NoticiasCriptoVerus Ethereum Bridge sufre exploit de $7.54 millones en segunda brecha desde mayo

Verus Ethereum Bridge sufre exploit de $7.54 millones en segunda brecha desde mayo

Autor: Tron Weekly·

Puntos clave

  • •Verus Ethereum Bridge fue explotado por aproximadamente $7.54 millones el 23 de julio de 2026, marcando su segunda brecha importante en poco más de dos meses tras un hackeo de $11.58 millones en mayo.
  • •El atacante abusó de la función submitImports del puente para retirar fondos de las reservas en Ethereum sin que los activos correspondientes estuvieran bloqueados en la blockchain de Verus, explotando el mismo contrato y tipo de vulnerabilidad que en el incidente anterior de mayo.
  • •Los activos robados incluyeron 1,137 ETH junto con tBTC, USDC, USDT, EURC, MKR y scrvUSD, que fueron consolidados en aproximadamente 3,916 ETH, con partes enviadas a través del servicio de mezcla Tornado Cash, sancionado por la OFAC.
  • •El incidente de Verus ocurrió junto con ataques separados a AFX Trade y B² Network, con pérdidas combinadas en los tres incidentes de alrededor de $35.55 millones, según el rastreador on-chain Lookonchain.
  • •Verus suspendió todas las operaciones de sus puentes durante la investigación y aún no ha publicado un plan de compensación ni una explicación técnica detallada del exploit.
Verus Ethereum Bridge sufre exploit de $7.54 millones en segunda brecha desde mayo

Verus Ethereum Bridge sufrió otra importante brecha de seguridad el 23 de julio, cuando atacantes robaron aproximadamente $7.54 millones en criptoactivos, lo que marcó el segundo exploit del protocolo en poco más de dos meses.

La firma de seguridad blockchain Blockaid dijo que el atacante abusó de la función submitImports del puente para activar pagos en Ethereum sin que los activos correspondientes estuvieran bloqueados en la blockchain de Verus. Eso permitió retirar fondos de las reservas del puente mediante lo que los investigadores describieron como pagos sin respaldo del lado de Ethereum.

El investigador de seguridad independiente exvulsec confirmó el exploit poco después de que fue detectado. El incidente reavivó las dudas sobre si la vulnerabilidad involucrada en el exploit de $11.58 millones que afectó a Verus en mayo fue solucionada por completo, al tiempo que subrayó los riesgos de seguridad persistentes que enfrentan los puentes cross-chain en las finanzas descentralizadas (DeFi), una categoría que ha concentrado algunas de las mayores pérdidas en la historia cripto, incluidos el hackeo de $620 millones a Ronin Network y el exploit de $320 millones a Wormhole.

🚨 Blockaid detected a @VerusCoin Ethereum Bridge exploit on Ethereum. An attacker used the bridge import path to trigger unbacked Ethereum-side payouts, draining ~$7.54M in ETH, tBTC, USDC, USDT, EURC, MKR, and scrvUSD from bridge reserves. More details in 🧵 — Blockaid (@blockaid_) July 23, 2026

Verus Ethereum Bridge pierde 1,137 ETH en hackeo de $7.54 millones

Según datos on-chain, el exploit ocurrió aproximadamente a las 03:45 UTC y drenó siete activos de las reservas en Ethereum del puente: 1,137 ETH, tBTC, USDC, USDT, EURC, MKR y scrvUSD. Los activos robados estaban valuados en alrededor de $7.54 millones al momento del ataque.

Los investigadores dijeron que el atacante intercambió rápidamente los tokens robados a través de exchanges descentralizados y los consolidó en casi 3,916 ETH. Luego, partes de los fondos fueron enviadas a través de Tornado Cash, un servicio de mezcla basado en Ethereum sancionado desde 2022 por la Oficina de Control de Activos Extranjeros (OFAC) del Departamento del Tesoro de EE. UU., una medida que complicó significativamente los esfuerzos de recuperación de activos.

El mismo contrato del puente de Verus vuelve a ser atacado

Blockaid dijo que el ataque más reciente apuntó al mismo contrato del puente, al mismo punto de entrada y al mismo tipo de vulnerabilidad explotada en el incidente de mayo, aunque esta vez la actividad provino de una nueva wallet atacante.

Verus aún no ha publicado un informe técnico post-mortem. Expertos en seguridad dijeron que la vulnerabilidad parecía permitir pagos del lado de Ethereum sin una confirmación adecuada de que los activos hubieran sido bloqueados en la otra cadena, una clase de fallo conocida como error de verificación cross-chain, en la que un puente libera fondos con base en mensajes o señales que no han sido validados correctamente contra el estado de la cadena de origen.

El incidente repetido generó preguntas sobre si el problema de seguridad anterior fue resuelto por completo antes de que se reanudaran las operaciones del puente. En mayo, el atacante de aquella brecha devolvió alrededor de 4,052 ETH, equivalentes aproximadamente al 75% de los fondos robados, tras llegar a un acuerdo con Verus.

La seguridad de los puentes cross-chain enfrenta renovado escrutinio

El incidente de Verus ocurrió en medio de una serie más amplia de ataques que afectaron a AFX Trade y B² Network. Según el rastreador on-chain Lookonchain, las pérdidas combinadas de esos incidentes totalizaron cerca de $35.55 millones.

Expertos en seguridad dijeron que los ataques muestran cómo los puentes cross-chain siguen siendo objetivos frecuentes cuando existen errores lógicos en los sistemas de mensajería y validación entre cadenas. Los puentes están diseñados para mover valor entre blockchains, pero ese diseño suele requerir procesos complejos de verificación a través de múltiples redes. Según datos compilados por DeFiLlama y otros rastreadores, los exploits a puentes han acumulado pérdidas por miles de millones de dólares desde 2021, lo que los convierte en una de las categorías de infraestructura DeFi más atacadas.

Verus suspende sus puentes durante la investigación

Verus suspendió todos sus puentes mientras continúa la investigación. Al momento del informe, los desarrolladores no habían publicado un plan de compensación ni una explicación técnica detallada del hackeo.

Entre los asuntos sin resolver figuran cómo falló el proceso de validación, si la misma vulnerabilidad de mayo seguía siendo explotable y hacia dónde se movieron finalmente los fondos faltantes después de los intercambios y las transferencias a Tornado Cash. Hasta que Verus publique una actualización detallada, es probable que el incidente siga siendo foco de críticas sobre los controles de seguridad del puente y sobre la práctica más amplia de reanudar operaciones de puentes después de un exploit sin auditorías independientes o verificación pública de las correcciones.