«Міст Verus Ethereum зазнав ще одного експлойту: зловмисник позбавив активів на суму близько 7,54 мільйона доларів за тим же контрактом, який був збитий у травні. Підсумок Verus Ethereum Bridge втратив близько 7,54 мільйона доларів через новий експлойт, націлений на шлях імпорту. Blockaid стверджує, що атака нагадує експлойт Мей, хоча першопричина все ще розслідується.», — пишуть на: www.crypto.news
Міст Verus Ethereum зазнав ще одного експлойту: зловмисник позбавив активів на суму близько 7,54 мільйона доларів за тим же контрактом, який був збитий у травні.
Резюме
- Verus Ethereum Bridge втратив близько 7,54 мільйона доларів через новий експлойт, націлений на шлях імпорту.
- Blockaid стверджує, що атака нагадує експлойт Мей, хоча першопричина все ще розслідується.
- За даними Lookonchain, три криптоексплойти, про які повідомлялося в четвер, спричинили сукупні збитки приблизно на 35,55 мільйонів доларів.
Фірма безпеки блокчейну Blockaid виявила атаку на Ethereum 23 липня та заявила, що зловмисник використав шлях імпорту мосту, щоб ініціювати виплати, які не були забезпечені відповідними активами на стороні джерела.
За даними Blockaid, інцидент стосувався іншої транзакції та гаманця, контрольованого зловмисником зі злому May. Фірма заявила, що нова атака використовувала той самий бридж-контракт, шлях входу та очевидний клас помилки. Однак на момент публікації попередження точну першопричину ще не було з’ясовано.
Експлойт Verus bridge виснажує кілька ресурсів
Записи Onchain показують, що експлойтна транзакція взаємодіяла з контрактом Verus Ethereum Bridge о 03:45 UTC 23 липня. Транзакція передала близько 1137 ETH і кілька токенів на контрольовану зловмисником адресу. Активи включали tBTC, USDC, USDT, EURC, MKR і scrvUSD. На той час компанія Etherscan оцінила відтік основного мосту приблизно в 7,54 мільйона доларів.
Експлойт tx:
https://t.co/XPN25gbZp4
Цільовий бридж-контракт: 0x71518580f36feceffe0721f06ba4703218cd7f63Кошти були переведені з мосту на контрольований зловмисником гаманець:
0xCFd0A20703cD11E0b9f665e1C3F1Ef989C142D54— Blockaid (@blockaid_) 23 липня 2026 р
Blockaid заявив, що зловмисник зловживав процесом імпорту мосту, щоб отримати незахищені виплати на стороні Ethereum. Фірма визначила адресу отримання як 0xCFd0…2D54 і пов’язала відкликання з тим самим бридж-контрактом, який брав участь у попередньому інциденті Verus. Він ще не опублікував повний технічний звіт про нову транзакцію.
Крім того, останній експлойт стався приблизно через два місяці після того, як Verus Ethereum Bridge втратив приблизно 11,58 мільйона доларів під час окремої атаки. Дослідники безпеки заявили, що зловмисник May використав прогалину перевірки, яка дозволила підробленому міжланцюжковому імпорту пройти перевірку, навіть якщо значення, закріплене на стороні джерела, не збігалося з виплатою, випущеною в Ethereum.
Blockaid сказав, що липнева атака «схоже пов’язана з попереднім інцидентом Verus Ethereum Bridge у травні 2026 року». Він також описав два інциденти як пов’язані з «одним мостовим контрактом, однаковим шляхом входу та однаковим класом помилок», хоча підтверджена технічна причина останнього експлойту не була опублікована.
Як повідомляв crypto.news у травні, перший зловмисник Verus згодом повернув 4052,4 ETH, що на той час вартістю близько 8,5 мільйонів доларів, після того, як проект запропонував умови розрахунку. Зловмисник залишив собі 1350 ETH як винагороду. Повернена сума становила близько 75% коштів, які зберігалися експлуататором після того, як викрадені активи були конвертовані в ETH.
За кілька годин повідомили про три експлойти
Атака на Verus стала частиною ширшої серії інцидентів безпеки, про які повідомили протягом кількох годин. Трекер Onchain Lookonchain повідомив, що AFX Trade, Verus і B² Network постраждали від експлойтів із сумарними зареєстрованими збитками близько 35,55 мільйонів доларів США. Ці цифри включали 24,15 мільйона доларів від AFX, близько 7,55 мільйонів доларів від Verus і приблизно 3,86 мільйона доларів від B² Network.
Раніше сьогодні керований AFX міст втратив 24,15 мільйона доларів США перед тим, як зловмисник перевів кошти в Ethereum і конвертував їх у 12 467 ETH. Offchain Labs повідомила, що цей інцидент не вплинув на рідний міст Arbitrum і виник через інфраструктуру, яка керується протоколом третьої сторони.
Інциденти сприяють постійному дослідженню міжланцюжкових систем. Недавній пояснювач crypto.news зазначив, що мости повинні перевіряти події в окремих блокчейнах, одночасно контролюючи активи, що зберігаються в спільних резервах. Помилки в перевірці повідомлень, логіці контракту або елементах керування доступом можуть дозволити транзакції вивільнити активи без дійсної відповідної передачі.
Деталі про першопричину та шляхи відновлення залишаються невідомими
Blockaid сказав, що новий експлойт Verus, схоже, включає в себе той самий тип слабкості, який спостерігався в травні, але не підтвердив, що точна попередня вразливість спричинила злив у липні. Згідно з аналізом безпеки, травнева атака спричинила відсутність перевірки між значенням, зафіксованим у вихідному ланцюжку, та сумою, вивільненою в Ethereum.
Остання транзакція підтверджує, що кошти залишили міст Verus для нового гаманця зловмисника, але перевірені джерела не підтвердили, чи були якісь активи після цього заморожені, повернуті чи відновлені. Вони також не надали нового плану відновлення або графіку змін в експлуатації мосту.
Подальші технічні деталі можуть прояснити, чи можна було використати помилку May, чи пов’язана слабкість спричинила новий інцидент, чи зловмисник використав інший шлях через той самий процес імпорту. Наступні переміщення коштів зловмисника можуть також показати, чи конвертуються викрадені активи чи переміщуються через інші служби.
Справа ще розвивається.
