ニュース暗号資産Verus Ethereum Bridgeが754万ドルのエクスプロイトで攻撃、5月以降2度目の侵害

Verus Ethereum Bridgeが754万ドルのエクスプロイトで攻撃、5月以降2度目の侵害

著者: Tron Weekly·

重要ポイント

  • •Verus Ethereum Bridgeは2026年7月23日、約754万ドルのエクスプロイトを受け、5月の1,158万ドルのハックに続く2か月余りでの2度目の重大な侵害となった。
  • •攻撃者はブリッジのsubmitImports関数を悪用し、Verusブロックチェーン上で対応する資産がロックされていない状態でEthereum準備資産から資金を引き出し、5月の事件と同じコントラクトおよび脆弱性タイプを悪用した。
  • •盗まれた資産は1,137 ETHのほかtBTC、USDC、USDT、EURC、MKR、scrvUSDで構成され、約3,916 ETHに統合された後、OFAC制裁下にあるTornado Cashミキシングサービスを経由して一部が移動された。
  • •Verusの事件はAFX TradeやB² Networkに対する攻撃と同時期に発生し、オンチェーントラッカーのLookonchainによれば3件の事件の合計損失は約3,555万ドルに上った。
  • •Verusは調査中の間、すべてのブリッジ操作を停止しており、補償計画やエクスプロイトの詳細な技術的説明はまだ発表されていない。
Verus Ethereum Bridgeが754万ドルのエクスプロイトで攻撃、5月以降2度目の侵害

Verus Ethereum Bridgeは7月23日、約754万ドルの暗号資産が攻撃者に盗まれる大規模なセキュリティ侵害を再び受け、2か月余りでプロトコルにとって2度目のエクスプロイトとなりました。

ブロックチェーンセキュリティ企業のBlockaidは、攻撃者がブリッジのsubmitImports関数を悪用し、Verusブロックチェーン上で対応する資産がロックされることなくEthereum上の支払いをトリガーしたと発表しました。これにより、調査員が「裏付けのないEthereum側の支払い」と形容した手法を通じて、ブリッジの準備資産から資金が引き出されました。

独立系セキュリティリサーチャーのexvulsecは、検出直後にこのエクスプロイトを確認しました。この事件は、5月に発生したVerusの1,158万ドルのエクスプロイトに関連する脆弱性が完全に対処されたかどうかという疑問を再燃させると同時に、分散型金融(DeFi)におけるクロスチェーンブリッジが直面する継続的なセキュリティリスクを浮き彫りにしています。同分野は、6億2,000万ドルのRonin Networkハックや3億2,000万ドルのWormholeエクスプロイトを含む、暗号資産史上最大規模の損失を記録してきたカテゴリーです。

🚨 Blockaid detected a @VerusCoin Ethereum Bridge exploit on Ethereum. An attacker used the bridge import path to trigger unbacked Ethereum-side payouts, draining ~$7.54M in ETH, tBTC, USDC, USDT, EURC, MKR, and scrvUSD from bridge reserves. More details in 🧵 — Blockaid (@blockaid_) July 23, 2026

Verus Ethereum Bridgeが754万ドルのハックで1,137 ETHを喪失

オンチェーンデータによると、エクスプロイトはUTC約03:45に発生し、ブリッジのEthereum準備資産から1,137 ETH、tBTC、USDC、USDT、EURC、MKR、scrvUSDの7種類の資産が流出しました。攻撃時における盗難資産の価値は約754万ドルでした。

調査員によると、攻撃者は盗んだトークンを分散型取引所で迅速に交換し、約3,916 ETHに統合しました。その後、資金の一部はTornado Cashを経由して移動されました。Tornado Cashは2022年以降、米国財務省外国資産管理局(OFAC)の制裁対象となっているEthereumベースのミキシングサービスであり、この工程により資産回復が著しく困難になりました。

同一のVerusブリッジコントラクトが再び標的に

Blockaidによると、今回の攻撃は5月の事件で悪用されたものと同じブリッジコントラクト、同じエントリーポイント、同じタイプの脆弱性を標的にしましたが、今回は新しい攻撃者ウォレットからの活動でした。

Verusはまだ技術的な事後分析を発表していません。セキュリティ専門家は、この脆弱性により、もう一方のチェーンで資産がロックされたことの十分な確認なしにEthereum側の支払いが可能になっていたと指摘しています。これは、メッセージやシグナルが送信元チェーンの状態に対して適切に検証されないままブリッジが資金を解放する「クロスチェーン検証不全」として知られる種類の欠陥です。

この繰り返し発生した事件は、以前のセキュリティ問題がブリッジ操作の再開前に完全に解決されていたかどうかという疑問を引き起こしています。5月には、以前の侵害に関わった攻撃者がVerusとの合意に達した後、盗まれた資金の約75%にあたる約4,052 ETHを返還しました。

クロスチェーンブリッジのセキュリティに対する注目が再び高まる

Verusの事件は、AFX TradeやB² Networkにも影響を与えたより広範な一連の攻撃の中で発生しました。オンチェーントラッカーのLookonchainによると、これらの事件による合計損失は約3,555万ドルに上りました。

セキュリティ専門家は、クロスチェーンのメッセージングおよび検証システムに論理的エラーが存在する場合、クロスチェーンブリッジが引き続き頻繁な標的となることをこれらの攻撃が示していると指摘しています。ブリッジはブロックチェーン間で価値を移動させるために設計されていますが、その設計には多くの場合、複数のネットワークにまたがる複雑な検証プロセスが必要です。DeFiLlamaやその他のトラッカーがまとめたデータによると、2021年以降、ブリッジのエクスプロイトは累計で数十億ドル規模の損失をもたらしており、DeFiインフラストラクチャの中で最も標的とされやすいカテゴリーの一つとなっています。

Verusが調査中にすべてのブリッジを停止

Verusは調査の進行中にすべてのブリッジを停止しました。報告時点では、開発者は補償計画やハックの詳細な技術的説明を発表していません。

未解明の問題には、検証プロセスがどのように機能不全に陥ったか、5月と同じ脆弱性が引き続き悪用可能であったか、そしてスワップやTornado Cash経由の送金後に欠落した資金が最終的にどこへ移動したかが含まれます。Verusが詳細な更新情報を発表するまで、この事件はブリッジのセキュリティ管理、およびエクスプロイト後に独立した監査や修復の公開検証なしにブリッジ操作を再開するというより広範な慣行に対する批判の的であり続ける可能性が高いとされています。