AktualnościKryptoMost Verus Ethereum ponownie zaatakowany; skradziono $7.54 miliona, a wcześniejsza klasa błędu pozostaje nienaprawiona

Most Verus Ethereum ponownie zaatakowany; skradziono $7.54 miliona, a wcześniejsza klasa błędu pozostaje nienaprawiona

Autor: Cryptopolitan·

Najważniejsze informacje

  • Atakujący ukradł około $7.54 miliona z mostu Verus Ethereum, wykorzystując ten sam kontrakt i mechanizm importu, które zostały użyte w ataku z maja 2026 roku, gdy wyprowadzono $11.58 miliona.
  • Luka wynika z brakującej logiki walidacji, która pozwalała mostowi uwalniać aktywa na Ethereum bez sprawdzenia, czy były zabezpieczone równoważnymi wartościami na blockchainie Verus.
  • Firmy bezpieczeństwa Halborn i Merkle Science wskazały jako przyczynę źródłową około dziesięć brakujących linii kodu Solidity, jednocześnie potwierdzając, że kryptografia mostu i walidacja dowodów działały zgodnie z założeniami.
  • Ta sama kategoria błędu walidacji odpowiadała za exploity mostów Wormhole i Nomad w 2022 roku, które doprowadziły do strat wynoszących odpowiednio około $320 milionów i $190 milionów.
  • Verus nie opublikował oficjalnego raportu post-mortem dotyczącego najnowszego incydentu, więc nie jest jasne, czy most został wstrzymany ani czy przygotowywana jest poprawka kontraktu.
Most Verus Ethereum ponownie zaatakowany; skradziono $7.54 miliona, a wcześniejsza klasa błędu pozostaje nienaprawiona

Atakujący ukradł w czwartek około $7.54 miliona z mostu Verus Ethereum, co oznacza drugi udany exploit tego mostu w ciągu około dwóch miesięcy. Incydent wskazuje, że luka zidentyfikowana wcześniej w tym roku mogła nie zostać w pełni usunięta, podkreślając, że znane błędy nadal mogą zagrażać infrastrukturze cross-chain.

Verus to blockchain warstwy 1, który łączy się z Ethereum za pośrednictwem swojego kontraktu mostu, umożliwiając użytkownikom przenoszenie aktywów między obiema sieciami. Szerzej rzecz ujmując, mosty cross-chain pozwalają użytkownikom blokować aktywa na jednym blockchainie i emitować równoważne tokeny na innym. Ponieważ wiele mostów utrzymuje duże wspólne pule płynności, nawet wąska luka w walidacji może prowadzić do wielomilionowych strat. Firma zajmująca się bezpieczeństwem blockchain, Blockaid, stwierdziła, że incydent Verus wydaje się dotyczyć tej samej klasy błędu, która od 2022 roku występowała w niektórych z największych exploitów mostów kryptowalutowych.

Powtórzony exploit wymierzony w ten sam kontrakt

Według Blockaid atakujący nadużył mechanizmu importu mostu, aby uruchomić wypłaty po stronie Ethereum, które nie odpowiadały wartościom bazowym na blockchainie Verus. Skradzione aktywa obejmowały ETH, tBTC, USDC, USDT, EURC, MKR i scrvUSD, a łączne straty oszacowano na około $7.54 miliona.

Blockaid opublikował szczegóły incydentu na X: https://x.com/blockaid_/status/2080143099561496896, https://x.com/blockaid_/status/2080143275659333793 oraz https://x.com/blockaid_/status/2080143511173611704.

Atak był wymierzony w kontrakt protokołu mostu Verus Ethereum pod adresem 0x7151D8b4A487F3Fcf131fbfAAeD8A5A5F6b97f63. Środki wyśledzono do portfela atakującego pod adresem 0xCFd0A2D0A2E3d74C2A08C96A0A4aE7d58eF92D54.

Dowody on-chain są dostępne w Etherscan, w tym transakcja exploita:

Incydent bardzo przypomina włamanie do mostu Verus z maja 2026 roku, w którym wyprowadzono $11.58 miliona. Blockaid poinformował, że oba ataki były wymierzone w ten sam kontrakt za pośrednictwem tej samej ścieżki importu, co sugeruje, że podstawowa luka nie została naprawiona.

