Nuevo ataque al puente de Verus: desaparecen 7,5 millones de dólares en un hackeo repetido
Resumen del mercado generado por IA
Verus Bridge sufrió una explotación repetida (~$7.54M) tras un ataque similar en mayo (~$11.58M), lo que sugiere que una falla de validación identificada previamente permaneció sin corregir. Presuntamente, el atacante desencadenó pagos en el lado de Ethereum sin respaldo pese a firmas válidas y pruebas de Merkle, drenando activos, incluidos ETH y stablecoins, de las reservas del puente. La recurrencia pone de relieve un riesgo operativo y de contratos inteligentes persistente en la infraestructura entre cadenas, presionando la confianza de los usuarios y la liquidez del puente hasta que haya una remediación verificada y una auditoría independiente.
Nivel de impacto
● Media
Activos afectados
ETH/USDT-2.74%
Ideas de IA · ETH/USDTIdeas de IA
▼ Bajista
Haz trading ahora
⚠️ Las ideas generadas por IA se basan en contenido de noticias y se proporcionan solo con fines informativos. No constituyen asesoramiento de inversión ni representan los puntos de vista de BingX. Invertir implica riesgos. Opera de forma responsable.
TL;DR El puente de Verus volvió a sufrir un exploit y perdió unos 7,54 millones de dólares, cerca de dos meses después de otro ataque de 11,58 millones que afectó al mismo contrato. El fallo permitía liberar fondos en Ethereum sin comprobar que en Verus se hubiese inmovilizado un valor equivalente, pese a que las firmas y las pruebas de Merkle eran válidas. Firmas de seguridad atribuyen el problema a validaciones ausentes en Solidity. Se recomienda no usar el puente hasta que se anuncien públicamente las correcciones y una auditoría independiente.
El Verus Bridge registró el jueves un segundo incidente grave en aproximadamente dos meses. Un atacante drenó cerca de 7,54 millones de dólares de las reservas del puente en Ethereum, en un episodio que apunta a la misma debilidad utilizada en mayo, cuando se sustrajeron alrededor de 11,58 millones del mismo contrato.
Blockaid indicó que el robo más reciente afectó a activos como ETH, tBTC, USDC, USDT, EURC, MKR y scrvUSD. La firma detectó la actividad en la ruta de importación del puente, que habría permitido desencadenar pagos en Ethereum sin respaldo, reavivando las dudas sobre la capacidad de los operadores de puentes para reaccionar con rapidez cuando una vulnerabilidad crítica ya es conocida en el mercado DeFi.
En una publicación del 23 de julio de 2026, Blockaid señaló: "Un atacante usó la ruta de importación para activar pagos no respaldados en el lado de Ethereum, drenando ~7,54 millones de dólares en ETH, tBTC, USDC, USDT, EURC, MKR y scrvUSD".
La validación ausente deja expuesto el mismo contrato
Según Blockaid, el atacante manipuló el mecanismo de importación para que el puente liberara fondos en Ethereum sin que existiera un valor equivalente comprometido en la cadena Verus. El contrato aceptó las firmas requeridas y las pruebas de Merkle, pero no verificó que el monto liberado coincidiera con el valor bloqueado en el origen. El problema no fue criptográfico, sino la ausencia de una comprobación de valor dentro del contrato.
Halborn y Merkle Science llegaron a conclusiones similares tras analizar el exploit de mayo. Vincularon el fallo a la función checkCCEValues y a la ausencia de unas 10 líneas de validación en Solidity, a pesar de que el sistema parecía funcionar con normalidad. Ese vacío generaba una desproporción extrema entre coste y beneficio: Merkle Science sostuvo que el atacante anterior podía convertir unos 10 dólares en comisiones de transacción en VRSC en un cobro de 11,58 millones de dólares. Halborn añadió que incluso una operación valorada en torno a 0,01 dólares podía cumplir con los requisitos de firma y prueba y, aun así, provocar la liberación de activos por millones en Ethereum. En otras palabras, un valor mínimo en el origen podía desbloquear un pago enorme en destino.
El incidente más reciente habría golpeado el mismo contrato y la misma ruta de importación, aunque con una transacción distinta, otra cartera atacante y un destino diferente para los fondos robados.
El momento resulta especialmente inquietante porque la seguridad de los puentes ha mejorado de forma generalizada en DeFi. Datos de Immunefi citados en el informe señalan que los hacks de puentes representaron el 73% de las pérdidas en DeFi en 2022, pero solo el 3% en 2025. Aun así, el avance del sector no compensa que una vulnerabilidad identificada públicamente permanezca sin corregir.
Verus no había publicado un postmortem oficial sobre el ataque del jueves. Tras el incidente de mayo, Merkle Science recomendó a los usuarios evitar el puente hasta que se corrigiera la validación defectuosa y se confirmara mediante una auditoría independiente. Mientras no haya una verificación pública de las correcciones, la prudencia sigue siendo la única respuesta razonable para usuarios y proveedores de liquidez.