El puente Verus Ethereum ha sufrido otro exploit, con un atacante drenando alrededor de $7.54 millones en activos del mismo contrato afectado en mayo.
Resumen
- El puente Verus Ethereum perdió alrededor de $7.54 millones en un nuevo exploit dirigido a su ruta de importación.
- Blockaid dice que el ataque se asemeja al exploit de mayo, aunque la causa raíz sigue bajo investigación activa.
- Tres exploits de criptomonedas reportados el jueves causaron pérdidas combinadas de aproximadamente $35.55 millones, según Lookonchain.
La firma de seguridad blockchain Blockaid detectó el ataque en Ethereum el 23 de julio y dijo que el atacante utilizó la ruta de importación del puente para activar pagos que no estaban respaldados por activos coincidentes en el lado de origen.
El incidente involucró una transacción diferente y una billetera controlada por el atacante en comparación con la brecha de mayo, según Blockaid. La firma dijo que el nuevo ataque utilizó el mismo contrato de puente, la misma ruta de entrada y la misma clase aparente de bug. Sin embargo, la causa raíz exacta seguía bajo investigación cuando se publicó la alerta.
El exploit del puente Verus drena múltiples activos
Los registros en cadena muestran que la transacción del exploit interactuó con el contrato del puente Verus Ethereum a las 03:45 UTC del 23 de julio. La transacción transfirió alrededor de 1,137 ETH y varios tokens a una dirección controlada por el atacante. Los activos incluían tBTC, USDC, USDT, EURC, MKR y scrvUSD. Etherscan valoró las salidas principales del puente en aproximadamente $7.54 millones en ese momento.
Blockaid dijo que el atacante abusó del proceso de importación del puente para producir pagos no respaldados en el lado de Ethereum. La firma identificó la dirección receptora como 0xCFd0…2D54 y vinculó el retiro con el mismo contrato de puente involucrado en el incidente anterior de Verus. Aún no ha publicado un informe técnico completo sobre la nueva transacción.
Además, el último exploit ocurre aproximadamente dos meses después de que el puente Verus Ethereum perdiera alrededor de $11.58 millones en un ataque separado. Los investigadores de seguridad dijeron que el atacante de mayo explotó una brecha de validación que permitió que una importación entre cadenas falsificada pasara la verificación aunque el valor comprometido en el lado de origen no coincidiera con el pago liberado en Ethereum.
Blockaid dijo que el ataque de julio "parece relacionado con el incidente anterior del puente Verus Ethereum en mayo de 2026." También describió los dos incidentes como involucrando el "mismo contrato de puente, misma ruta de entrada y misma clase de bug", aunque no se ha publicado una causa técnica confirmada para el último exploit.
Como informó crypto.news en mayo, el primer atacante del puente Verus devolvió más tarde 4,052.4 ETH, valorados en aproximadamente $8.5 millones en ese momento, después de que el proyecto ofreciera términos de acuerdo. El atacante se quedó con 1,350 ETH como recompensa. La cantidad devuelta representaba alrededor del 75% de los fondos en poder del explotador después de que los activos robados se convirtieran en ETH.
Tres exploits reportados en cuestión de horas
El ataque a Verus formó parte de una serie más amplia de incidentes de seguridad reportados en cuestión de horas. El rastreador en cadena Lookonchain dijo que AFX Trade, Verus y B² Network habían sufrido exploits con pérdidas reportadas combinadas de aproximadamente $35.55 millones. Las cifras incluían $24.15 millones de AFX, alrededor de $7.55 millones de Verus y aproximadamente $3.86 millones de B² Network.
Hoy temprano, un puente operado por AFX perdió $24.15 millones en USDC antes de que el atacante moviera los fondos a Ethereum y los convirtiera en 12,467 ETH. Offchain Labs dijo que ese incidente no afectó el puente nativo de Arbitrum y se originó en infraestructura operada por un protocolo de terceros.
Los incidentes se suman al continuo escrutinio de los sistemas entre cadenas. Un reciente explicador de crypto.news señaló que los puentes deben verificar eventos en blockchains separadas mientras controlan los activos mantenidos en reservas compartidas. Los errores en la validación de mensajes, la lógica de contratos o los controles de acceso pueden permitir que una transacción libere activos sin una transferencia válida correspondiente.
La causa raíz y los detalles de recuperación siguen pendientes
Blockaid dijo que el nuevo exploit de Verus parece involucrar el mismo tipo de debilidad visto en mayo, pero se detuvo antes de confirmar que la vulnerabilidad anterior exacta causó el drenaje de julio. El ataque de mayo involucró una validación faltante entre el valor comprometido en la cadena de origen y la cantidad liberada en Ethereum, según análisis de seguridad.
La última transacción confirma que los fondos salieron del puente de Verus hacia la nueva billetera del atacante, pero las fuentes revisadas no confirmaron si algún activo ha sido congelado, devuelto o recuperado desde entonces. Tampoco proporcionaron un nuevo plan de remediación o un cronograma para cambios en las operaciones del puente.
Más detalles técnicos podrían aclarar si la falla de mayo seguía siendo explotable, si una debilidad relacionada causó el nuevo incidente, o si el atacante usó otra ruta a través del mismo proceso de importación. Los próximos movimientos de fondos del atacante también podrían mostrar si los activos robados se convierten o se mueven a través de otros servicios.
El caso sigue siendo una historia en desarrollo.