Dlaczego niewielka wartość wejściowa mogła uruchomić dużą wypłatę

Firmy bezpieczeństwa Halborn i Merkle Science doszły do podobnych wniosków po analizie wcześniejszego ataku.

„Luka nie była awarią kryptograficzną, lecz brakującą walidacją zapewniającą, że wartość zadeklarowana w łańcuchu Verus odpowiadała wartości uwolnionej na Ethereum.” — Rob Behnke, Halborn

Halborn stwierdził, że nawet transakcja warta około 1 cent mogła przejść wymagania mostu dotyczące podpisów i dowodu Merkle, zanim smart kontrakt Ethereum został uruchomiony w celu wykonania transakcji i uwolnienia aktywów wartych miliony dolarów. Wyjaśnienie Halborn dotyczące włamania do mostu Verus Ethereum z maja 2026 roku jest dostępne pod adresem

Merkle Science przypisało problem funkcji checkCCEValues w kodzie mostu.

„Most nie zweryfikował, że wartość źródłowa odpowiada wypłacie docelowej, co pozwoliło atakującemu ponieść jedynie minimalne opłaty i wypłacić miliony.” — Mir Jalal, Merkle Science

Merkle Science stwierdziło, że problem wydawał się wynikać z około 10 brakujących linii walidacji w Solidity, co pozwoliło atakującemu we wcześniejszym incydencie zamienić około $10 opłat transakcyjnych VRSC na wypłatę w wysokości $11.58 miliona. Analiza firmy jest dostępna pod adresem

Obie firmy podkreśliły, że kryptografia mostu i walidacja dowodów działały zgodnie z założeniami. Problem polegał na tym, że kontrakt nie weryfikował, czy wartość uwalniana na Ethereum była zabezpieczona aktywami w łańcuchu Verus. Merkle Science zauważyło również, że ta sama kategoria błędu walidacji odpowiadała za exploity mostów Wormhole i Nomad w 2022 roku, które doprowadziły do strat wynoszących odpowiednio około $320 milionów i $190 milionów.

Straty z mostów spadły, ale znane luki pozostają ryzykiem

Exploit Verus nastąpił w okresie, w którym straty z ataków na mosty spadły w całym sektorze krypto.

Według TRM Labs w odpowiednim sześciomiesięcznym okresie sektor krypto odnotował 207 cyberataków, co jest najwyższą liczbą zarejestrowaną w jakimkolwiek półrocznym przedziale. Jednak łączne straty spadły z $2.3 miliarda do $972 milionów w porównaniu z tym samym okresem w 2025 roku, a mediana wartości włamania obniżyła się do około $219,000. TRM Labs opublikowało swoje ustalenia pod adresem

Bezpieczeństwo mostów również poprawiło się w ostatnich latach. Immunefi podało, że włamania do mostów odpowiadały za 73% strat DeFi w 2022 roku, ale tylko za 3% w 2025 roku, co wskazuje na poprawę audytów i projektowania mostów w całym rynku. Raport Immunefi jest dostępny pod adresem

Mimo to naruszenie Verus pokazuje, że szerszy postęp branży nie eliminuje zagrożenia wynikającego z nierozwiązanych luk. Błąd po raz pierwszy wskazany po majowym exploicie wydaje się zostać wykorzystany ponownie, wzmacniając znaczenie usuwania znanych usterek zamiast zakładania, że nie stanowią już zagrożenia.

Verus nie opublikował oficjalnego raportu post-mortem dotyczącego czwartkowego incydentu, przez co nie jest jasne, czy most został wstrzymany ani czy przygotowywana jest aktualizacja kontraktu rozwiązująca lukę walidacyjną. Po incydencie z maja Merkle Science zaleciło użytkownikom, aby nie korzystali z mostu do czasu naprawienia wadliwej walidacji i zatwierdzenia jej przez niezależnego audytora. Użytkowników wezwano do unikania transferów przez most do czasu, aż projekt potwierdzi zakończenie prac naprawczych.