InicioCentro de noticias de LBank
Puente Verus Ethereum hackeado de nuevo por $7.54M tras el exploit de mayo
verus-ethereum-bridge-hacked-again-for-7-54m-after-may-exploit
Puente Verus Ethereum hackeado de nuevo por $7.54M tras el exploit de mayo
El puente Verus Ethereum perdió aproximadamente 7.54 millones de dólares en un nuevo exploit dirigido a su ruta de importación. Blockaid afirma que el ataque se asemeja al exploit de mayo, aunque la causa raíz sigue bajo investigación activa. Tres exploits cripto reportados el jueves causaron pérdidas combinadas de aproximadamente 35.55 millones de dólares, según Lookonchain.
2026-07-23 Fuente:crypto.news

El puente Verus Ethereum ha sufrido otro exploit, con un atacante drenando aproximadamente $7.54 millones en activos del mismo contrato afectado en mayo. 

Resumen
  • El puente Verus Ethereum perdió aproximadamente $7.54 millones en un nuevo exploit dirigido a su ruta de importación.
  • Blockaid dice que el ataque se asemeja al exploit de mayo, aunque la causa raíz sigue bajo investigación activa.
  • Tres exploits de criptomonedas reportados el jueves causaron pérdidas combinadas de aproximadamente $35.55 millones, según Lookonchain.

La firma de seguridad blockchain Blockaid detectó el ataque en Ethereum el 23 de julio y dijo que el atacante utilizó la ruta de importación del puente para activar pagos que no estaban respaldados por activos coincidentes en el lado de origen.

El incidente involucró una transacción y una billetera controlada por el atacante diferentes a los de la brecha de mayo, según Blockaid. La firma dijo que el nuevo ataque utilizó el mismo contrato de puente, la misma ruta de entrada y la misma clase de error aparente. Sin embargo, la causa raíz exacta seguía bajo investigación cuando se publicó la alerta.

El exploit del puente Verus drena múltiples activos

Los registros onchain muestran que la transacción del exploit interactuó con el contrato del puente Verus Ethereum a las 03:45 UTC del 23 de julio. La transacción transfirió aproximadamente 1,137 ETH y varios tokens a una dirección controlada por el atacante. Los activos incluían tBTC, USDC, USDT, EURC, MKR y scrvUSD. Etherscan valoró las principales salidas del puente en aproximadamente $7.54 millones en ese momento.

Blockaid dijo que el atacante abusó del proceso de importación del puente para producir pagos no respaldados del lado de Ethereum. La firma identificó la dirección receptora como 0xCFd0…2D54 y vinculó el retiro al mismo contrato de puente involucrado en el incidente anterior de Verus. Todavía no ha publicado un informe técnico completo sobre la nueva transacción.

Además, el último exploit se produce unos dos meses después de que el puente Verus Ethereum perdiera aproximadamente $11.58 millones en un ataque separado. Investigadores de seguridad dijeron que el atacante de mayo explotó una brecha de validación que permitió que una importación intercadena falsificada pasara la verificación a pesar de que el valor comprometido en el lado de origen no coincidía con el pago liberado en Ethereum.

Blockaid dijo que el ataque de julio "parece relacionado con el incidente anterior del puente Verus Ethereum en mayo de 2026". También describió los dos incidentes como involucrando el "mismo contrato de puente, la misma ruta de entrada y la misma clase de error", aunque no se ha publicado una causa técnica confirmada para el último exploit.

Como informó crypto.news en mayo, el primer atacante del puente Verus devolvió posteriormente 4,052.4 ETH, valorados en unos $8.5 millones en ese momento, después de que el proyecto ofreciera términos de liquidación. El atacante se quedó con 1,350 ETH como recompensa. La cantidad devuelta representó aproximadamente el 75% de los fondos en poder del explotador después de que los activos robados se convirtieran en ETH.

Tres exploits reportados en cuestión de horas

El ataque a Verus formó parte de una serie más amplia de incidentes de seguridad reportados en cuestión de horas. El rastreador onchain Lookonchain dijo que AFX Trade, Verus y B² Network habían sufrido exploits con pérdidas combinadas reportadas de aproximadamente $35.55 millones. Las cifras incluyeron $24.15 millones de AFX, aproximadamente $7.55 millones de Verus y aproximadamente $3.86 millones de B² Network.

A principios de hoy, un puente operado por AFX perdió $24.15 millones en USDC antes de que el atacante moviera los fondos a Ethereum y los convirtiera en 12,467 ETH. Offchain Labs dijo que ese incidente no afectó al puente nativo de Arbitrum y se originó en la infraestructura operada por un protocolo de terceros.

Los incidentes se suman al continuo escrutinio de los sistemas entre cadenas. Un explicador reciente de crypto.news señaló que los puentes deben verificar eventos a través de blockchains separadas mientras controlan los activos mantenidos en reservas compartidas. Los errores en la validación de mensajes, la lógica de los contratos o los controles de acceso pueden permitir que una transacción libere activos sin una transferencia válida que coincida.

La causa raíz y los detalles de la recuperación siguen pendientes

Blockaid dijo que el nuevo exploit de Verus parece involucrar el mismo tipo de debilidad vista en mayo, pero no llegó a confirmar que la vulnerabilidad anterior exacta causara el drenaje de julio. El ataque de mayo implicó la falta de validación entre el valor comprometido en la cadena de origen y la cantidad liberada en Ethereum, según los análisis de seguridad.

La última transacción confirma que los fondos salieron del puente Verus hacia la nueva billetera del atacante, pero las fuentes revisadas no confirmaron si algún activo había sido congelado, devuelto o recuperado desde entonces. Tampoco proporcionaron un nuevo plan de remediación o un cronograma para los cambios en las operaciones del puente.

Más detalles técnicos podrían aclarar si el fallo de mayo seguía siendo explotable, si una debilidad relacionada causó el nuevo incidente, o si el atacante utilizó otra ruta a través del mismo proceso de importación. Los próximos movimientos de fondos del atacante también podrían mostrar si los activos robados se convierten o se mueven a través de otros servicios.

El caso sigue siendo una historia en desarrollo.