Verus Ethereum-brug opnieuw getroffen voor $7,54 miljoen terwijl eerdere foutklasse onopgelost blijft
Belangrijkste punten
- •Een aanvaller stal ongeveer $7,54 miljoen uit de Verus Ethereum-brug door hetzelfde contract en importmechanisme uit te buiten dat bij een hack in mei 2026 werd gebruikt en waarbij $11,58 miljoen werd gedraineerd.
- •De kwetsbaarheid voort uit ontbrekende validatielogica die het de brug mogelijk maakte activa op Ethereum vrij te geven zonder te verifiëren of deze werden gedekt door equivalente waarden op de Verus-blockchain.
- •De beveiligingsbedrijven Halborn en Merkle Science identificeerden de oorzaak als ongeveer tien ontbrekende regels Solidity-code, terwijl zij bevestigden dat de cryptografie en proof-validatie van de brug naar behoren functioneerden.
- •Dezelfde categorie validatiefouten was verantwoordelijk voor de Wormhole- en Nomad-brugaanvallen in 2022, die respectievelijk resulterden in verliezen van ongeveer $320 miljoen en $190 miljoen.
- •Verus heeft geen officieel post-mortem uitgebracht voor het laatste incident, waardoor het onduidelijk blijft of de brug is gepauzeerd of dat er een contractreparatie wordt voorbereid.

Een aanvaller stal ongeveer $7,54 miljoen uit de Verus Ethereum-brug op donderdag, wat de tweede succesvolle aanval op de brug in ongeveer twee maanden tijd markeert. Het incident wijst erop dat een kwetsbaarheid die eerder dit jaar werd geïdentificeerd mogelijk niet volledig is verholpen, en onderstreept hoe bekende fouten cross-chain infrastructuur kunnen blijven bedreigen.
Verus is een layer-1 blockchain die via zijn brugcontract verbonden is met Ethereum, waardoor gebruikers activa tussen de twee netwerken kunnen overdragen. Cross-chain bruggen in het algemeen stellen gebruikers in staat om activa op de ene blockchain vast te zetten en equivalente tokens uit te geven op een andere. Omdat veel bruggen grote gedeelde liquiditeitspools bevatten, kan zelfs een beperkte validatiefout leiden tot verliezen van miljoenen dollars. Blockchainbeveigingsbedrijf Blockaid meldde dat het Verus-incident naar alle waarschijnlijkheid te maken heeft met dezelfde foutklasse die sommige van de grootste cryptobrugaanvallen sinds 2022 heeft getroffen.
Een herhaalde aanval op hetzelfde contract
Volgens Blockaid maakte de aanvaller misbruik van het importmechanisme van de brug om uitbetalingen aan de Ethereum-kant te activeren die niet overeenkwamen met de onderliggende waarden op de Verus-blockchain. De gestolen activa omvatten ETH, tBTC, USDC, USDT, EURC, MKR en scrvUSD, met een geschat totaalverlies van ongeveer $7,54 miljoen.
Blockaid plaatste details over het incident op X: https://x.com/blockaid_/status/2080143099561496896, https://x.com/blockaid_/status/2080143275659333793 en https://x.com/blockaid_/status/2080143511173611704.
De aanval was gericht op het Verus Ethereum-brugprotocolcontract op 0x7151D8b4A487F3Fcf131fbfAAeD8A5A5F6b97f63. De gelden werden herleid tot de portefeuille van de aanvaller op 0xCFd0A2D0A2E3d74C2A08C96A0A4aE7d58eF92D54.
De on-chain bewijzen zijn beschikbaar op Etherscan, waaronder de aanvalstransactie:
Het incident vertoont sterke gelijkenissen met de Verus-brughack van mei 2026, waarbij $11,58 miljoen werd gedraineerd. Blockaid stelde dat beide aanvallen op hetzelfde contract waren gericht via dezelfde importroute, wat erop wijst dat de onderliggende kwetsbaarheid niet was verholpen.
