Le bridge Verus vers Ethereum de nouveau piraté : 7,54 M$ détournés via le même point d'entrée

Résumé du marché par IA
Le pont Ethereum de Verus a de nouveau été exploité, entraînant un siphonnage d'environ 7,54 M $ (dont ~1 137 ETH et plusieurs stablecoins/tokens) via le même contrat et le même chemin d'entrée impliqués en mai. Le caractère répété suggère des faiblesses de validation/logique non résolues dans le traitement des importations inter-chaînes, renforçant les risques opérationnels et de smart contract autour des ponts. À court terme, cela peut peser sur la liquidité liée aux ponts et l'appétit pour le risque dans la DeFi, avec une surveillance accrue de la sécurité inter-chaînes et un potentiel de contagion via les flux d'actifs.
Niveau d'impact
● Moyen
Actifs concernés
ETH/USDT-3.75%
Infos de l'IA · ETH/USDTInfos de l'IA
▼ Baissier
Trader maintenant
⚠️ Les infos générées par l'IA sont basées sur des contenus d'actualité et fournies à titre informatif uniquement. Elles ne constituent pas des conseils en investissement et ne reflètent pas les positions de BingX. Investir comporte des risques. Tradez de manière responsable.
Le Verus Ethereum Bridge a subi une nouvelle exploitation le 23 juillet. Les attaquants ont siphonné environ 7,54 M$ depuis le même contrat de bridge déjà touché en mai. Blockaid a signalé l'attaque sur Ethereum à 03:45 UTC le 23 juillet. Les données on-chain font apparaître une transaction interagissant avec le contrat du bridge Verus, entraînant le transfert d'environ 1"137 ETH ainsi que plusieurs jetons (tBTC, USDC, USDT, EURC, MKR et scrvUSD) vers une adresse contrôlée par l'attaquant. Etherscan évaluait la sortie de fonds à environ 7,54 M$ au moment des faits. Contrat de bridge visé : 0x71518580f36feceffe0721f06ba4703218cd7f63 Portefeuille de l'attaquant ayant reçu les fonds : 0xCFd0A20703cD11E0b9f665e1C3F1Ef989C142D54 (abrégé : 0xCFd0…2D54) Transaction d'exploitation (signalée) : Selon Blockaid, l'attaquant a détourné la voie d'import du bridge pour déclencher des paiements côté Ethereum sans actifs correspondants sur la chaîne source. Même si le drain de juillet implique une transaction différente et un nouveau portefeuille contrôlé par l'attaquant par rapport à l'incident de mai, Blockaid évoque dans les deux cas "le même contrat de bridge, le même point d'entrée et la même catégorie de bug". Au moment de l'alerte, aucun rapport technique complet sur l'attaque de juillet n'avait été publié et la cause exacte restait en cours d'analyse. Il s'agit du deuxième incident majeur visant le bridge Verus en quelques mois. En mai, le Verus Ethereum Bridge avait perdu environ 11,58 M$ après qu'un défaut de validation aurait permis de faire accepter un import cross-chain falsifié, libérant sur Ethereum davantage de fonds que ceux engagés sur la chaîne source. Après cet exploit, l'attaquant avait restitué 4"052,4 ETH (environ 8,5 M$ à l'époque) dans le cadre d'un accord, tout en conservant 1"350 ETH à titre de prime, soit environ 75% de ses avoirs en ETH après conversion. L'incident Verus de juillet s'inscrit dans une série d'événements liés aux bridges rapportés à quelques heures d'intervalle. Le même jour, AFX Trade aurait enregistré une perte estimée à 24,15 M$ et B² Network environ 3,86 M$. D'après le traqueur on-chain Lookonchain, les pertes cumulées des trois incidents atteindraient environ 35,55 M$. Dans le cas d'AFX, des USDC auraient été dérobés depuis une infrastructure opérée par un protocole tiers, puis convertis en ETH. Les bridges cross-chain doivent valider des événements et des montants entre blockchains distinctes tout en gérant des réserves partagées. Des erreurs de validation de messages, de logique de contrat ou de contrôle d'accès peuvent conduire à des paiements on-chain sans dépôt correspondant sur la chaîne d'origine. Blockaid indique que l'exploit de juillet "semble lié à l'incident du Verus Ethereum Bridge de mai 2026", sans confirmer si la même vulnérabilité a été réutilisée ou si un autre chemin via le processus d'import a été exploité. Au moment de la publication, des sources confirmaient que les fonds avaient quitté le bridge Verus vers le nouveau portefeuille de l'attaquant, sans préciser si des actifs avaient été gelés, restitués ou récupérés, ni fournir de calendrier de remédiation. Des analyses supplémentaires seront nécessaires pour déterminer si la faille de mai était toujours exploitable ou si une faiblesse distincte a été utilisée, ainsi que pour suivre une éventuelle conversion ou un blanchiment des fonds via d'autres services. Article en cours de développement : mise à jour à mesure que Blockaid ou Verus publieront des éléments techniques ou des actions de récupération.