim s prethodnim incidentom Verus Ethereum Bridgea u svibnju 2026.” Također je opisao dva incidenta kao da uključuju “isti ugovor o premošćivanju, isti ulazni put i istu klasu grešaka”, iako potvrđeni tehnički uzrok najnovijeg exploita nije objavljen.
Kao što je crypto.news izvijestio u svibnju, prvi Verusov napadač na most kasnije je vratio 4.052,4 ETH, u vrijednosti od oko 8,5 milijuna dolara u to vrijeme, nakon što je projekt ponudio uvjete nagodbe. Napadač je zadržao 1350 ETH kao nagradu. Vraćeni iznos predstavljao je oko 75% sredstava koja je držao eksploatator nakon što je ukradena imovina pretvorena u ETH.
Tri iskorištavanja prijavljena u roku od nekoliko sati
Napad na Verus dio je šireg niza sigurnosnih incidenata prijavljenih unutar nekoliko sati. Onchain tracker Lookonchain rekao je da su AFX Trade, Verus i B² Network pretrpjeli iskorištavanje s zajedničkim prijavljenim gubicima od oko 35,55 milijuna dolara. Brojke uključuju 24,15 milijuna dolara od AFX-a, oko 7,55 milijuna dolara od Verusa i otprilike 3,86 milijuna dolara od B² Networka.
Ranije danas, most kojim upravlja AFX izgubio je 24,15 milijuna dolara u USDC prije nego što je napadač prebacio sredstva u Ethereum i pretvorio ih u 12 467 ETH. Offchain Labs priopćio je da taj incident nije utjecao na Arbitrumov izvorni most i da je nastao iz infrastrukture kojom upravlja protokol treće strane.
Incidenti doprinose kontinuiranom ispitivanju sustava unakrsnih lanaca. Nedavni objašnjavač crypto.news primijetio je da mostovi moraju verificirati događaje u odvojenim lancima blokova dok kontroliraju imovinu koja se drži u zajedničkim rezervama. Pogreške u potvrđivanju valjanosti poruka, logici ugovora ili kontrolama pristupa mogu omogućiti transakciji oslobađanje sredstava bez važećeg odgovarajućeg prijenosa.
Glavni uzrok i pojedinosti o oporavku ostaju na čekanju
Blockaid je rekao da se čini da novi Verus exploit uključuje istu vrstu slabosti viđenu u svibnju, ali nije potvrdio da je točna prethodna ranjivost uzrokovala iscrpljivanje u srpnju. Napad u svibnju uključivao je izostanak provjere između vrijednosti predane na izvornom lancu i količine oslobođene na Ethereumu, prema sigurnosnim analizama.
Najnovija transakcija potvrđuje da su sredstva otišla s mosta Verus za novi novčanik napadača, ali pregledani izvori nisu potvrdili je li neka imovina od tada zamrznuta, vraćena ili vraćena. Također nisu dali novi plan sanacije ili vremenski okvir za promjene u radu mosta.
Daljnji tehnički detalji mogli bi razjasniti je li svibanjska greška ostala iskoristiva, je li povezana slabost uzrokovala novi incident ili je napadač koristio drugu rutu kroz isti proces uvoza. Napadačevo sljedeće kretanje sredstava također bi moglo pokazati jesu li ukradena sredstva pretvorena ili premještena putem drugih usluga.
Slučaj ostaje priča u razvoju.







