Мост Verus Ethereum снова атакован: похищено $7.54 млн из-за неустраненного класса уязвимостей
Ключевые выводы
- •Злоумышленник похитил около $7.54 млн из моста Verus Ethereum, использовав тот же контракт и механизм импорта, что и при взломе в May 2026, когда было выведено $11.58 млн.
- •Уязвимость связана с отсутствующей логикой проверки, которая позволяла мосту выпускать активы в Ethereum без подтверждения, что они обеспечены эквивалентными значениями в блокчейне Verus.
- •Компании по безопасности Halborn и Merkle Science определили первопричину как примерно десять отсутствующих строк кода Solidity, подтвердив при этом, что криптография моста и проверка доказательств работали как задумано.
- •Та же категория сбоя валидации была причиной эксплойтов мостов Wormhole и Nomad в 2022 году, приведших к потерям примерно в $320 млн и $190 млн соответственно.
- •Verus не опубликовала официальный разбор последнего инцидента, поэтому остается неясным, был ли мост приостановлен или готовится ли исправление контракта.

В четверг злоумышленник похитил около $7.54 млн из моста Verus Ethereum, что стало вторым успешным эксплойтом этого моста примерно за два месяца. Инцидент указывает на то, что уязвимость, выявленная ранее в этом году, могла быть устранена не полностью, и подчеркивает, как известные недостатки продолжают угрожать кроссчейн-инфраструктуре.
Verus — это блокчейн первого уровня, который подключается к Ethereum через свой контракт моста, позволяя пользователям переводить активы между двумя сетями. В более широком смысле кроссчейн-мосты позволяют пользователям блокировать активы в одном блокчейне и выпускать эквивалентные токены в другом. Поскольку многие мосты удерживают крупные общие пулы ликвидности, даже узкая ошибка валидации может привести к многомиллионным потерям. Блокчейн-компания по безопасности Blockaid заявила, что инцидент с Verus, по-видимому, связан с тем же классом ошибок, который затрагивал некоторые из крупнейших эксплойтов криптомостов с 2022 года.
Повторный эксплойт против того же контракта
По данным Blockaid, злоумышленник злоупотребил механизмом импорта моста, чтобы инициировать выплаты на стороне Ethereum, которые не соответствовали базовым значениям в блокчейне Verus. Среди похищенных активов были ETH, tBTC, USDC, USDT, EURC, MKR и scrvUSD, а общий ущерб оценивается примерно в $7.54 млн.
Blockaid опубликовала подробности инцидента в X: https://x.com/blockaid_/status/2080143099561496896, https://x.com/blockaid_/status/2080143275659333793 и https://x.com/blockaid_/status/2080143511173611704.
Атака была направлена на протокольный контракт моста Verus Ethereum по адресу 0x7151D8b4A487F3Fcf131fbfAAeD8A5A5F6b97f63. Средства были отслежены до кошелька злоумышленника по адресу 0xCFd0A2D0A2E3d74C2A08C96A0A4aE7d58eF92D54.
Ончейн-доказательства доступны на Etherscan, включая транзакцию эксплойта:
Инцидент близко напоминает взлом моста Verus в May 2026, в ходе которого было выведено $11.58 млн. Blockaid заявила, что обе атаки были направлены на один и тот же контракт через один и тот же маршрут импорта, что указывает на то, что базовая уязвимость не была исправлена.
Почему небольшой ввод мог вызвать крупную выплату
Компании по безопасности Halborn и Merkle Science пришли к схожим выводам после анализа предыдущей атаки.
«Уязвимость была не криптографическим сбоем, а отсутствующей проверкой, которая должна была гарантировать, что значение, зафиксированное в сети Verus, соответствует значению, выпущенному в Ethereum.» — Rob Behnke, Halborn
Halborn заявила, что даже транзакция стоимостью около 1 цента могла пройти требования моста по подписям и Merkle-доказательствам до того, как смарт-контракт Ethereum запускался для выполнения транзакции и выпуска активов на миллионы долларов. Объяснение Halborn по взлому моста Verus Ethereum в May 2026 доступно по адресу
Merkle Science связала проблему с функцией checkCCEValues в коде моста.
«Мост не проверял, что исходное значение соответствует выплате на стороне назначения, что позволило злоумышленнику потратить лишь минимальные комиссии и вывести миллионы.» — Mir Jalal, Merkle Science
Merkle Science заявила, что проблема, по-видимому, была связана примерно с 10 отсутствующими строками валидации Solidity, что позволило злоумышленнику в предыдущем инциденте превратить около $10 комиссий за транзакции VRSC в выплату на $11.58 млн. Ее анализ доступен по адресу
Обе компании подчеркнули, что криптография моста и проверка доказательств работали как задумано. Сбой заключался в том, что контракт не проверял, обеспечено ли значение, выпускаемое в Ethereum, активами в сети Verus. Merkle Science также отметила, что та же категория сбоя валидации была причиной эксплойтов мостов Wormhole и Nomad в 2022 году, которые привели к потерям примерно в $320 млн и $190 млн соответственно.
Потери от атак на мосты снизились, но известные уязвимости остаются риском
Эксплойт Verus произошел в период, когда потери от атак на мосты в криптосекторе снизились.
По данным TRM Labs, криптоиндустрия столкнулась с 207 кибератаками за соответствующий шестимесячный период, что стало наибольшим числом за любой шестимесячный промежуток. Однако общие потери снизились с $2.3 млрд до $972 млн по сравнению с тем же периодом 2025 года, а медианный размер взлома уменьшился примерно до $219,000. TRM Labs опубликовала свои выводы по адресу
Безопасность мостов также улучшилась за последние годы. Immunefi сообщила, что взломы мостов составляли 73% потерь DeFi в 2022 году, но лишь 3% в 2025 году, что указывает на улучшение аудитов и дизайна мостов на рынке. Отчет Immunefi доступен по адресу
Тем не менее взлом Verus показывает, что более широкий прогресс отрасли не устраняет опасность нерешенных уязвимостей. Недостаток, впервые отмеченный после майского эксплойта, по-видимому, был использован снова, усиливая важность устранения известных дефектов вместо предположения, что они больше не представляют угрозы.
Verus не опубликовала официальный посмертный разбор инцидента четверга, поэтому остается неясным, был ли мост приостановлен или готовится ли обновление контракта для устранения пробела в валидации. После майского инцидента Merkle Science рекомендовала пользователям не использовать мост до тех пор, пока ошибочная проверка не будет исправлена и одобрена независимым аудитором. Пользователям было рекомендовано избегать переводов через мост до подтверждения проектом завершения работ по исправлению.