Міст Verus Ethereum зазнав чергової експлойтної атаки: зловмисник вивів близько 7,54 мільйона доларів в активах з того ж контракту, який постраждав у травні.
Підсумок
- Міст Verus Ethereum втратив близько 7,54 мільйона доларів у новій експлойтній атаці, спрямованій на його шлях імпорту.
- Blockaid повідомляє, що атака схожа на травневий експлойт, хоча першопричина все ще активно розслідується.
- Три криптоексплойти, зареєстровані в четвер, спричинили сукупні збитки приблизно на 35,55 мільйона доларів, згідно з Lookonchain.
Компанія з безпеки блокчейну Blockaid виявила атаку на Ethereum 23 липня і заявила, що зловмисник використав шлях імпорту моста для ініціювання виплат, які не були забезпечені відповідними активами на стороні джерела.
Інцидент включав іншу транзакцію та гаманець, контрольований зловмисником, ніж у травневому зламі, за даними Blockaid. Компанія заявила, що нова атака використовувала той самий контракт моста, той самий шлях входу та той самий клас помилок. Однак точна першопричина все ще розслідувалася на момент публікації попередження.
Експлойт моста Verus виводить численні активи
Записи в блокчейні показують, що експлойтна транзакція взаємодіяла з контрактом моста Verus Ethereum о 03:45 UTC 23 липня. Транзакція переказала близько 1137 ETH та кілька токенів на адресу, контрольовану зловмисником. Активи включали tBTC, USDC, USDT, EURC, MKR та scrvUSD. Etherscan оцінив основні виведення з моста приблизно в 7,54 мільйона доларів на той час.
Blockaid заявив, що зловмисник зловживав процесом імпорту моста, щоб створити незабезпечені виплати на стороні Ethereum. Компанія ідентифікувала адресу отримувача як 0xCFd0…2D54 і пов'язала виведення з тим самим контрактом моста, який брав участь у попередньому інциденті Verus. Вона ще не опублікувала повний технічний звіт про нову транзакцію.
Крім того, останній експлойт стався приблизно через два місяці після того, як міст Verus Ethereum втратив близько 11,58 мільйона доларів в окремій атаці. Дослідники безпеки заявили, що травневий зловмисник використав прогалину у валідації, яка дозволила підробленому кросчейн-імпорту пройти перевірку, навіть якщо вартість, зафіксована на стороні джерела, не відповідала виплаті, випущеній на Ethereum.
Blockaid заявив, що липнева атака «видається пов'язаною з попереднім інцидентом з мостом Verus Ethereum у травні 2026 року». Він також описав обидва інциденти як такі, що включають «той самий контракт моста, той самий шлях входу та той самий клас помилок», хоча підтверджена технічна причина останнього експлойту не була оприлюднена.
Як повідомлялося crypto.news у травні, перший зловмисник моста Verus пізніше повернув 4052,4 ETH, що на той час коштувало близько 8,5 мільйона доларів, після того як проєкт запропонував умови врегулювання. Зловмисник залишив собі 1350 ETH як винагороду. Повернута сума становила приблизно 75% коштів, які утримував експлойтер після конвертації вкрадених активів в ETH.
Три експлойти зареєстровано протягом кількох годин
Атака на Verus стала частиною ширшої серії інцидентів безпеки, зареєстрованих протягом кількох годин. Ончейн-трекер Lookonchain повідомив, що AFX Trade, Verus та B² Network зазнали експлойтів із сукупними заявленими збитками близько 35,55 мільйона доларів. Цифри включали 24,15 мільйона доларів від AFX, близько 7,55 мільйона доларів від Verus та приблизно 3,86 мільйона доларів від B² Network.
Раніше сьогодні міст, яким керує AFX, втратив $24,15 млн у USDC, перш ніж зловмисник перемістив кошти на Ethereum і конвертував їх у 12 467 ETH. Offchain Labs заявила, що цей інцидент не вплинув на рідний міст Arbitrum і стався через інфраструктуру, якою керує сторонній протокол.
Ці інциденти посилюють увагу до крос-чейн систем. Нещодавній пояснювач crypto.news зазначив, що мости повинні перевіряти події в окремих блокчейнах, контролюючи активи, що зберігаються в спільних резервах. Помилки у перевірці повідомлень, логіці контрактів або контролі доступу можуть дозволити транзакції вивільнити активи без дійсного відповідного переказу.
Основна причина та деталі відновлення залишаються невідомими
Blockaid заявив, що новий експлойт Verus, схоже, пов'язаний з тим самим типом слабкості, що й у травні, але не підтвердив, що саме попередня вразливість спричинила липневий вивід коштів. Згідно з аналізом безпеки, травнева атака була пов'язана з відсутністю перевірки між вартістю, зафіксованою у вихідному ланцюгу, та сумою, випущеною на Ethereum.
Остання транзакція підтверджує, що кошти покинули міст Verus на гаманець нового зловмисника, але переглянуті джерела не підтвердили, чи були якісь активи заморожені, повернуті або відновлені. Вони також не надали нового плану виправлення або графіка змін у роботі мосту.
Подальші технічні деталі можуть прояснити, чи залишалася травнева вада експлойтованою, чи пов'язана слабкість спричинила новий інцидент, чи зловмисник використав інший шлях через той самий процес імпорту. Наступні рухи коштів зловмисника також можуть показати, чи конвертуються вкрадені активи або переміщуються через інші сервіси.
Ця справа залишається такою, що розвивається.






