Мост Verus Ethereum снова подвергся атаке: злоумышленник вывел около $7,54 млн активов из того же контракта, который был взломан в мае.
Краткое содержание
- Мост Verus Ethereum потерял около $7,54 млн в результате новой атаки, нацеленной на его путь импорта.
- Blockaid сообщает, что атака напоминает майский взлом, хотя первопричина все еще активно расследуется.
- По данным Lookonchain, три крипто-взлома, о которых сообщалось в четверг, привели к совокупным потерям примерно в $35,55 млн.
Компания по безопасности блокчейна Blockaid обнаружила атаку на Ethereum 23 июля и заявила, что злоумышленник использовал путь импорта моста для инициирования выплат, не обеспеченных соответствующими активами на стороне источника.
По данным Blockaid, инцидент включал другую транзакцию и кошелек, контролируемый злоумышленником, отличные от майского взлома. Компания заявила, что новая атака использовала тот же контракт моста, путь входа и, по-видимому, тот же класс ошибок. Однако точная первопричина оставалась предметом расследования на момент публикации предупреждения.
Взлом моста Verus выводит несколько активов
Записи в блокчейне показывают, что транзакция взлома взаимодействовала с контрактом моста Verus Ethereum в 03:45 UTC 23 июля. Транзакция перевела около 1 137 ETH и несколько токенов на адрес, контролируемый злоумышленником. Активы включали tBTC, USDC, USDT, EURC, MKR и scrvUSD. Etherscan оценил основные исходящие потоки моста примерно в $7,54 млн на тот момент.
Blockaid заявила, что злоумышленник злоупотребил процессом импорта моста, чтобы произвести необеспеченные выплаты на стороне Ethereum. Компания идентифицировала принимающий адрес как 0xCFd0…2D54 и связала вывод средств с тем же контрактом моста, который был задействован в предыдущем инциденте с Verus. Полный технический отчет о новой транзакции пока не опубликован.
Кроме того, последний взлом произошел примерно через два месяца после того, как мост Verus Ethereum потерял около $11,58 млн в результате отдельной атаки. Исследователи безопасности заявили, что майский злоумышленник использовал пробел в проверке, который позволил поддельному кросс-чейн импорту пройти верификацию, хотя стоимость, зафиксированная на стороне источника, не соответствовала выплате, выпущенной на Ethereum.
Blockaid заявила, что июльская атака «похоже, связана с предыдущим инцидентом с мостом Verus Ethereum в мае 2026 года». Она также описала два инцидента как включающие «тот же контракт моста, тот же путь входа и тот же класс ошибок», хотя подтвержденная техническая причина последнего взлома не была раскрыта.
Как сообщал crypto.news в мае, первый злоумышленник моста Verus позже вернул 4 052,4 ETH, что на тот момент составляло около $8,5 млн, после того как проект предложил условия урегулирования. Злоумышленник оставил себе 1 350 ETH в качестве вознаграждения. Возвращенная сумма составляла около 75% средств, находившихся у эксплойтера после конвертации украденных активов в ETH.
Три взлома за несколько часов
Атака на Verus стала частью более широкой серии инцидентов безопасности, о которых сообщалось в течение нескольких часов. Ончейн-трекер Lookonchain заявил, что AFX Trade, Verus и B² Network пострадали от взломов с совокупными заявленными потерями около $35,55 млн. Цифры включали $24,15 млн от AFX, около $7,55 млн от Verus и примерно $3,86 млн от B² Network.
Ранее сегодня мост, управляемый AFX, потерял $24,15 млн в USDC, после чего злоумышленник перевел средства на Ethereum и конвертировал их в 12 467 ETH. Offchain Labs заявила, что этот инцидент не затронул родной мост Arbitrum и произошел из-за инфраструктуры, управляемой сторонним протоколом.
Инциденты усиливают внимание к кросс-чейн системам. Недавний объяснитель crypto.news отметил, что мосты должны проверять события в разных блокчейнах, одновременно контролируя активы, хранящиеся в общих резервах. Ошибки в проверке сообщений, логике контрактов или контроле доступа могут позволить транзакции выпустить активы без действительного соответствующего перевода.
Основная причина и детали восстановления остаются неизвестными
Blockaid заявила, что новый эксплойт Verus, похоже, использует ту же уязвимость, что и в мае, но не подтвердила, что именно предыдущая уязвимость привела к июльской утечке. Согласно анализу безопасности, майская атака была связана с отсутствием проверки между значением, зафиксированным в исходной цепочке, и суммой, выпущенной на Ethereum.
Последняя транзакция подтверждает, что средства покинули мост Verus и попали в новый кошелек злоумышленника, но проверенные источники не подтвердили, были ли какие-либо активы заморожены, возвращены или восстановлены. Они также не предоставили нового плана по исправлению ситуации или сроков изменений в работе моста.
Дальнейшие технические детали могут прояснить, оставалась ли майская уязвимость эксплуатируемой, вызвала ли связанная с ней слабость новый инцидент, или злоумышленник использовал другой путь через тот же процесс импорта. Следующие движения средств злоумышленника также могут показать, конвертируются ли украденные активы или перемещаются через другие сервисы.
Это дело остается развивающейся историей.











