ActualitésCryptoLe pont Ethereum de Verus piraté à nouveau pour 7,54 millions de dollars alors qu'une ancienne catégorie de bug reste non corrigée

Le pont Ethereum de Verus piraté à nouveau pour 7,54 millions de dollars alors qu'une ancienne catégorie de bug reste non corrigée

Auteur: Cryptopolitan·

Points clés

  • Un attaquant a dérobé environ 7,54 millions de dollars au pont Ethereum de Verus en exploitant le même contrat et le même mécanisme d'importation que lors d'un piratage en mai 2026 qui avait drainé 11,58 millions de dollars.
  • La vulnérabilité provient d'une logique de validation manquante qui permettait au pont de libérer des actifs sur Ethereum sans vérifier qu'ils étaient adossés à des valeurs équivalentes sur la blockchain Verus.
  • Les sociétés de sécurité Halborn et Merkle Science ont identifié la cause racine comme étant environ dix lignes manquantes de code Solidity, tout en confirmant que la cryptographie du pont et la validation des preuves fonctionnaient comme prévu.
  • La même catégorie de défaillance de validation était responsable des exploitations des ponts Wormhole et Nomad en 2022, qui ont entraîné des pertes d'environ 320 millions de dollars et 190 millions de dollars respectivement.
  • Verus n'a pas publié d'analyse post-mortem officielle pour le dernier incident, laissant incertain savoir si le pont a été suspendu ou si une correction du contrat est en cours de préparation.
Le pont Ethereum de Verus piraté à nouveau pour 7,54 millions de dollars alors qu'une ancienne catégorie de bug reste non corrigée

Un attaquant a dérobé environ 7,54 millions de dollars au pont Ethereum de Verus jeudi, marquant la deuxième exploitation réussie de ce pont en environ deux mois. L'incident indique qu'une vulnérabilité identifiée plus tôt cette année n'a peut-être pas été entièrement corrigée, soulignant comment des failles connues peuvent continuer à menacer l'infrastructure inter-chaînes.

Verus est une blockchain de couche 1 qui se connecte à Ethereum via son contrat de pont, permettant aux utilisateurs de transférer des actifs entre les deux réseaux. Plus généralement, les ponts inter-chaînes permettent aux utilisateurs de verrouiller des actifs sur une blockchain et d'émettre des jetons équivalents sur une autre. Étant donné que de nombreux ponts détiennent d'importants pools de liquidités partagés, même une faille de validation limitée peut entraîner des pertes de plusieurs millions de dollars. La société de sécurité blockchain Blockaid a déclaré que l'incident Verus semble impliquer la même catégorie de bug qui a affecté certaines des plus grandes exploitations de ponts cryptographiques depuis 2022.

Une nouvelle exploitation contre le même contrat

Selon Blockaid, l'attaquant a abusé du mécanisme d'importation du pont pour déclencher des paiements côté Ethereum qui ne correspondaient pas aux valeurs sous-jacentes sur la blockchain Verus. Les actifs volés comprenaient ETH, tBTC, USDC, USDT, EURC, MKR et scrvUSD, pour des pertes totales estimées à environ 7,54 millions de dollars.

Blockaid a publié des détails sur l'incident sur X : https://x.com/blockaid_/status/2080143099561496896, https://x.com/blockaid_/status/2080143275659333793 et https://x.com/blockaid_/status/2080143511173611704.

L'attaque a ciblé le contrat de protocole du pont Ethereum de Verus à l'adresse 0x7151D8b4A487F3Fcf131fbfAAeD8A5A5F6b97f63. Les fonds ont été tracés jusqu'au portefeuille de l'attaquant à l'adresse 0xCFd0A2D0A2E3d74C2A08C96A0A4aE7d58eF92D54.

Les preuves on-chain sont disponibles sur Etherscan, y compris la transaction d'exploitation :

L'incident ressemble étroitement au piratage du pont Verus de mai 2026, lors duquel 11,58 millions de dollars avaient été drainés. Blockaid a déclaré que les deux attaques avaient ciblé le même contrat via la même voie d'importation, ce qui suggère que la vulnérabilité sous-jacente n'avait pas été corrigée.

