Verus Ethereum Bridge подвергся эксплойту на $7,54 млн во втором взломе с мая
Ключевые выводы
- •Verus Ethereum Bridge был эксплуатирован примерно на $7,54 млн 23 июля 2026 года, что стало вторым крупным взломом чуть более чем за два месяца после майской атаки на $11,58 млн.
- •Атакующий злоупотребил функцией `submitImports` моста, чтобы вывести средства из резервов Ethereum без соответствующей блокировки активов в блокчейне Verus, использовав тот же контракт и тот же тип уязвимости, что и в майском инциденте.
- •Похищенные активы включали 1,137 ETH, а также tBTC, USDC, USDT, EURC, MKR и scrvUSD; они были консолидированы примерно в 3,916 ETH, а часть средств была проведена через находящийся под санкциями OFAC миксер Tornado Cash.
- •Инцидент с Verus произошел наряду с отдельными атаками на AFX Trade и B² Network; по данным ончейн-трекера Lookonchain, совокупные потери по всем трем инцидентам составили примерно $35,55 млн.
- •Verus приостановил работу всех мостов на время расследования и пока не опубликовал план компенсаций или подробное техническое объяснение эксплойта.

Verus Ethereum Bridge 23 июля подвергся еще одному крупному инциденту безопасности: злоумышленники похитили около $7,54 млн в криптоактивах, что стало вторым эксплойтом протокола чуть более чем за два месяца.
Компания по блокчейн-безопасности Blockaid заявила, что атакующий злоупотребил функцией submitImports моста, чтобы инициировать выплаты в Ethereum без соответствующей блокировки активов в блокчейне Verus. Это позволило вывести средства из резервов моста через механизм, который расследователи описали как необеспеченные выплаты на стороне Ethereum.
Независимый исследователь безопасности exvulsec подтвердил эксплойт вскоре после его обнаружения. Инцидент вновь поднял вопросы о том, была ли полностью устранена уязвимость, задействованная в майском эксплойте Verus на $11,58 млн, а также подчеркнул сохраняющиеся риски безопасности для кроссчейн-мостов в сфере децентрализованных финансов (DeFi) — категории, на которую приходились одни из крупнейших потерь в истории крипторынка, включая взлом Ronin Network на $620 млн и эксплойт Wormhole на $320 млн.
🚨 Blockaid detected a @VerusCoin Ethereum Bridge exploit on Ethereum. An attacker used the bridge import path to trigger unbacked Ethereum-side payouts, draining ~$7.54M in ETH, tBTC, USDC, USDT, EURC, MKR, and scrvUSD from bridge reserves. More details in 🧵 — Blockaid (@blockaid_) July 23, 2026
Verus Ethereum Bridge потерял 1,137 ETH в результате взлома на $7,54 млн
Согласно ончейн-данным, эксплойт произошел примерно в 03:45 UTC и вывел семь активов из резервов моста в Ethereum: 1,137 ETH, tBTC, USDC, USDT, EURC, MKR и scrvUSD. На момент атаки стоимость похищенных активов оценивалась примерно в $7,54 млн.
Расследователи сообщили, что атакующий быстро обменял похищенные токены через децентрализованные биржи и консолидировал их почти в 3,916 ETH. Затем часть средств была проведена через Tornado Cash, миксер на базе Ethereum, находящийся под санкциями Управления по контролю за иностранными активами Минфина США (OFAC) с 2022 года, что существенно осложнило усилия по возврату активов.
Тот же контракт моста Verus снова стал целью атаки
Blockaid сообщила, что последняя атака была направлена на тот же контракт моста, ту же точку входа и тот же тип уязвимости, которые использовались в майском инциденте, хотя на этот раз активность исходила с нового кошелька злоумышленника.
Verus пока не опубликовал технический разбор инцидента. Эксперты по безопасности заявили, что уязвимость, по-видимому, позволяла проводить выплаты на стороне Ethereum без достаточного подтверждения того, что активы были заблокированы в другой сети, — это класс ошибок, известный как сбой кроссчейн-верификации, когда мост выпускает средства на основе сообщений или сигналов, которые не были должным образом проверены относительно состояния исходной сети.
Повторный инцидент вызвал вопросы о том, была ли прежняя проблема безопасности полностью устранена до возобновления работы моста. В мае атакующий в предыдущем взломе вернул около 4,052 ETH, что составляет примерно 75% похищенных средств, после достижения соглашения с Verus.
Безопасность кроссчейн-мостов вновь оказалась под пристальным вниманием
Инцидент с Verus произошел на фоне более широкой серии атак, затронувших AFX Trade и B² Network. По данным ончейн-трекера Lookonchain, совокупные потери от этих инцидентов составили около $35,55 млн.
Эксперты по безопасности заявили, что атаки показывают: кроссчейн-мосты остаются частыми целями при наличии логических ошибок в системах кроссчейн-сообщений и валидации. Мосты предназначены для перемещения стоимости между блокчейнами, но такая архитектура часто требует сложных процессов проверки в нескольких сетях. Согласно данным, собранным DeFiLlama и другими трекерами, эксплойты мостов с 2021 года в совокупности привели к потерям на миллиарды долларов, сделав их одной из самых атакуемых категорий инфраструктуры DeFi.
Verus приостановил работу мостов на время расследования
Verus приостановил работу всех мостов, пока продолжается расследование. На момент публикации разработчики не представили план компенсаций или подробное техническое объяснение взлома.
Среди нерешенных вопросов остаются причины сбоя процесса валидации, возможность того, что та же уязвимость с мая оставалась пригодной для эксплуатации, а также конечное направление перемещения недостающих средств после обменов и переводов через Tornado Cash. До тех пор пока Verus не опубликует подробное обновление, инцидент, вероятно, будет оставаться предметом критики в отношении механизмов безопасности моста и более широкой практики возобновления работы мостов после эксплойта без независимых аудитов или публичного подтверждения устранения проблем.