Мост Verus снова взломали: во второй атаке исчезло $7,5 млн
Сводка рынка от ИИ
Мост Verus Bridge подвергся повторному эксплойту (~$7.54 млн) после аналогичной атаки в мае (~$11.58 млн), что указывает на то, что ранее выявленный изъян в валидации оставался неисправленным. Предположительно, злоумышленник инициировал необеспеченные выплаты на стороне Ethereum, несмотря на действительные подписи и доказательства Merkle, выведя активы, включая ETH и стейблкоины, из резервов моста. Повторение подчеркивает устойчивые операционные и смарт-контрактные риски в кроссчейн-инфраструктуре, оказывая давление на доверие пользователей и ликвидность моста до подтвержденного устранения и независимого аудита.
Степень влияния
● Средний
Затронутые активы
ETH/USDT-2.74%
Инсайт ИИ · ETH/USDTИнсайт ИИ
▼ Медвежий
Торговать
⚠️ Инсайты, сгенерированные ИИ, основаны на новостном контенте и предоставляются исключительно в информационных целях. Они не являются инвестиционной рекомендацией и не отражают позицию BingX. Торговля сопряжена с риском. Пожалуйста, торгуйте ответственно.
Verus Bridge за последние два месяца пережил уже второй крупный взлом: в четверг злоумышленник вывел около $7,54 млн из его Ethereum-моста. Инцидент, судя по данным расследователей, связан с той же уязвимостью, что и атака в мае, когда из того же контракта похитили порядка $11,58 млн. Повторный взлом указывает на то, что известный дефект в проверках после первой атаки так и не был устранён.
По оценке Blockaid, пострадали резервы в нескольких активах, включая ETH, tBTC, USDC, USDT, EURC, MKR и scrvUSD. Компания сообщила, что эксплойт затронул импортный маршрут моста: атакующий смог инициировать выплаты на стороне Ethereum без эквивалентного обеспечения на блокчейне Verus.
Как объясняет Blockaid, механизм моста принимал корректные подписи и Merkle-доказательства, но при этом не проверял, соответствует ли сумма к выплате объёму стоимости, зафиксированному на исходной стороне. Речь шла не о компрометации криптографии, а о недостающей проверке значения внутри смарт-контракта.
Halborn и Merkle Science пришли к схожим выводам ещё после майского взлома. Они связывали проблему с функцией checkCCEValues и тем, что в контракте отсутствовало около 10 строк валидации на Solidity, хотя в остальном он выглядел рабочим. Merkle Science указывала, что прежний атакующий мог превратить примерно $10 комиссий VRSC в выплату на $11,58 млн. Halborn отмечала, что даже транзакция стоимостью около 1 цента могла удовлетворить требованиям по подписям и доказательствам и затем привести к выпуску на Ethereum активов на миллионы долларов — минимальная стоимость на источнике открывала путь к непропорционально крупной выплате на стороне назначения.
В свежей атаке, по сообщениям, использовались тот же контракт и тот же импортный маршрут, но с иной транзакцией, другим кошельком атакующего и другим адресом назначения для вывода средств.
Случившееся выглядит особенно тревожно на фоне общего прогресса отрасли в безопасности мостов. По данным Immunefi, приведённым в материале, в 2022 году на взломы мостов приходилось 73% потерь DeFi, а в 2025 году — лишь 3%. Этот прогресс не компенсирует ситуацию, когда публично выявленная критическая уязвимость остаётся без исправления.
На момент публикации Verus не выпустил официальный постмортем по четверговой атаке. После майского инцидента Merkle Science советовала пользователям не пользоваться мостом, пока дефектная валидация не будет исправлена и подтверждена независимым аудитом. Пока таких публичных подтверждений нет, наиболее осторожной стратегией для пользователей и поставщиков ликвидности остаётся воздержание от использования моста.