A Ponte Verus Ethereum sofreu outro exploit, com um atacante drenando cerca de US$ 7,54 milhões em ativos do mesmo contrato atingido em maio.
Resumo
- A Ponte Verus Ethereum perdeu cerca de US$ 7,54 milhões em um novo exploit direcionado ao seu caminho de importação.
- A Blockaid diz que o ataque se assemelha ao exploit de maio, embora a causa raiz ainda esteja sob investigação ativa.
- Três exploits de criptomoedas relatados na quinta-feira causaram perdas combinadas de aproximadamente US$ 35,55 milhões, de acordo com a Lookonchain.
A empresa de segurança blockchain Blockaid detectou o ataque na Ethereum em 23 de julho e disse que o atacante usou o caminho de importação da ponte para acionar pagamentos que não eram respaldados por ativos correspondentes no lado da origem.
O incidente envolveu uma transação diferente e uma carteira controlada pelo atacante em relação à violação de maio, de acordo com a Blockaid. A empresa disse que o novo ataque usou o mesmo contrato da ponte, o mesmo caminho de entrada e a mesma classe aparente de bug. No entanto, a causa raiz exata permanecia sob investigação quando o alerta foi publicado.
Exploit da ponte Verus drena múltiplos ativos
Os registros onchain mostram que a transação do exploit interagiu com o contrato da Ponte Verus Ethereum às 03:45 UTC em 23 de julho. A transação transferiu cerca de 1.137 ETH e vários tokens para um endereço controlado pelo atacante. Os ativos incluíam tBTC, USDC, USDT, EURC, MKR e scrvUSD. A Etherscan avaliou as principais saídas da ponte em aproximadamente US$ 7,54 milhões na época.
A Blockaid disse que o atacante abusou do processo de importação da ponte para produzir pagamentos não respaldados no lado da Ethereum. A empresa identificou o endereço receptor como 0xCFd0…2D54 e vinculou a retirada ao mesmo contrato da ponte envolvido no incidente anterior da Verus. Ainda não publicou um relatório técnico completo sobre a nova transação.
Além disso, o exploit mais recente ocorre cerca de dois meses após a Ponte Verus Ethereum perder aproximadamente US$ 11,58 milhões em um ataque separado. Pesquisadores de segurança disseram que o atacante de maio explorou uma lacuna de validação que permitiu que uma importação entre cadeias forjada passasse pela verificação, mesmo que o valor comprometido no lado da origem não correspondesse ao pagamento liberado na Ethereum.
A Blockaid disse que o ataque de julho "parece relacionado ao incidente anterior da Ponte Verus Ethereum em maio de 2026." Também descreveu os dois incidentes como envolvendo o "mesmo contrato da ponte, mesmo caminho de entrada e mesma classe de bug", embora uma causa técnica confirmada para o exploit mais recente não tenha sido divulgada.
Como o crypto.news relatou em maio, o primeiro atacante da ponte Verus devolveu posteriormente 4.052,4 ETH, no valor de cerca de US$ 8,5 milhões na época, depois que o projeto ofereceu termos de acordo. O atacante manteve 1.350 ETH como recompensa. O valor devolvido representou cerca de 75% dos fundos detidos pelo explorador após os ativos roubados terem sido convertidos em ETH.
Três exploits relatados em poucas horas
O ataque à Verus fez parte de uma série mais ampla de incidentes de segurança relatados em poucas horas. O rastreador onchain Lookonchain disse que AFX Trade, Verus e B² Network sofreram exploits com perdas combinadas relatadas de cerca de US$ 35,55 milhões. Os números incluíam US$ 24,15 milhões da AFX, cerca de US$ 7,55 milhões da Verus e aproximadamente US$ 3,86 milhões da B² Network.
No início de hoje, uma ponte operada pela AFX perdeu US$ 24,15 milhões em USDC antes de o atacante mover os fundos para a Ethereum e convertê-los em 12.467 ETH. A Offchain Labs disse que o incidente não afetou a ponte nativa da Arbitrum e se originou de infraestrutura operada por um protocolo de terceiros.
Os incidentes aumentam o escrutínio contínuo sobre sistemas de cadeia cruzada. Um recente explicador do crypto.news observou que as pontes devem verificar eventos em blockchains separados enquanto controlam ativos mantidos em reservas compartilhadas. Erros na validação de mensagens, lógica de contrato ou controles de acesso podem permitir que uma transação libere ativos sem uma transferência correspondente válida.
Causa raiz e detalhes de recuperação permanecem pendentes
A Blockaid disse que o novo exploit da Verus parece envolver o mesmo tipo de fraqueza visto em maio, mas não confirmou que a vulnerabilidade anterior exata causou o dreno de julho. O ataque de maio envolveu validação ausente entre o valor comprometido na cadeia de origem e o valor liberado na Ethereum, de acordo com análises de segurança.
A transação mais recente confirma que os fundos saíram da ponte Verus para a nova carteira do atacante, mas as fontes revisadas não confirmaram se algum ativo foi congelado, devolvido ou recuperado desde então. Elas também não forneceram um novo plano de remediação ou um cronograma para mudanças nas operações da ponte.
Mais detalhes técnicos poderiam esclarecer se a falha de maio permaneceu explorável, se uma fraqueza relacionada causou o novo incidente, ou se o atacante usou outra rota através do mesmo processo de importação. Os próximos movimentos de fundos do atacante também poderiam mostrar se os ativos roubados são convertidos ou movidos através de outros serviços.
O caso continua sendo uma história em desenvolvimento.






