Nuevo ataque al puente de Verus en Ethereum: sustraen 7,54 millones de dólares por la misma vía
Resumen del mercado generado por IA
El puente de Ethereum de Verus fue explotado de nuevo, drenando ~7,54 millones de dólares (incluidos ~1.137 ETH y múltiples stablecoins/tokens) a través del mismo contrato y la misma vía de entrada implicados en mayo. La naturaleza repetida sugiere debilidades no resueltas de validación/lógica en la gestión de importaciones entre cadenas, lo que refuerza el riesgo operativo y de contratos inteligentes en torno a los puentes. A corto plazo, esto puede presionar la liquidez relacionada con los puentes y el apetito por el riesgo en DeFi, con un mayor escrutinio sobre la seguridad entre cadenas y un posible contagio a través de los flujos de activos.
Nivel de impacto
● Media
Activos afectados
ETH/USDT-2.19%
Ideas de IA · ETH/USDTIdeas de IA
▼ Bajista
Haz trading ahora
⚠️ Las ideas generadas por IA se basan en contenido de noticias y se proporcionan solo con fines informativos. No constituyen asesoramiento de inversión ni representan los puntos de vista de BingX. Invertir implica riesgos. Opera de forma responsable.
El puente Verus Ethereum Bridge volvió a ser explotado el 23 de julio. Los atacantes drenaron aproximadamente 7,54 millones de dólares desde el mismo contrato de puente que ya había sido comprometido en mayo.
Blockaid, firma de seguridad blockchain, detectó la actividad maliciosa en Ethereum a las 03:45 UTC del 23 de julio. Los registros on-chain reflejan una transacción que interactuó con el contrato del puente de Verus y trasladó en torno a 1.137 ETH, además de varios tokens (tBTC, USDC, USDT, EURC, MKR y scrvUSD), a una dirección controlada por el atacante. Según Etherscan, el valor de las salidas ascendía a unos 7,54 millones de dólares en ese momento.
Detalles relevantes del incidente:
- Contrato del puente afectado: 0x71518580f36feceffe0721f06ba4703218cd7f63
- Wallet receptora de los fondos: 0xCFd0A20703cD11E0b9f665e1C3F1Ef989C142D54 (abreviado: 0xCFd0…2D54)
- Transacción del exploit (reportada):
Según Blockaid, el atacante se aprovechó de la ruta de "import" del puente para activar pagos en Ethereum que no estaban respaldados por activos equivalentes en la cadena de origen. Aunque el drenaje de julio utilizó una transacción distinta y una nueva cartera bajo control del atacante respecto al caso de mayo, Blockaid sostiene que ambos episodios comparten "el mismo contrato de puente, la misma vía de entrada y la misma clase de fallo".
En el momento de la alerta no se había publicado un informe técnico completo sobre el ataque de julio, y la causa raíz seguía bajo investigación.
Se trata del segundo golpe de gran magnitud contra el puente de Verus en los últimos meses. En mayo, Verus Ethereum Bridge perdió cerca de 11,58 millones de dólares después de que, presuntamente, una brecha de validación permitiera que una importación cross-chain falsificada superara la verificación, liberando en Ethereum más fondos de los comprometidos en la cadena de origen. Tras ese exploit, el atacante devolvió 4.052,4 ETH (unos 8,5 millones de dólares en ese momento) en el marco de un acuerdo, y se quedó con 1.350 ETH como recompensa, aproximadamente el 75% de las tenencias del explotador en ETH tras la conversión.
El incidente de Verus del 23 de julio se enmarca en una jornada con varias incidencias relacionadas con puentes. Ese mismo día, AFX Trade registró una pérdida estimada de 24,15 millones de dólares y B² Network de unos 3,86 millones. En conjunto, las pérdidas reportadas en los tres eventos sumaron aproximadamente 35,55 millones de dólares, según el rastreador on-chain Lookonchain. En el caso de AFX, el ataque implicó USDC sustraídos de infraestructura operada por un protocolo de terceros y posteriormente convertidos a ETH.
Por qué importa: los puentes cross-chain deben validar eventos y valores entre blockchains distintas mientras gestionan reservas compartidas. Errores en la validación de mensajes, la lógica de los contratos o los controles de acceso pueden derivar en pagos on-chain sin un depósito correspondiente en la cadena de origen. Blockaid indicó que el exploit de julio "parece relacionado con el incidente previo del Verus Ethereum Bridge en mayo de 2026", aunque no confirmó si se reutilizó la misma vulnerabilidad o si se encontró una nueva vía dentro del proceso de importación.
A la hora de publicación, las fuentes confirmaban la salida de fondos del puente de Verus hacia la nueva cartera del atacante, sin información sobre posibles congelaciones, devoluciones o recuperaciones, ni un calendario de remediación. Harán falta más análisis técnicos para determinar si el fallo de mayo seguía siendo explotable o si esta vez se utilizó una debilidad distinta, además de seguir el rastro de los fondos sustraídos para comprobar si se convierten o se blanquean a través de otros servicios.
Historia en desarrollo: se actualizará cuando Blockaid o Verus publiquen más detalles técnicos o medidas de recuperación.