Мост Verus-Ethereum опустошен на 7,54 млн долларов во второй крупной атаке
Ключевые выводы
- •Злоумышленник вывел примерно 7,54 млн долларов из моста Verus-Ethereum, отправив вредоносный импорт, который инициировал вывод активов без соответствующих депозитов в сети Verus.
- •Похищенные активы включали ETH, tBTC, USDC, USDT, EURC, MKR и scrvUSD из резервов моста на Ethereum.
- •Это второй крупный взлом моста Verus-Ethereum чуть более чем за два месяца, в результате чего совокупные потери за оба инцидента составили примерно 19 млн долларов.
- •Службы безопасности Blockaid и PeckShield не выявили компрометации приватного ключа или кражи учётных данных валидатора, связав атаку с обработкой мостом инструкций импортируемого перевода.
- •На момент публикации Verus не выпустила официального заявления, не подтвердила рабочий статус моста и не объявила график восстановления.

В четверг злоумышленник вывел примерно 7,54 млн долларов из моста Verus-Ethereum, воспользовавшись путём импорта для инициирования выплат, не обеспеченных реальными активами в сети Verus.
Несанкционированные списания затронули ETH, tBTC, USDC, USDT, EURC, MKR и scrvUSD из резервов моста на Ethereum. Блокчейн-служба безопасности PeckShield отдельно оценила потери примерно в 7,5 млн долларов.
Атака была направлена на механизм, отвечающий за вывод активов на Ethereum после проверки кросс-чейн перевода. Вредоносный импорт прошёл через маршрут верификации моста и дал указание смарт-контрактам выплатить реальные резервы без какого-либо соответствующего экспорта или депозита на стороне Verus.
Blockaid не сообщила, выполнил ли атакующий одну транзакцию или серию импортов. Последующие обмены токенов и текущие балансы адресов-получателей оставались под проверкой на момент публикации.
Мост Verus подвергся второму крупному опустошению
Атака стала второй крупной потерей, связанной с мостом Verus-Ethereum чуть более чем за два месяца. Совокупные потери за оба инцидента составили примерно 19 млн долларов.
17 мая транзакция вывела 1 625,36 ETH, 103,56 tBTC и 147 658 USDC из моста, что поставило первоначальные потери на уровне около 11,56 млн долларов. Атакующий конвертировал эти активы примерно в 5 402 ETH, после чего вернул 4 052 ETH по соглашению о возврате средств и оставил 1 350 ETH в качестве вознаграждения.
После инцидента Verus внедрила более строгие доказательства транзакций и подготовила замену контрактов на Ethereum в рамках процесса восстановления моста. Июльский эксплойт вызывает новые вопросы о том, затронули ли последние выводы обновлённые контракты или другой компонент системы импорта.
Ни Blockaid, ни PeckShield не выявили компрометации приватного ключа или кражи учётных данных валидатора в своих первоначальных уведомлениях. Известный путь атаки был сосредоточен на обработке мостом инструкций импортируемого перевода.
Эксплойты протоколов ускоряются в DeFi
Кросс-чейн мосты, которые блокируют активы в одном блокчейне для выпуска или разблокировки соответствующих токенов в другом, неизменно входят в число наиболее атакуемых компонентов децентрализованных финансов из-за концентрированных резервов, которые они хранят.
Взлом Verus последовал за выводом 24,15 млн долларов USDC из моста AFX Trade на Arbitrum, где несанкционированная транзакция обошла процесс одобрения валидаторов и разрешения споров моста.
Спустя несколько часов атакующий продал 8,59 млн токенов B2, похищенных из B² Network, за 5 409 BNB, получив около 3,01 млн долларов с учётом проскальзывания.
Серия атак произошла через день после сбоя оракула в 42DAO, который позволил злоумышленнику вывести 915 000 долларов и привести к падению Balance Coin более чем на 99%.
На момент публикации Verus не выпустила официального заявления, не подтвердила рабочий статус моста и не объявила график восстановления.