Verus Ethereum Bridge touché par un exploit de 7,54 millions de dollars, deuxième faille depuis mai
Points clés
- •Le Verus Ethereum Bridge a été exploité pour environ 7,54 millions de dollars le 23 juillet 2026, marquant sa deuxième faille majeure en un peu plus de deux mois après un piratage de 11,58 millions de dollars en mai.
- •L’attaquant a abusé de la fonction submitImports du bridge pour retirer des fonds des réserves Ethereum sans que les actifs correspondants soient verrouillés sur la blockchain Verus, en exploitant le même contrat et le même type de vulnérabilité que lors de l’incident précédent de mai.
- •Les actifs volés comprenaient 1,137 ETH ainsi que tBTC, USDC, USDT, EURC, MKR et scrvUSD, qui ont été consolidés en environ 3,916 ETH, avec des portions acheminées via le service de mixage Tornado Cash sanctionné par l’OFAC.
- •L’incident Verus s’est produit parallèlement à des attaques distinctes contre AFX Trade et B² Network, les pertes combinées des trois incidents atteignant environ 35,55 millions de dollars selon le tracker on-chain Lookonchain.
- •Verus a suspendu toutes les opérations de bridge pendant l’enquête et n’a pas encore publié de plan d’indemnisation ni d’explication technique détaillée de l’exploit.

Le Verus Ethereum Bridge a subi une nouvelle faille de sécurité majeure le 23 juillet, lorsque des attaquants ont dérobé environ 7,54 millions de dollars en actifs crypto, marquant le deuxième exploit du protocole en un peu plus de deux mois.
La société de sécurité blockchain Blockaid a déclaré que l’attaquant avait abusé de la fonction submitImports du bridge pour déclencher des paiements sur Ethereum sans que les actifs correspondants soient verrouillés sur la blockchain Verus. Cela a permis de retirer des fonds des réserves du bridge au moyen de ce que les enquêteurs ont décrit comme des paiements non adossés côté Ethereum.
Le chercheur indépendant en sécurité exvulsec a confirmé l’exploit peu après sa détection. L’incident a ravivé les questions sur le fait de savoir si la vulnérabilité impliquée dans l’exploit de 11,58 millions de dollars subi par Verus en mai avait été entièrement corrigée, tout en soulignant les risques de sécurité persistants auxquels sont confrontés les bridges cross-chain dans la finance décentralisée (DeFi) — une catégorie qui a représenté certaines des plus importantes pertes de l’histoire des cryptomonnaies, notamment le piratage de Ronin Network à 620 millions de dollars et l’exploit de Wormhole à 320 millions de dollars.
🚨 Blockaid detected a @VerusCoin Ethereum Bridge exploit on Ethereum. An attacker used the bridge import path to trigger unbacked Ethereum-side payouts, draining ~$7.54M in ETH, tBTC, USDC, USDT, EURC, MKR, and scrvUSD from bridge reserves. More details in 🧵 — Blockaid (@blockaid_) July 23, 2026
Le Verus Ethereum Bridge perd 1,137 ETH dans un piratage de 7,54 millions de dollars
Selon les données on-chain, l’exploit s’est produit vers 03:45 UTC et a vidé sept actifs des réserves Ethereum du bridge : 1,137 ETH, tBTC, USDC, USDT, EURC, MKR et scrvUSD. Les actifs volés étaient évalués à environ 7,54 millions de dollars au moment de l’attaque.
Les enquêteurs ont indiqué que l’attaquant avait rapidement échangé les tokens volés via des plateformes d’échange décentralisées et les avait consolidés en près de 3,916 ETH. Des portions des fonds ont ensuite été acheminées via Tornado Cash, un service de mixage basé sur Ethereum sanctionné depuis 2022 par l’Office of Foreign Assets Control (OFAC) du Trésor américain, une étape qui a considérablement compliqué les efforts de récupération des actifs.
Le même contrat du Verus Bridge de nouveau ciblé
Blockaid a déclaré que la dernière attaque avait ciblé le même contrat de bridge, le même point d’entrée et le même type de vulnérabilité exploité lors de l’incident de mai, bien que cette fois l’activité provienne d’un nouveau portefeuille d’attaquant.
Verus n’a pas encore publié d’analyse technique post-mortem. Des experts en sécurité ont déclaré que la vulnérabilité semblait permettre des paiements côté Ethereum sans confirmation adéquate que les actifs avaient été verrouillés sur l’autre chaîne — une catégorie de faille connue sous le nom d’échec de vérification cross-chain, dans laquelle un bridge libère des fonds sur la base de messages ou de signaux qui n’ont pas été correctement validés par rapport à l’état de la chaîne source.
La répétition de l’incident a soulevé des questions sur le fait de savoir si le problème de sécurité précédent avait été entièrement résolu avant la reprise des opérations du bridge. En mai, l’attaquant de cette faille antérieure avait restitué environ 4,052 ETH, soit approximativement 75% des fonds volés, après avoir conclu un accord avec Verus.
La sécurité des bridges cross-chain de nouveau sous surveillance
L’incident Verus est survenu dans le cadre d’une série plus large d’attaques touchant AFX Trade et B² Network. Selon le tracker on-chain Lookonchain, les pertes combinées de ces incidents ont totalisé environ 35,55 millions de dollars.
Des experts en sécurité ont déclaré que ces attaques montrent que les bridges cross-chain restent des cibles fréquentes lorsque des erreurs logiques existent dans les systèmes de messagerie et de validation cross-chain. Les bridges sont conçus pour transférer de la valeur entre blockchains, mais cette conception exige souvent des processus de vérification complexes sur plusieurs réseaux. Selon les données compilées par DeFiLlama et d’autres trackers, les exploits de bridges ont représenté cumulativement des milliards de dollars de pertes depuis 2021, ce qui en fait l’une des catégories les plus ciblées de l’infrastructure DeFi.
Verus suspend ses bridges pendant l’enquête
Verus a suspendu tous ses bridges pendant que l’enquête se poursuit. À la date du rapport, les développeurs n’avaient pas publié de plan d’indemnisation ni d’explication technique détaillée du piratage.
Les questions non résolues portent notamment sur la manière dont le processus de validation a échoué, sur la possibilité que la même vulnérabilité de mai soit restée exploitable, et sur la destination finale des fonds manquants après les échanges et les transferts via Tornado Cash. Tant que Verus ne publiera pas de mise à jour détaillée, l’incident devrait rester au centre des critiques concernant les contrôles de sécurité du bridge et, plus largement, la pratique consistant à reprendre les opérations d’un bridge après un exploit sans audits indépendants ni vérification publique des mesures correctives.