Le pont Verus Ethereum a subi une autre exploitation, un attaquant ayant drainé environ 7,54 millions de dollars d'actifs du même contrat touché en mai.
Résumé
- Le pont Verus Ethereum a perdu environ 7,54 millions de dollars dans une nouvelle exploitation ciblant son chemin d'importation.
- Blockaid affirme que l'attaque ressemble à celle de mai, bien que la cause racine reste sous enquête active.
- Trois exploits cryptographiques signalés jeudi ont causé des pertes combinées d'environ 35,55 millions de dollars, selon Lookonchain.
La société de sécurité blockchain Blockaid a détecté l'attaque sur Ethereum le 23 juillet et a déclaré que l'attaquant avait utilisé le chemin d'importation du pont pour déclencher des paiements non adossés à des actifs correspondants du côté source.
L'incident impliquait une transaction différente et un portefeuille contrôlé par l'attaquant par rapport à la brèche de mai, selon Blockaid. La société a déclaré que la nouvelle attaque utilisait le même contrat de pont, le même chemin d'entrée et la même classe de bug apparente. Cependant, la cause racine exacte restait sous enquête lors de la publication de l'alerte.
L'exploit du pont Verus draine plusieurs actifs
Les enregistrements onchain montrent que la transaction d'exploitation a interagi avec le contrat du pont Verus Ethereum à 03:45 UTC le 23 juillet. La transaction a transféré environ 1 137 ETH et plusieurs jetons à une adresse contrôlée par l'attaquant. Les actifs comprenaient tBTC, USDC, USDT, EURC, MKR et scrvUSD. Etherscan a évalué les sorties principales du pont à environ 7,54 millions de dollars à ce moment-là.
Blockaid a déclaré que l'attaquant avait abusé du processus d'importation du pont pour produire des paiements non adossés côté Ethereum. La société a identifié l'adresse de réception comme 0xCFd0…2D54 et a lié le retrait au même contrat de pont impliqué dans l'incident Verus précédent. Elle n'a pas encore publié de rapport technique complet sur la nouvelle transaction.
De plus, le dernier exploit survient environ deux mois après que le pont Verus Ethereum a perdu environ 11,58 millions de dollars dans une attaque distincte. Les chercheurs en sécurité ont déclaré que l'attaquant de mai avait exploité une lacune de validation qui permettait à une importation inter-chaînes falsifiée de passer la vérification même si la valeur engagée côté source ne correspondait pas au paiement libéré sur Ethereum.
Blockaid a déclaré que l'attaque de juillet « semble liée à l'incident précédent du pont Verus Ethereum en mai 2026 ». Il a également décrit les deux incidents comme impliquant le « même contrat de pont, même chemin d'entrée et même classe de bug », bien qu'une cause technique confirmée pour le dernier exploit n'ait pas été publiée.
Comme crypto.news l'a rapporté en mai, le premier attaquant du pont Verus a ensuite renvoyé 4 052,4 ETH, d'une valeur d'environ 8,5 millions de dollars à l'époque, après que le projet a offert des conditions de règlement. L'attaquant a conservé 1 350 ETH comme prime. Le montant renvoyé représentait environ 75 % des fonds détenus par l'exploiteur après que les actifs volés aient été convertis en ETH.
Trois exploits signalés en quelques heures
L'attaque Verus faisait partie d'une série plus large d'incidents de sécurité signalés en quelques heures. Le traqueur onchain Lookonchain a déclaré que AFX Trade, Verus et B² Network avaient subi des exploits avec des pertes combinées signalées d'environ 35,55 millions de dollars. Les chiffres comprenaient 24,15 millions de dollars pour AFX, environ 7,55 millions de dollars pour Verus et environ 3,86 millions de dollars pour B² Network.
Plus tôt aujourd'hui, un pont exploité par AFX a perdu 24,15 millions de dollars en USDC avant que l'attaquant ne transfère les fonds vers Ethereum et ne les convertisse en 12 467 ETH. Offchain Labs a déclaré que cet incident n'affectait pas le pont natif d'Arbitrum et provenait d'une infrastructure exploitée par un protocole tiers.
Ces incidents s'ajoutent à l'examen minutieux continu des systèmes inter-chaînes. Un explicatif de crypto.news récent a noté que les ponts doivent vérifier les événements sur des blockchains distinctes tout en contrôlant les actifs détenus dans des réserves partagées. Des erreurs dans la validation des messages, la logique des contrats ou les contrôles d'accès peuvent permettre à une transaction de libérer des actifs sans transfert correspondant valide.
La cause racine et les détails de récupération restent en attente
Blockaid a déclaré que le nouvel exploit de Verus semble impliquer le même type de faiblesse observé en mai, mais s'est abstenu de confirmer que la vulnérabilité exacte précédente a causé le drain de juillet. L'attaque de mai impliquait un manque de validation entre la valeur engagée sur la chaîne source et le montant libéré sur Ethereum, selon les analyses de sécurité.
La dernière transaction confirme que des fonds ont quitté le pont Verus vers le nouveau portefeuille de l'attaquant, mais les sources examinées n'ont pas confirmé si des actifs avaient depuis été gelés, restitués ou récupérés. Elles n'ont pas non plus fourni de nouveau plan de remédiation ni de calendrier pour les modifications des opérations du pont.
Des détails techniques supplémentaires pourraient clarifier si la faille de mai restait exploitable, si une faiblesse connexe a causé le nouvel incident, ou si l'attaquant a utilisé une autre voie via le même processus d'importation. Les prochains mouvements de fonds de l'attaquant pourraient également montrer si les actifs volés sont convertis ou déplacés via d'autres services.
L'affaire reste en développement.






