Verus Ethereum Bridge in zweitem Exploit um 7,54 Mio. USD geleert
Wichtige Erkenntnisse
- •Ein Angreifer entzog der Verus Ethereum Bridge etwa 7,54 Mio. USD, indem er einen bösartigen Import einreichte, der Asset-Freigaben ohne entsprechende Einzahlungen im Verus-Netzwerk auslöste.
- •Zu den gestohlenen Vermögenswerten gehörten ETH, tBTC, USDC, USDT, EURC, MKR und scrvUSD aus den Ethereum-Reserven der Bridge.
- •Dies ist die zweite größere Sicherheitsverletzung der Verus Ethereum Bridge in knapp über zwei Monaten, wodurch die kombinierten Verluste beider Vorfälle auf etwa 19 Mio. USD steigen.
- •Die Sicherheitsfirmen Blockaid und PeckShield identifizierten keine Kompromittierung privater Schlüssel oder gestohlene Validator-Anmeldedaten und führten den Angriff auf die Verarbeitung importierter Transferanweisungen durch die Bridge zurück.
- •Verus hatte zum Zeitpunkt der Veröffentlichung keine öffentliche Stellungnahme abgegeben, den Betriebsstatus der Bridge bestätigt oder einen Zeitplan für die Wiederherstellung angekündigt.

Ein Angreifer hat am Donnerstag etwa 7,54 Mio. USD aus der Verus Ethereum Bridge abgezogen, indem er den Import-Pfad der Bridge ausnutzte, um Auszahlungen auszulösen, die nicht durch tatsächliche Vermögenswerte im Verus-Netzwerk gedeckt waren.
Die unbefugten Abhebungen entnahmen ETH, tBTC, USDC, USDT, EURC, MKR und scrvUSD aus den Ethereum-Reserven der Bridge. Die Blockchain-Sicherheitsfirma PeckShield schätzte den Verlust separat auf rund 7,5 Mio. USD.
Der Exploit richtete sich gegen den Mechanismus, der für die Freigabe von Vermögenswerten auf Ethereum zuständig ist, sobald ein Cross-Chain-Transfer validiert wurde. Ein bösartiger Import durchlief den Verifizierungspfad der Bridge und wies deren Verträge an, echte Reserven ohne entsprechenden Export oder eine Einzahlung auf der Verus-Seite auszuzahlen.
Blockaid hatte nicht mitgeteilt, ob der Angreifer eine einzelne Transaktion oder eine Reihe von Imports ausführte. Nachgelagerte Token-Swaps und die aktuellen Guthaben der empfangenden Adressen waren zum Zeitpunkt der Berichterstattung noch in Prüfung.
Verus Bridge erleidet zweiten großen Verlust
Der Angriff markiert den zweiten großen Verlust im Zusammenhang mit der Verus Ethereum Bridge in knapp über zwei Monaten und bringt die kombinierten Verluste beider Vorfälle auf etwa 19 Mio. USD.
Am 17. Mai entfernte eine Transaktion 1.625,36 ETH, 103,56 tBTC und 147.658 USDC aus der Bridge, wodurch sich der anfängliche Verlust auf etwa 11,56 Mio. USD belief. Der Angreifer wandelte diese Vermögenswerte in rund 5.402 ETH um, bevor er im Rahmen einer Rückführungsvereinbarung 4.052 ETH zurückgab und 1.350 ETH als Kopfgeld behielt.
Im Nachgang führte Verus strengere Transaktionsnachweise ein und bereitete Ersatz-Ethereum-Verträge als Teil des Bridge-Wiederherstellungsprozesses vor. Der Juli-Exploit wirft neue Fragen auf, ob die jüngsten Abhebungen die aktualisierten Verträge oder eine andere Komponente des Import-Systems betrafen.
Weder Blockaid noch PeckShield identifizierten in ihren ersten Warnungen eine Kompromittierung privater Schlüssel oder gestohlene Validator-Anmeldedaten. Der bekannte Angriffspfad konzentrierte sich auf die Verarbeitung importierter Transferanweisungen durch die Bridge.
Protokoll-Exploits nehmen im DeFi-Bereich zu
Cross-Chain-Bridges, die Vermögenswerte auf einer Blockchain sperren, um entsprechende Token auf einer anderen zu minten oder freizugeben, zählen aufgrund der von ihnen gehaltenen gebündelten Reserven wiederholt zu den am häufigsten angegriffenen Komponenten im dezentralen Finanzwesen.
Der Verlust bei Verus folgte auf einen 24,15 Mio. USD umfassenden USDC-Abzug aus der Arbitrum-Bridge von AFX Trade, bei dem eine unbefugte Transaktion die Validator-Genehmigung und den Disput-Prozess der Bridge umging.
Stunden später verkaufte ein Angreifer 8,59 Mio. B2-Token, die er aus dem B² Network entnommen hatte, für 5.409 BNB und realisierte nach Slippage etwa 3,01 Mio. USD.
Die Serie von Angriffen erfolgte einen Tag nach einem Oracle-Ausfall bei 42DAO, der es einem Angreifer ermöglichte, 915.000 USD zu entziehen und Balance Coin um mehr als 99 % einbrechen zu lassen.
Zum Zeitpunkt der Veröffentlichung hatte Verus keine öffentliche Stellungnahme abgegeben, den Betriebsstatus der Bridge bestätigt oder einen Zeitplan für die Wiederherstellung angekündigt.