ニュース暗号資産Verus Ethereumブリッジが再び攻撃を受け754万ドルが流出、以前のバグクラスが未修正のまま残存

Verus Ethereumブリッジが再び攻撃を受け754万ドルが流出、以前のバグクラスが未修正のまま残存

著者: Cryptopolitan·

重要ポイント

  • 攻撃者は2026年5月に1158万ドルを流出させたハッキングで使用されたものと同じコントラクトとインポートメカニズムを悪用し、Verus Ethereumブリッジから約754万ドルを盗み出しました。
  • この脆弱性は、Ethereum上でリリースされる資産がVerusブロックチェーン上の同等の値によって裏付けられているかを検証せずにブリッジが支払いを許可する、不備な検証ロジックに起因しています。
  • セキュリティ企業のHalbornとMerkle Scienceは根本原因を約10行のSolidityコードの欠落と特定し、同時にブリッジの暗号技術とプルーフ検証が意図通りに機能していたことを確認しました。
  • 同じ種類の検証の不備は2022年のWormholeおよびNomadブリッジ攻撃の原因でもあり、それぞれ約3億2000万ドルと1億9000万ドルの損失をもたらしました。
  • Verusは今回の事件に関する公式の事後分析を発表しておらず、ブリッジが一時停止されているか、コントラクトの修正が準備中であるかは不明です。
Verus Ethereumブリッジが再び攻撃を受け754万ドルが流出、以前のバグクラスが未修正のまま残存

攻撃者は木曜日、Verus Ethereumブリッジから約754万ドルを盗み出し、約2ヶ月で2度目となるブリッジの攻撃成功を記録しました。この事件は、今年前半に特定された脆弱性が完全に修復されていなかった可能性を示しており、既知の欠陥がクロスチェーンインフラに対する脅威を継続させていることを浮き彫りにしています。

Verusはレイヤー1ブロックチェーンであり、ブリッジコントラクトを通じてEthereumに接続し、ユーザーが2つのネットワーク間で資産を移転できるようにしています。クロスチェーンブリッジはより一般的には、ユーザーが一方のブロックチェーンで資産をロックし、もう一方のブロックチェーンで同等のトークンを発行することを可能にします。多くのブリッジは大規模な共有流動性プールを保持しているため、わずかな検証の不備でも数百万ドル規模の損失につながる可能性があります。ブロックチェーンセキュリティ企業のBlockaidは、Verusの事件は2022年以降の最大級の暗号資産ブリッジ攻撃の一部に影響を与えたものと同じバグクラスに関連していると述べています。

同一コントラクトに対する繰り返される攻撃

Blockaidによると、攻撃者はブリッジのインポートメカニズムを悪用し、Verusブロックチェーン上の実際の値と一致しないEthereum側での支払いをトリガーしました。盗まれた資産にはETH、tBTC、USDC、USDT、EURC、MKR、scrvUSDが含まれ、総損失額は約754万ドルと推定されています。

BlockaidはX上で事件の詳細を投稿しました:https://x.com/blockaid_/status/2080143099561496896https://x.com/blockaid_/status/2080143275659333793、およびhttps://x.com/blockaid_/status/2080143511173611704

攻撃は0x7151D8b4A487F3Fcf131fbfAAeD8A5A5F6b97f63のVerus Ethereumブリッジプロトコルコントラクトを標的としました。資金は攻撃者のウォレット0xCFd0A2D0A2E3d74C2A08C96A0A4aE7d58eF92D54に追跡されました。

オンチェーンの証拠はEtherscanで確認可能であり、悪用トランザクションも含まれています:

この事件は、1158万ドルが流出した2026年5月のVerusブリッジハッキングと非常に類似しています。Blockaidは、両方の攻撃が同じインポートルートを通じて同じコントラクトを標的としたと述べており、根本的な脆弱性が修正されていなかったことを示唆しています。

小さな入力が大きな支払いを引き起こす理由

セキュリティ企業のHalbornとMerkle Scienceは、以前の攻撃を分析した後、同様の結論に達しました。

「この脆弱性は暗号論的な欠陥ではなく、Verusチェーン上でコミットされた値がEthereum上でリリースされた値と一致することを保証する検証の欠如でした。」— Rob Behnke、Halborn

Halbornによると、約1セント相当のトランザクションであっても、Ethereumスマートコントラクトがトリガーされて数百万ドル相当の資産をリリースする前に、ブリッジの署名とMerkleプルーフの要件をすべて通過することができました。Halbornによる2026年5月のVerus Ethereumブリッジハッキングの解説は

Merkle Scienceは、問題の原因をブリッジコード内のcheckCCEValues関数にあると特定しました。

「ブリッジは送信元の値が送信先の支払いと一致することを検証できておらず、攻撃者は最小限の手数料のみを支払って数百万ドルを引き出すことができました。」— Mir Jalal、Merkle Science

Merkle Scienceは、問題が約10行のSolidity検証コードの欠落に起因する可能性が高いと述べ、これにより以前の事件の攻撃者は約10ドル相当のVRSCトランザクション手数料を1158万ドルの支払いに変換できました。同社の分析は

両社は、ブリッジの暗号技術とプルーフ検証が意図通りに機能していたことを強調しました。問題は、Ethereum上でリリースされる値がVerusチェーン上の資産によって裏付けられているかどうかをコントラクトが検証していなかった点にあります。Merkle Scienceはまた、同じ種類の検証の不備が2022年のWormholeおよびNomadブリッジの攻撃の原因でもあり、それぞれ約3億2000万ドルと1億9000万ドルの損失をもたらしたと指摘しました。

ブリッジ攻撃による損失は減少したものの、既知の欠陥は依然としてリスク

Verusの攻撃は、暗号資産セクター全体でブリッジ攻撃による損失が減少している時期に発生しました。

TRM Labsによると、該当する6ヶ月間で暗号資産は207件のサイバーセキュリティ攻撃を受け、これは6ヶ月期間として記録された中で最多の数字です。しかし、2025年の同期と比較して総損失は23億ドルから9億7200万ドルに減少し、ハッキングの中央値は約21万9000ドルに低下しました。TRM Labsの調査結果は

ブリッジのセキュリティも近年向上しています。Immunefiの報告によると、2022年にはDeFi損失の73%がブリッジハッキングによるものでしたが、2025年にはわずか3%に低下しており、市場全体での監査とブリッジ設計の改善を示しています。Immunefiの報告書は

それでもなお、Verusの侵害は、業界全体の進歩だけでは未解決の脆弱性の危険性を排除できないことを示しています。5月の攻撃後に初めて指摘された欠陥が再び悪用されたと思われ、既知の欠陥に対処することの重要性が改めて強調されています。

Verusは木曜日の事件に関する公式の事後分析を発表しておらず、ブリッジが一時停止されているか、検証のギャップに対処するコントラクトのアップグレードが準備中であるかは不明です。5月の事件後、Merkle Scienceは、欠陥のある検証が修正され、独立した監査人による承認を得るまでブリッジを使用しないようユーザーに忠告しました。プロジェクトが修復作業の完了を確認するまで、ブリッジでの転送を避けるようユーザーに呼びかけられています。