NotizieCryptoVerus Ethereum Bridge colpito da un exploit da 7,54 milioni di dollari, seconda violazione da maggio

Verus Ethereum Bridge colpito da un exploit da 7,54 milioni di dollari, seconda violazione da maggio

Autore: Tron Weekly·

Punti chiave

  • •Il Verus Ethereum Bridge è stato sfruttato per circa 7,54 milioni di dollari il 23 luglio 2026, segnando la sua seconda grande violazione in poco più di due mesi dopo un hack da 11,58 milioni di dollari a maggio.
  • •L’aggressore ha abusato della funzione submitImports del bridge per prelevare fondi dalle riserve Ethereum senza che asset corrispondenti fossero bloccati sulla blockchain Verus, sfruttando lo stesso contratto e lo stesso tipo di vulnerabilità dell’incidente precedente di maggio.
  • •Gli asset rubati comprendevano 1.137 ETH insieme a tBTC, USDC, USDT, EURC, MKR e scrvUSD, poi consolidati in circa 3.916 ETH, con porzioni instradate attraverso il servizio di mixing Tornado Cash sanzionato dall’OFAC.
  • •L’incidente di Verus si è verificato insieme ad attacchi separati contro AFX Trade e B² Network, con perdite combinate nei tre incidenti pari a circa 35,55 milioni di dollari secondo il tracker on-chain Lookonchain.
  • •Verus ha sospeso tutte le operazioni dei bridge durante l’indagine e non ha ancora pubblicato un piano di compensazione né una spiegazione tecnica dettagliata dell’exploit.
Verus Ethereum Bridge colpito da un exploit da 7,54 milioni di dollari, seconda violazione da maggio

Il Verus Ethereum Bridge ha subito un’altra importante violazione di sicurezza il 23 luglio, quando gli aggressori hanno sottratto circa 7,54 milioni di dollari in asset crypto, segnando il secondo exploit del protocollo in poco più di due mesi.

La società di sicurezza blockchain Blockaid ha dichiarato che l’aggressore ha abusato della funzione submitImports del bridge per attivare pagamenti su Ethereum senza che asset corrispondenti fossero bloccati sulla blockchain Verus. Ciò ha consentito di prelevare fondi dalle riserve del bridge tramite quelli che gli investigatori hanno descritto come pagamenti lato Ethereum non coperti.

Il ricercatore indipendente di sicurezza exvulsec ha confermato l’exploit poco dopo il suo rilevamento. L’incidente ha riaperto interrogativi sul fatto che la vulnerabilità coinvolta nell’exploit da 11,58 milioni di dollari subito da Verus a maggio fosse stata pienamente risolta, evidenziando al contempo i rischi di sicurezza persistenti per i bridge cross-chain nella finanza decentralizzata (DeFi), una categoria responsabile di alcune delle maggiori perdite nella storia delle crypto, tra cui l’hack da 620 milioni di dollari di Ronin Network e l’exploit da 320 milioni di dollari di Wormhole.

🚨 Blockaid detected a @VerusCoin Ethereum Bridge exploit on Ethereum. An attacker used the bridge import path to trigger unbacked Ethereum-side payouts, draining ~$7.54M in ETH, tBTC, USDC, USDT, EURC, MKR, and scrvUSD from bridge reserves. More details in 🧵 — Blockaid (@blockaid_) July 23, 2026

Il Verus Ethereum Bridge perde 1.137 ETH in un hack da 7,54 milioni di dollari

Secondo i dati on-chain, l’exploit è avvenuto intorno alle 03:45 UTC e ha prosciugato sette asset dalle riserve Ethereum del bridge: 1.137 ETH, tBTC, USDC, USDT, EURC, MKR e scrvUSD. Gli asset rubati valevano circa 7,54 milioni di dollari al momento dell’attacco.

Gli investigatori hanno affermato che l’aggressore ha rapidamente scambiato i token rubati tramite exchange decentralizzati, consolidandoli in quasi 3.916 ETH. Parti dei fondi sono poi state instradate attraverso Tornado Cash, un servizio di mixing basato su Ethereum sanzionato dall’Office of Foreign Assets Control (OFAC) del Tesoro statunitense dal 2022, un passaggio che ha complicato in modo significativo gli sforzi di recupero degli asset.

Preso di mira di nuovo lo stesso contratto del Verus Bridge

Blockaid ha dichiarato che l’ultimo attacco ha preso di mira lo stesso contratto del bridge, lo stesso punto di ingresso e lo stesso tipo di vulnerabilità sfruttata nell’incidente di maggio, sebbene questa volta l’attività provenisse da un nuovo wallet dell’aggressore.

Verus non ha ancora pubblicato un’analisi tecnica post-mortem. Gli esperti di sicurezza hanno affermato che la vulnerabilità sembrava consentire pagamenti lato Ethereum senza un’adeguata conferma che gli asset fossero stati bloccati sull’altra chain: una classe di falla nota come errore di verifica cross-chain, in cui un bridge rilascia fondi sulla base di messaggi o segnali non correttamente convalidati rispetto allo stato della chain di origine.

Il ripetersi dell’incidente ha sollevato interrogativi sul fatto che il precedente problema di sicurezza fosse stato pienamente risolto prima della ripresa delle operazioni del bridge. A maggio, l’aggressore coinvolto in quella precedente violazione ha restituito circa 4.052 ETH, pari a circa il 75% dei fondi rubati, dopo aver raggiunto un accordo con Verus.

La sicurezza dei bridge cross-chain torna sotto esame

L’incidente di Verus si è verificato nel contesto di una serie più ampia di attacchi che hanno coinvolto AFX Trade e B² Network. Secondo il tracker on-chain Lookonchain, le perdite combinate di tali incidenti ammontavano a circa 35,55 milioni di dollari.

Gli esperti di sicurezza hanno affermato che gli attacchi mostrano come i bridge cross-chain rimangano bersagli frequenti quando nei sistemi di messaggistica e validazione cross-chain esistono errori logici. I bridge sono progettati per trasferire valore tra blockchain, ma tale architettura richiede spesso processi di verifica complessi su più reti. Secondo i dati compilati da DeFiLlama e da altri tracker, gli exploit dei bridge hanno complessivamente causato perdite per miliardi di dollari dal 2021, rendendoli una delle categorie più prese di mira dell’infrastruttura DeFi.

Verus sospende i bridge durante l’indagine

Verus ha sospeso tutti i bridge mentre l’indagine prosegue. Al momento del rapporto, gli sviluppatori non avevano pubblicato un piano di compensazione né una spiegazione tecnica dettagliata dell’hack.

Le questioni irrisolte includono come sia fallito il processo di validazione, se la stessa vulnerabilità di maggio fosse rimasta sfruttabile e dove siano infine confluiti i fondi mancanti dopo gli swap e i trasferimenti tramite Tornado Cash. Finché Verus non pubblicherà un aggiornamento dettagliato, è probabile che l’incidente resti al centro delle critiche sui controlli di sicurezza del bridge e sulla pratica più ampia di riprendere le operazioni di un bridge dopo un exploit senza audit indipendenti o verifica pubblica delle misure correttive.