Міст Verus Ethereum знову зламали: вивели $7,54 млн через той самий шлях атаки
Ринкове зведення ШІ
Міст Ethereum від Verus знову став об'єктом експлуатації, внаслідок чого було викрадено близько ~$7.54M (включно з ~1,137 ETH та кількома стейблкоїнами/токенами) через той самий контракт і шлях входу, що фігурували у травні. Повторюваний характер інциденту свідчить про невирішені слабкі місця валідації/логіки в обробці кросчейн-імпорту, посилюючи операційні та смарт-контрактні ризики навколо мостів. У найближчій перспективі це може тиснути на ліквідність, пов'язану з мостами, і схильність до ризику в DeFi, за умов підвищеної уваги до кросчейн-безпеки та потенційного зараження через потоки активів.
Рівень впливу
● Середній
Активи, яких стосується
ETH/USDT-2.24%
Інсайт ШІ · ETH/USDTІнсайт ШІ
▼ Ведмежий
Торгувати
⚠️ Інсайти, згенеровані ШІ, ґрунтуються на новинних матеріалах і надаються виключно з інформаційною метою. Вони не є інвестиційною порадою та не відображають поглядів BingX. Інвестування пов’язане з ризиком. Будь ласка, торгуйте відповідально.
23 липня міст Verus Ethereum знову став жертвою експлойту: зловмисники вивели близько $7,54 млн, використавши той самий контракт мосту, який атакували ще в травні.
Що відомо про інцидент
Компанія з блокчейн-безпеки Blockaid повідомила про атаку в мережі Ethereum о 03:45 UTC 23 липня. За ончейн-даними, транзакція взаємодіяла з контрактом мосту Verus і переказала на адресу, підконтрольну атакувальнику, близько 1 137 ETH, а також низку токенів: tBTC, USDC, USDT, EURC, MKR і scrvUSD. За оцінкою Etherscan, сукупний обсяг виведених активів на той момент становив приблизно $7,54 млн.
Цільовий контракт мосту: 0x71518580f36feceffe0721f06ba4703218cd7f63
Гаманець, що отримав кошти: 0xCFd0A20703cD11E0b9f665e1C3F1Ef989C142D54 (скорочено: 0xCFd0…2D54)
Транзакція експлойту (за повідомленнями):
Як працювала схема
За даними Blockaid, зловмисник зловживав import-шляхом мосту, щоб ініціювати виплати на стороні Ethereum, які не були забезпечені відповідними активами в вихідному ланцюзі. Хоча липневий інцидент відбувся через іншу транзакцію та з використанням іншого гаманця, Blockaid охарактеризувала обидва випадки як такі, що мають "той самий контракт мосту, той самий шлях входу і той самий клас багу".
На момент оповіщення повного технічного звіту щодо атаки 23 липня оприлюднено не було; точна першопричина залишалася предметом розслідування.
Контекст: попередній злам у травні
Це вже другий масштабний інцидент із мостом Verus за останні місяці. У травні Verus Ethereum Bridge втратив близько $11,58 млн: за версією розслідувань, прогалина у валідації дозволила провести підроблений кросчейн-імпорт, через що в Ethereum було розблоковано більше коштів, ніж було зафіксовано у вихідному ланцюзі.
Після травневого експлойту атакувальник повернув 4 052,4 ETH (приблизно $8,5 млн на той момент) у межах умов врегулювання, залишивши собі 1 350 ETH як винагороду — орієнтовно 75% ETH-активів експлуататора після конвертації.
Ширший фон: серія атак на мости
Липневий злам Verus став одним із кількох інцидентів, пов'язаних із мостами, про які повідомляли протягом кількох годин. Того ж дня AFX Trade зазнав орієнтовних збитків на $24,15 млн, а B² Network — приблизно на $3,86 млн. За даними ончейн-трекера Lookonchain, сукупні заявлені втрати за трьома подіями склали близько $35,55 млн.
У випадку AFX йшлося про USDC, вилучені з інфраструктури, яку обслуговував сторонній протокол, після чого кошти були конвертовані в ETH.
Чому це важливо
Кросчейн-мости мають звіряти події та значення між різними блокчейнами, керуючи при цьому спільними резервами. Помилки у валідації повідомлень, логіці контрактів або контролі доступу можуть призвести до виплат ончейн без відповідного депозиту в джерельному ланцюзі.
Blockaid зазначає, що липневий експлойт "виглядає пов'язаним із попереднім інцидентом із Verus Ethereum Bridge у травні 2026 року", але поки не підтвердила, чи було повторно використано ту саму вразливість, чи атакувальник знайшов інший шлях у процесі імпорту.
Що далі
На момент публікації джерела підтверджували, що кошти покинули міст Verus і надійшли на новий гаманець зловмисника. Інформації про замороження, повернення або відновлення активів, як і про строки виправлення, не надходило.
Подальший технічний аналіз має показати, чи залишалася експлуатованою травнева помилка, чи цього разу було використано іншу слабкість, а також допоможе відстежити, чи будуть викрадені кошти конвертовані або відмиті через інші сервіси.
Історія розвивається; ми оновимо матеріал після появи нових технічних деталей або інформації про дії з відновлення від Blockaid чи Verus.