Verusブリッジが再び被害、同一脆弱性の再悪用で約750万ドル流出
AI マーケットサマリー
Verus Bridgeは、5月の類似攻撃(約1,158万ドル)に続き、再度のエクスプロイト(約754万ドル)の被害を受け、以前に特定されていた検証上の欠陥が未修正のままだったことを示唆した。攻撃者は、有効な署名とMerkle証明があるにもかかわらず、裏付けのないイーサリアム側の支払いを引き起こしたとされ、ブリッジ準備金からETHやステーブルコインを含む資産が流出した。この再発は、クロスチェーン・インフラにおける運用上およびスマートコントラクト上のリスクが継続していることを浮き彫りにし、検証済みの是正措置と独立監査が行われるまで、ユーザーの信頼とブリッジの流動性に圧力をかけている。
影響度
● 普通
影響を受ける資産
ETH/USDT-2.55%
AI インサイト · ETH/USDTAI インサイト
▼ 弱気
今すぐ取引
⚠️ AI によって生成されたインサイトはニュースコンテンツに基づくものであり、情報提供のみを目的としています。投資助言を構成するものではなく、BingX の見解を示すものでもありません。投資にはリスクが伴います。責任ある取引を心がけてください。
要旨:Verus Bridgeは、約2カ月前に同一コントラクトが約1,158万ドルを奪われた攻撃に続き、2度目の不正流出に見舞われた。今回失われた資金は約754万ドル。署名とMerkle証明は正当とみなされる一方、Verus側で対応する価値がコミットされているか、またその金額が一致しているかをコントラクトが検証せず、Ethereum側で支払いが成立していたとされる。修正と第三者監査が公表で確認できるまで、利用を避けるよう呼びかけが出ている。
Verus BridgeのEthereumブリッジが木曜日に攻撃を受け、攻撃者がブリッジ準備金から約754万ドルを流出させた。5月に同じコントラクトから約1,158万ドルが盗まれた事案と同系統の脆弱性が再び突かれた可能性が高く、初回攻撃後も既知の検証不備が解消されていなかったことを示唆している。
Blockaidによると、被害に含まれる資産はETH、tBTC、USDC、USDT、EURC、MKR、scrvUSD。重要な弱点がDeFi市場に広く知られた後、ブリッジ運営側がどれだけ迅速に対応できるかが改めて問われている。
Blockaidは「@VerusCoinのEthereum Bridgeでエクスプロイトを検知した」とし、攻撃者がブリッジのimport経路を悪用して、裏付けのないEthereum側の払い出しを発生させたと説明した。投稿は2026年7月23日付。
問題の本質は暗号技術の破綻ではなく、コントラクト内部の金額検証の欠落だという。Blockaidの説明では、ブリッジは必要な署名とMerkle証明を受け入れたものの、Ethereum側で解放される金額が、Verusチェーン側でコミットされた価値と一致するかを確認していなかった。
セキュリティ企業HalbornとMerkle Scienceも、5月の攻撃分析で同様の結論に到達している。原因はcheckCCEValues関数周辺にあり、Solidityの検証コードが約10行欠けていたとされる。見た目には稼働しているように見えた一方、その欠落がコストとリターンの極端な不均衡を生んだ。
Merkle Scienceは、先の攻撃ではVRSCのトランザクション手数料約10ドル相当で、約1,158万ドル規模の払い出しに転換できた可能性を指摘。Halbornも、ほぼ1セント程度の価値の取引でも署名と証明の要件を満たし得て、その後にEthereum側から数百万ドル相当の資産が解放され得ると述べていた。発生元の価値がごく小さくても、送付先で巨額の払い出しが成立し得る構図になる。
今回の事案も同一コントラクトとimport経路が狙われたと報じられているが、取引、攻撃者ウォレット、資金の送付先は異なるという。既知の弱点が残ったまま、容易に再現され得ることが浮き彫りになった。
タイミングも不穏だ。ブリッジの安全性はDeFi全体では改善しており、Immunefiのデータ(報道で引用)では、ブリッジ関連ハックがDeFi損失に占める割合は2022年の73%から2025年には3%まで低下した。それでも、公開された脆弱性が是正されなければ、セクター全体の進歩では穴を埋められない。
Verusは木曜日の攻撃について公式な事後報告(ポストモーテム)を公表していない。5月の事案後、Merkle Scienceは不備のある検証が修正され、独立監査で確認されるまでブリッジの利用を避けるよう助言していた。現時点でも、利用者や流動性提供者にとっては、確証が示されるまで慎重姿勢を貫く以外に合理的な選択肢は乏しい。