Comment une petite entrée peut déclencher un paiement important

Les sociétés de sécurité Halborn et Merkle Science sont parvenues à des conclusions similaires après avoir analysé l'attaque précédente.

« La vulnérabilité n'était pas une défaillance cryptographique, mais une validation manquante garantissant que la valeur engagée sur la chaîne Verus correspondait à la valeur libérée sur Ethereum. » — Rob Behnke, Halborn

Halborn a déclaré que même une transaction d'une valeur d'environ 1 centime pouvait satisfaire toutes les exigences de signature et de preuve de Merkle du pont avant que le contrat intelligent Ethereum ne soit déclenché pour exécuter cette transaction et libérer des actifs d'une valeur de plusieurs millions de dollars. L'explication de Halborn sur le piratage du pont Ethereum de Verus de mai 2026 est disponible à l'adresse

Merkle Science a attribué le problème à la fonction checkCCEValues dans le code du pont.

« Le pont n'a pas réussi à valider que la valeur source correspondait au paiement de destination, permettant à un attaquant de ne dépenser que des frais minimaux tout en retirant des millions. » — Mir Jalal, Merkle Science

Merkle Science a indiqué que le problème semblait provenir d'environ 10 lignes manquantes de validation Solidity, ce qui avait permis à l'attaquant de l'incident précédent de transformer environ 10 dollars de frais de transaction VRSC en un paiement de 11,58 millions de dollars. Son analyse est disponible à l'adresse

Les deux sociétés ont souligné que la cryptographie du pont et la validation des preuves fonctionnaient comme prévu. La défaillance résidait dans le fait que le contrat ne vérifiait pas si la valeur libérée sur Ethereum était adossée à des actifs sur la chaîne Verus. Merkle Science a également noté que la même catégorie de défaillance de validation était responsable des exploitations des ponts Wormhole et Nomad en 2022, qui ont entraîné des pertes d'environ 320 millions de dollars et 190 millions de dollars, respectivement.

Les pertes liées aux ponts ont diminué, mais les failles connues restent un risque

L'exploitation de Verus survient à une période où les pertes dues aux attaques de ponts ont diminué dans l'ensemble du secteur cryptographique.

Selon TRM Labs, le secteur crypto a subi 207 attaques de cybersécurité au cours de la période de six mois concernée, le nombre le plus élevé enregistré pour une période de six mois. Cependant, les pertes totales sont passées de 2,3 milliards de dollars à 972 millions de dollars par rapport à la même période en 2025, tandis que la taille médiane des piratages a diminué pour s'établir à environ 219 000 dollars. TRM Labs a publié ses conclusions à l'adresse

La sécurité des ponts s'est également améliorée ces dernières années. Immunefi a rapporté que les piratages de ponts représentaient 73 % des pertes DeFi en 2022, mais seulement 3 % en 2025, ce qui indique une amélioration des audits et de la conception des ponts sur le marché. Le rapport d'Immunefi est disponible à l'adresse

Néanmoins, la violation chez Verus montre que les progrès globaux de l'industrie n'éliminent pas le danger des vulnérabilités non résolues. Une faille mise en évidence pour la première fois après l'exploitation de mai semble avoir été utilisée à nouveau, renforçant l'importance de traiter les défauts connus plutôt que de supposer qu'ils ne posent plus de menace.

Verus n'a pas publié d'analyse post-mortem officielle pour l'incident de jeudi, laissant incertain savoir si le pont a été suspendu ou si une mise à niveau du contrat traitant la lacune de validation est en cours de préparation. Après l'incident de mai, Merkle Science a conseillé aux utilisateurs de ne pas utiliser le pont jusqu'à ce que la validation défectueuse ait été corrigée et approuvée par un auditeur indépendant. Les utilisateurs ont été invités à éviter les transferts via le pont jusqu'à ce que le projet confirme que les travaux de correction ont été achevés.