Page d'accueilCentre d'actualités LBank
Le Bridge Verus Ethereum à nouveau piraté pour 7,54 M$ après l'exploit de mai
verus-ethereum-bridge-hacked-again-for-7-54m-after-may-exploit
Le Bridge Verus Ethereum à nouveau piraté pour 7,54 M$ après l'exploit de mai
Le pont Verus Ethereum a perdu environ 7,54 millions de dollars suite à un nouvel exploit ciblant son chemin d'importation. Blockaid indique que l'attaque ressemble à l'exploit de mai, bien que la cause première reste sous enquête active. Trois exploits crypto rapportés jeudi ont entraîné des pertes combinées d'environ 35,55 millions de dollars, selon Lookonchain.
2026-07-23 Source:crypto.news

Le pont Verus Ethereum a subi un nouvel exploit, un attaquant ayant drainé environ 7,54 millions de dollars d'actifs du même contrat touché en mai. 

Résumé
  • Le pont Verus Ethereum a perdu environ 7,54 millions de dollars lors d'un nouvel exploit ciblant son chemin d'importation.
  • Blockaid affirme que l'attaque ressemble à l'exploit de mai, bien que la cause première reste sous enquête active.
  • Trois exploits crypto signalés jeudi ont causé des pertes combinées d'environ 35,55 millions de dollars, selon Lookonchain.

La firme de sécurité blockchain Blockaid a détecté l'attaque sur Ethereum le 23 juillet et a déclaré que l'attaquant avait utilisé le chemin d'importation du pont pour déclencher des paiements qui n'étaient pas adossés à des actifs correspondants du côté source.

L'incident impliquait une transaction et un portefeuille contrôlé par l'attaquant différents de la brèche de mai, selon Blockaid. La firme a déclaré que la nouvelle attaque utilisait le même contrat de pont, le même chemin d'entrée et la même classe de bug apparente. Cependant, la cause première exacte était toujours sous enquête au moment de la publication de l'alerte.

L'exploit du pont Verus draine plusieurs actifs

Les registres on-chain montrent que la transaction d'exploit a interagi avec le contrat du pont Verus Ethereum à 03h45 UTC le 23 juillet. La transaction a transféré environ 1 137 ETH et plusieurs jetons vers une adresse contrôlée par l'attaquant. Les actifs comprenaient tBTC, USDC, USDT, EURC, MKR et scrvUSD. Etherscan a évalué les principaux flux sortants du pont à environ 7,54 millions de dollars à ce moment-là.

Blockaid a déclaré que l'attaquant a abusé du processus d'importation du pont pour produire des paiements non adossés du côté Ethereum. La firme a identifié l'adresse de réception comme 0xCFd0…2D54 et a lié le retrait au même contrat de pont impliqué dans l'incident Verus précédent. Elle n'a pas encore publié de rapport technique complet sur la nouvelle transaction.

De plus, le dernier exploit survient environ deux mois après que le pont Verus Ethereum a perdu environ 11,58 millions de dollars lors d'une attaque distincte. Les chercheurs en sécurité ont déclaré que l'attaquant de mai avait exploité une faille de validation qui permettait à une importation inter-chaînes forgée de passer la vérification même si la valeur engagée du côté source ne correspondait pas au paiement libéré sur Ethereum.

Blockaid a déclaré que l'attaque de juillet "semble liée à l'incident précédent du pont Verus Ethereum en mai 2026." Elle a également décrit les deux incidents comme impliquant le "même contrat de pont, le même chemin d'entrée et la même classe de bug", bien qu'une cause technique confirmée pour le dernier exploit n'ait pas été publiée.

Comme crypto.news l'a rapporté en mai, le premier attaquant du pont Verus a ensuite restitué 4 052,4 ETH, d'une valeur d'environ 8,5 millions de dollars à l'époque, après que le projet ait proposé des conditions de règlement. L'attaquant a conservé 1 350 ETH comme récompense. Le montant restitué représentait environ 75 % des fonds détenus par l'exploiteur après que les actifs volés aient été convertis en ETH.

Trois exploits signalés en quelques heures

L'attaque de Verus faisait partie d'une série plus large d'incidents de sécurité signalés en quelques heures. Le traqueur on-chain Lookonchain a déclaré qu'AFX Trade, Verus et B² Network avaient subi des exploits avec des pertes combinées d'environ 35,55 millions de dollars. Les chiffres incluent 24,15 millions de dollars d'AFX, environ 7,55 millions de dollars de Verus et environ 3,86 millions de dollars de B² Network.

Plus tôt dans la journée, un pont opéré par AFX a perdu 24,15 millions de dollars en USDC avant que l'attaquant ne transfère les fonds vers Ethereum et ne les convertisse en 12 467 ETH. Offchain Labs a déclaré que cet incident n'avait pas affecté le pont natif d'Arbitrum et provenait d'une infrastructure exploitée par un protocole tiers.

Ces incidents s'ajoutent à l'examen continu des systèmes inter-chaînes. Un récent explicatif de crypto.news a noté que les ponts doivent vérifier les événements sur des blockchains distinctes tout en contrôlant les actifs détenus dans des réserves partagées. Des erreurs dans la validation des messages, la logique des contrats ou les contrôles d'accès peuvent permettre à une transaction de libérer des actifs sans un transfert correspondant valide.

Cause première et détails de récupération en attente

Blockaid a déclaré que le nouvel exploit de Verus semble impliquer le même type de faiblesse observé en mai, mais n'a pas confirmé que la vulnérabilité exacte précédente avait causé le drainage de juillet. L'attaque de mai impliquait un manque de validation entre la valeur engagée sur la chaîne source et le montant libéré sur Ethereum, selon les analyses de sécurité.

La dernière transaction confirme que des fonds ont quitté le pont Verus pour le nouveau portefeuille de l'attaquant, mais les sources examinées n'ont pas confirmé si des actifs avaient depuis été gelés, restitués ou récupérés. Elles n'ont pas non plus fourni de nouveau plan de remédiation ni de calendrier pour les changements d'opérations du pont.

Des détails techniques supplémentaires pourraient clarifier si la faille de mai restait exploitable, si une faiblesse connexe a causé le nouvel incident, ou si l'attaquant a utilisé une autre voie à travers le même processus d'importation. Les prochains mouvements de fonds de l'attaquant pourraient également montrer si les actifs volés sont convertis ou déplacés via d'autres services.

L'affaire reste une histoire en développement.