Міст Verus знову зламали: у повторній атаці зникло $7,5 млн
Ринкове зведення ШІ
Verus Bridge зазнав повторної експлуатації (~$7.54M) після подібної атаки в травні (~$11.58M), що свідчить про те, що раніше виявлена вада валідації залишилася невиправленою. Стверджується, що зловмисник ініціював непідкріплені виплати на стороні Ethereum попри дійсні підписи та докази Merkle, виводячи активи, включно з ETH і стейблкоїнами, із резервів мосту. Повторення підкреслює стійкий операційний і смартконтрактний ризик у кросчейн-інфраструктурі, тиснучи на довіру користувачів і ліквідність мосту до підтвердженого усунення проблеми та незалежного аудиту.
Рівень впливу
● Середній
Активи, яких стосується
ETH/USDT-2.55%
Інсайт ШІ · ETH/USDTІнсайт ШІ
▼ Ведмежий
Торгувати
⚠️ Інсайти, згенеровані ШІ, ґрунтуються на новинних матеріалах і надаються виключно з інформаційною метою. Вони не є інвестиційною порадою та не відображають поглядів BingX. Інвестування пов’язане з ризиком. Будь ласка, торгуйте відповідально.
Коротко: Ethereum-міст Verus Bridge зазнав повторної атаки приблизно через два місяці після попереднього інциденту на $11,58 млн. Цього разу з резервів вивели близько $7,54 млн. Причина, за попередніми висновками, та сама: контракт дозволяв виплати на боці Ethereum без перевірки, що на блокчейні Verus було зафіксовано еквівалентну вартість.
У четвер зловмисник спустошив резерви мосту на суму близько $7,54 млн. Як зазначає Blockaid, постраждали активи ETH, tBTC, USDC, USDT, EURC, MKR і scrvUSD. Повторення атаки вказує, що відома помилка валідації після травневого зламу могла так і не бути усунута.
За даними Blockaid, атакувальник використав шлях "import" у механізмі мосту, щоб ініціювати виплати на Ethereum, не підкріплені відповідною вартістю у мережі Verus. Підписи та Merkle-докази контракт приймав як коректні, але не перевіряв, що сума, яку розблоковують, відповідає сумі, зафіксованій у джерельному ланцюзі. Проблема полягала не в криптографії, а у відсутній перевірці значення всередині контракту.
Аналогічні висновки щодо травневого інциденту раніше озвучували Halborn і Merkle Science. Вони пов'язували уразливість із функцією checkCCEValues та приблизно 10 відсутніми рядками перевірок у Solidity, хоча контракт загалом виглядав працездатним. Merkle Science зазначала, що в попередній атаці зловмисник міг перетворити приблизно $10 комісій у VRSC на виплату на $11,58 млн. Halborn наголошувала, що навіть транзакція вартістю близько 1 цента могла проходити вимоги щодо підписів і доказів, після чого Ethereum вивільняв активи на мільйони.
Повідомляється, що поточний інцидент був спрямований на той самий контракт і той самий шлях "import", хоча відрізнялися транзакція, гаманець атакувальника та адреса, куди вивели кошти.
Повторний злам виглядає особливо тривожно на тлі загального прогресу в безпеці мостів у DeFi. За даними Immunefi, на які посилається матеріал, у 2022 році злами мостів становили 73% втрат у DeFi, а у 2025 році — лише 3%. Попри це, загальноринкові покращення не компенсують ситуацію, коли публічно ідентифіковану вразливість не виправляють.
На момент публікації Verus не оприлюднив офіційного постмортему щодо четвергової атаки. Після травневого інциденту Merkle Science радила користувачам утриматися від використання мосту доти, доки помилку валідації не буде виправлено і публічно підтверджено незалежним аудитом. За відсутності такого підтвердження обережність залишається єдиною розумною тактикою для користувачів і постачальників ліквідності.