Waarom een kleine invoer een grote uitbetaling kon veroorzaken
De beveiligingsbedrijven Halborn en Merkle Science kwamen tot vergelijkbare conclusies na analyse van de eerdere aanval.
"De kwetsbaarheid was geen cryptografische fout, maar een ontbrekende validatie die ervoor moest zorgen dat de waarde die op de Verus-chain werd vastgelegd, overeenkwam met de waarde die op Ethereum werd vrijgegeven." — Rob Behnke, Halborn
Halborn meldde dat zelfs een transactie van ongeveer 1 cent nog steeds zou voldoen aan alle handtekening- en Merkle-proof vereisten van de brug, voordat het Ethereum-smartcontract werd getriggerd om de transactie uit te voeren en activa ter waarde van miljoenen dollars vrij te geven. Halborns uitleg van de Verus Ethereum-brughack van mei 2026 is beschikbaar op
Merkle Science schreef het probleem toe aan de functie checkCCEValues in de code van de brug.
"De brug faalde erin te valideren dat de bronwaarde overeenkwam met de bestemmingsuitbetaling, waardoor een aanvaller slechts minimale kosten hoefde te betalen om miljoenen op te nemen." — Mir Jalal, Merkle Science
Merkle Science stelde dat het probleem naar alle waarschijnlijkheid voortkwam uit ongeveer 10 ontbrekende regels Solidity-validatie, waardoor de aanvaller in het eerdere incident ongeveer $10 aan VRSC-transactiekosten kon omzetten in een uitbetaling van $11,58 miljoen. De analyse is beschikbaar op
Beide bedrijven benadrukten dat de cryptografie en de proof-validatie van de brug naar behoren functioneerden. De fout was dat het contract niet verifieerde of de waarde die op Ethereum werd vrijgegeven, werd gedekt door activa op de Verus-chain. Merkle Science wees er ook op dat dezelfde categorie validatiefouten verantwoordelijk was voor de Wormhole- en Nomad-brugaanvallen in 2022, die respectievelijk resulteerden in verliezen van ongeveer $320 miljoen en $190 miljoen.
Brugverliezen zijn gedaald, maar bekende fouten blijven een risico
De aanval op Verus komt in een periode waarin de verliezen door brugaanvallen in de cryptosector zijn afgenomen.
Volgens TRM Labs telde de cryptowereld 207 cyberbeveiligingsaanvallen in de betreffende periode van zes maanden, het hoogste aantal dat in enige zesmaandse periode is geregistreerd. Desalniettemin daalden de totale verliezen van $2,3 miljard naar $972 miljoen in vergelijking met dezelfde periode in 2025, terwijl de mediane hackomvang afnam tot ongeveer $219.000. TRM Labs publiceerde de bevindingen op
De beveiliging van bruggen is de afgelopen jaren eveneens verbeterd. Immunefi meldde dat brughacks in 2022 goed waren voor 73% van de DeFi-verliezen, maar in 2025 nog slechts voor 3%, wat duidt op verbeteringen in audits en brugontwerp in de markt. Het Immunefi-rapport is beschikbaar op
Toch toont de inbreuk bij Verus aan dat bredere voortgang in de sector het gevaar van onopgeloste kwetsbaarheden niet wegneemt. Een fout die voor het eerst naar voren kwam na de aanval in mei, lijkt opnieuw te zijn uitgebuit, wat het belang benadrukt van het aanpakken van bekende defecten in plaats van aan te nemen dat ze geen bedreiging meer vormen.
Verus heeft geen officieel post-mortem gepubliceerd voor het incident op donderdag, waardoor het onduidelijk blijft of de brug is gepauzeerd of dat er een contractupdate wordt voorbereid om het validatiegat te dichten. Na het incident in mei adviseerde Merkle Science gebruikers om de brug niet te gebruiken totdat de defecte validatie was verholpen en goedgekeurd door een onafhankelijke auditor. Gebruikers werden dringend geadviseerd om brugoverdrachten te vermijden totdat het project had bevestigd dat het herstelwerk was voltooid.