PangunaLBank News Center
Verus Ethereum Bridge muling na-hack sa halagang $7.54M matapos ang exploit noong Mayo
verus-ethereum-bridge-hacked-again-for-7-54m-after-may-exploit
Verus Ethereum Bridge muling na-hack sa halagang $7.54M matapos ang exploit noong Mayo
Nawalan ang Verus Ethereum Bridge ng humigit-kumulang $7.54 milyon sa isang bagong exploit na nagta-target sa import path nito. Sinabi ng Blockaid na ang pag-atake ay kahawig ng exploit noong Mayo, bagaman nananatili pa rin sa ilalim ng masusing imbestigasyon ang pangunahing sanhi. Tatlong crypto exploit na iniulat noong Huwebes ang nagdulot ng pinagsamang pagkalugi na humigit-kumulang $35.55 milyon, ayon sa Lookonchain.
2026-07-23 Pinagmulan:crypto.news

Ang Verus Ethereum Bridge ay muling nakaranas ng pag-exploit, kung saan naubos ng isang umaatake ang humigit-kumulang $7.54 milyon na mga asset mula sa parehong kontrata na tinamaan noong Mayo. 

Buod
  • Nawalan ang Verus Ethereum Bridge ng humigit-kumulang $7.54 milyon sa isang bagong pag-exploit na tumutukoy sa import path nito.
  • Ayon sa Blockaid, kahawig ng pag-atake ang nangyari noong Mayo, bagama't patuloy pa rin ang aktibong imbestigasyon sa pangunahing sanhi.
  • Tatlong pag-exploit sa crypto na naiulat noong Huwebes ang nagdulot ng pinagsamang pagkalugi na humigit-kumulang $35.55 milyon, ayon sa Lookonchain.

Natukoy ng kumpanya ng seguridad sa blockchain na Blockaid ang pag-atake sa Ethereum noong Hulyo 23 at sinabing ginamit ng umaatake ang import path ng bridge upang mag-trigger ng mga bayarin na walang katumbas na mga asset sa source side.

Ang insidente ay kinasasangkutan ng ibang transaksyon at wallet na kontrolado ng umaatake kumpara sa nangyari noong Mayo, ayon sa Blockaid. Sinabi ng kumpanya na ginamit ng bagong pag-atake ang parehong bridge contract, entry path, at uri ng bug. Gayunpaman, ang eksaktong pangunahing sanhi ay nasa ilalim pa rin ng imbestigasyon nang ilathala ang alerto.

Pag-exploit sa Verus bridge, umubos ng maraming asset

Ipinapakita ng mga onchain record na ang exploit transaction ay nakipag-ugnayan sa kontrata ng Verus Ethereum Bridge bandang 03:45 UTC noong Hulyo 23. Inilipat ng transaksyon ang humigit-kumulang 1,137 ETH at ilang token sa isang address na kontrolado ng umaatake. Kasama sa mga asset ang tBTC, USDC, USDT, EURC, MKR, at scrvUSD. Tinatayang $7.54 milyon ang halaga ng pangunahing paglabas ng pondo mula sa bridge sa panahong iyon, ayon sa Etherscan.

Sinabi ng Blockaid na inabuso ng umaatake ang proseso ng pag-import ng bridge upang makapaglabas ng mga pondo sa Ethereum na walang katumbas na pondo. Kinilala ng kumpanya ang tumatanggap na address bilang 0xCFd0…2D54 at ikinonekta ang pag-withdraw sa parehong bridge contract na kasangkot sa naunang insidente ng Verus. Hindi pa nito nailalathala ang kumpletong teknikal na ulat tungkol sa bagong transaksyon.

Bukod pa rito, nangyari ang pinakabagong exploit humigit-kumulang dalawang buwan matapos mawalan ang Verus Ethereum Bridge ng humigit-kumulang $11.58 milyon sa isang hiwalay na pag-atake. Sinabi ng mga security researcher na sinamantala ng umaatake noong Mayo ang isang butas sa pag-validate na nagpahintulot sa isang pekeng cross-chain import na makalusot sa beripikasyon kahit na ang halaga na nakalaan sa source side ay hindi tumugma sa pondong inilabas sa Ethereum.

