злоумышленнику удалось украсть около 7,54 миллиона долларов с моста Verus Ethereum . Это уже второй случай за последние два месяца, когда с помощью этого моста была успешно осуществлена эксплойт-атака. Похоже, что обнаруженная ранее в этом году уязвимость так и не была полностью устранена. Это показывает, что некоторые известные уязвимости продолжают представлять угрозу для кроссчейн-систем.
Межсетевые мосты позволяют пользователям блокировать активы в одном блокчейне и, следовательно, выпускать эквивалентные токены в другом блокчейне. Однако большинство мостов содержат чрезвычайно большие общие пулы ликвидности. Поэтому всего одна небольшая ошибка валидаторов может привести к убыткам в миллионы долларов. По данным компании Blockaid, занимающейся кибербезопасностью блокчейна, то же самое, по-видимому, произошло и во время атаки на Verus, причем аналогичный тип ошибки затронул некоторые из крупнейших взломов криптомостов с 2022 года.
Повторное совпадение по тому жеtrac
По данным Blockaid, злоумышленник использовал механизм импорта моста для активации Ethereumвыплат, связанных с , которые не соответствовали реальным значениям в блокчейне Verus. Хакеру удалось украсть активы, включая ETH, tBTC, USDC, USDT, EURC, MKR и scrvUSD, а общие потери составили около 7,54 миллиона долларов.
Атака была сосредоточена на контракте протокола моста Verus Ethereum поtrac0x7151D8b4A487F3Fcf131fbfAAeD8A5A5F6b97f63 , а деньги были tracдо кошелька хакера по адресу 0xCFd0A2D0A2E3d74C2A08C96A0A4aE7d58eF92D54.
Данные блокчейна легко доступны на Etherscanмостаtrac, кошелек злоумышленника, а также транзакция эксплойта.
Этотdent особенно интересен, поскольку он очень похож на другой инцидентdent произошедший в мае 2026 года, — взлом Verus Bridge, в результате которого было похищено 11,58 миллиона долларов. Blockaid заявила, что обе атаки были направлены на же контрактtracтот один и тот же путь импорта, а это значит, что уязвимость до сих пор не устранена.
Почему этот жук выплачивает миллионы, используя копейки?
Компании по обеспечению безопасности Halborn и Merkle Science также пришли к такому же выводу на основе анализа предыдущей атаки.
«Уязвимость заключалась не в криптографическом сбое, а в отсутствии проверки, гарантирующей соответствие значения, зафиксированного в цепочке Verus, значению, выпущенному в Ethereum». — Роб Бенке, Halborn
По словам Халборна, транзакция стоимостью даже около 1 цента все равно пройдет проверку на наличие всех необходимых подписей и требований защиты от копирования (Merkle-proof) моста, прежде чем будет активирован смарт-tracEthereum для выполнения этой транзакции и высвобождения активов на миллионы долларов.
Согласно данным компании Merkle Science, причиной проблемы была определена функция checkCCEValues в коде моста.
«Мост не смог проверить соответствие исходной суммы целевой выплате, что позволило злоумышленнику потратить лишь минимальные комиссии, выведя при этом миллионы». — Мир Джалал, Merkle Science
Компания полагала, что проблема возникла из-за отсутствия примерно 10 строк кода проверки Solidity, что позволило злоумышленнику конвертировать комиссионные сборы VRSC на сумму около 10 долларов в выплату в размере 11,58 миллионов долларов.
Обе компании ясно дали понять, что криптография моста и проверка подлинности функционируют должным образом. Однако реальная проблема заключалась в том, чтоtracне проверял, соответствует ли стоимость, выпускаемая в сети Ethereum , активам в сети Verus. Компания Merkle Science отметила, что аналогичный сбой в проверке подлинности также стал причиной эксплойтов мостов Wormhole и Nomad в 2022 году.
Что это значит для рынка, который считал мосты более безопасными?
dent с Verus произошел в то время, когда другие направления в криптовалютном сообществе показали меньшие потери от атак на мосты.
Согласно данным, собранным TRM Labs, в общей сложности было совершено 207 кибератак на криптовалюты, что является самым высоким показателем за любой шестимесячный период. Напротив, общий ущерб снизился с 2,3 млрд долларов до 972 млн долларов за тот же период в 2025 году, а средняя сумма ущерба от взлома уменьшилась примерно до 219 000 долларов в настоящий период.
Безопасность мостов также значительно повысилась за последние несколько лет. Как указано в отчете Immunefi, процент DeFi , связанных со взломом мостов в 2022 году, составлял 73%, а к 2025 году этот показатель снизился до 3%. Это свидетельствует о значительном улучшении качества аудита и проектирования мостов на рынке.
Тем не менее, утечка данных в Verus показывает, что прогресс в отрасли в целом не компенсирует существующие неустраненные уязвимости. Проблема, впервые выявленная после майской атаки, похоже, была использована снова, что подтверждает тезис о том, что борьба с известными уязвимостями гораздо важнее, чем предположение, что они больше не представляют угрозы.
Компания Verus пока не опубликовала официальный анализ инцидентаdentdentмае компания Merkle Science рекомендовала пользователям воздержаться от использования моста до тех пор, пока не будет устранена ошибка проверки и получено одобрение от отдельного аудитора. Пользователям следует проявлять осторожность и воздерживаться от переноса данных через мост до тех пор, пока проект не подтвердит завершение этой работы.