Sinabi ng Blockaid na ang pag-atake noong Hulyo ay “mukhang nauugnay sa nakaraang insidente ng Verus Ethereum Bridge noong Mayo 2026.” Inilarawan din nito ang dalawang insidente bilang kinasasangkutan ng “parehong bridge contract, parehong entry path, at parehong uri ng bug,” bagama’t wala pang kumpirmadong teknikal na sanhi para sa pinakabagong exploit ang inilabas.

Gaya ng naiulat ng crypto.news noong Mayo, ibinalik kalaunan ng unang umaatake sa Verus bridge ang 4,052.4 ETH, na nagkakahalaga ng humigit-kumulang $8.5 milyon noong panahong iyon, matapos mag-alok ang proyekto ng mga tuntunin ng kasunduan. Itinago ng umaatake ang 1,350 ETH bilang gantimpala. Ang ibinalik na halaga ay kumakatawan sa humigit-kumulang 75% ng mga pondo na hawak ng exploiter matapos ang mga nakaw na asset ay na-convert sa ETH.

Tatlong exploit, naiulat sa loob ng ilang oras

Ang pag-atake sa Verus ay bahagi ng mas malawak na serye ng mga insidente ng seguridad na naiulat sa loob ng ilang oras. Sinabi ng onchain tracker na Lookonchain na ang AFX Trade, Verus, at B² Network ay nakaranas ng mga exploit na may pinagsamang naiulat na pagkalugi na humigit-kumulang $35.55 milyon. Kasama sa mga numero ang $24.15 milyon mula sa AFX, humigit-kumulang $7.55 milyon mula sa Verus, at humigit-kumulang $3.86 milyon mula sa B² Network.

Kaninang umaga, nawalan ang isang AFX-operated bridge ng $24.15 milyon sa USDC bago inilipat ng umaatake ang mga pondo sa Ethereum at kinonvert ang mga ito sa 12,467 ETH. Sinabi ng Offchain Labs na ang insidenteng iyon ay hindi nakaapekto sa native bridge ng Arbitrum at nagmula sa imprastraktura na pinapatakbo ng isang third-party protocol.

Ang mga insidente ay nagdaragdag sa patuloy na pagsusuri ng mga cross-chain system. Isang kamakailang paliwanag ng crypto.news ang nagsabi na ang mga bridge ay dapat mag-beripika ng mga kaganapan sa iba't ibang blockchain habang kinokontrol ang mga asset na hawak sa pinagsamang reserba. Ang mga error sa pag-validate ng mensahe, lohika ng kontrata, o kontrol sa access ay maaaring magpahintulot sa isang transaksyon na maglabas ng mga asset nang walang balidong katumbas na paglilipat.

Pangunahing sanhi at detalye ng pagbawi, nakabinbin pa rin

Sinabi ng Blockaid na ang bagong exploit sa Verus ay mukhang kinasasangkutan ng parehong uri ng kahinaan na nakita noong Mayo, ngunit hindi kumpirmadong ang eksaktong naunang kahinaan ang sanhi ng pagkaubos ng pondo noong Hulyo. Ang pag-atake noong Mayo ay kinasasangkutan ng kulang na pag-validate sa pagitan ng halaga na nakalaan sa source chain at ang halaga na inilabas sa Ethereum, ayon sa mga pagsusuri sa seguridad.

Kinukumpirma ng pinakabagong transaksyon na umalis ang mga pondo sa Verus bridge papunta sa bagong wallet ng umaatake, ngunit hindi kinumpirma ng mga sinuring pinagmulan kung ang anumang asset ay na-freeze, naibalik, o nabawi na. Hindi rin sila nagbigay ng bagong remediation plan o timeline para sa mga pagbabago sa operasyon ng bridge.

Ang karagdagang teknikal na detalye ay maaaring maglinaw kung ang depekto noong Mayo ay nanatiling mapagsasamantalahan, kung ang isang kaugnay na kahinaan ang sanhi ng bagong insidente, o kung ginamit ng umaatake ang isa pang ruta sa parehong proseso ng pag-import. Ang susunod na paggalaw ng pondo ng umaatake ay maaari ding magpakita kung ang mga nakaw na asset ay kinonvert o inilipat sa pamamagitan ng ibang serbisyo.

Ang kaso ay nananatiling patuloy na balita.