Jembatan Verus–Ethereum Kembali Dibobol, Sekitar US$7,5 Juta Raib dalam Dugaan Pengulangan Eksploit Mei
Ringkasan Pasar AI
Jembatan Ethereum milik Verus kembali dieksploitasi, dengan ~1.137 ETH dan beberapa token terkuras (~$7,5 juta) melalui jalur impor lintas-rantai tanpa dukungan yang serupa dengan insiden pada Mei. Pelanggaran berulang ini memperkuat risiko validasi jembatan yang persisten dan dapat menekan likuiditas serta kepercayaan di sekitar aset yang dijembatani dan venue DeFi terkait. Tanpa remediasi atau pemulihan yang terkonfirmasi, para trader dapat menilai kembali eksposur kontrak pintar dan risiko pihak lawan jembatan dalam waktu dekat.
Level dampak
● Sedang
Aset terdampak
ETH/USDT-2.03%
Wawasan AI · ETH/USDTWawasan AI
▼ Bearish
Trade sekarang
⚠️ Wawasan yang dihasilkan AI didasarkan pada konten berita dan disediakan untuk tujuan informasi saja. Wawasan ini bukan nasihat investasi dan tidak mencerminkan pandangan BingX. Investasi melibatkan risiko. Harap trade secara bertanggung jawab.
Jembatan Verus–Ethereum kembali menjadi sasaran serangan pada 23 Juli. Pelaku diduga menguras sekitar US$7,54 juta dari kontrak bridge yang sama yang sebelumnya dieksploit pada Mei.
Firma keamanan blockchain Blockaid mendeteksi aktivitas mencurigakan di Ethereum pada 23 Juli pukul 03:45 UTC. Jejak on-chain menunjukkan sebuah transaksi berinteraksi dengan kontrak bridge Verus (0x71518580f36feceffe0721f06ba4703218cd7f63) dan memindahkan sekitar 1.137 ETH beserta sejumlah token ke alamat yang dikendalikan penyerang (0xCFd0A20703cD11E0b9f665e1C3F1Ef989C142D54). Etherscan menaksir total arus keluar tersebut bernilai sekitar US$7,54 juta pada saat kejadian.
Token yang ikut dipindahkan mencakup tBTC, USDC, USDT, EURC, MKR, dan scrvUSD. Menurut Blockaid, penyerang menyalahgunakan jalur "import" pada bridge untuk memicu pembayaran di sisi Ethereum tanpa dukungan aset yang sepadan di chain sumber. Pola ini disebut selaras dengan jalur masuk dan kelas bug yang teridentifikasi pada insiden Mei. Eksploit terbaru memakai transaksi berbeda dan dompet penyerang yang berbeda dari kejadian Mei. Laporan akar masalah teknis secara menyeluruh belum dipublikasikan.
Ini menjadi pengurasan besar kedua pada bridge Verus yang sama dalam kurun sekitar dua bulan. Pada Mei, bridge tersebut kehilangan sekitar US$11,58 juta setelah peneliti menyatakan adanya celah validasi yang memungkinkan impor lintas-chain palsu lolos verifikasi, sehingga dana yang dilepas di Ethereum lebih besar dibanding yang benar-benar dikunci di chain sumber.
Pasca insiden Mei, pelaku awal mengembalikan 4.052,4 ETH (sekitar US$8,5 juta saat itu) berdasarkan kesepakatan penyelesaian, dan mempertahankan sekitar 1.350 ETH sebagai bounty—sekitar 75% dari sisa kepemilikan pelaku setelah konversi.
Serangan Verus pada Juli terjadi di tengah rangkaian insiden pada hari yang sama. Pelacak on-chain Lookonchain melaporkan total kerugian gabungan sekitar US$35,55 juta dari tiga kejadian: AFX Trade (US$24,15 juta), Verus (US$7,55 juta), dan B² Network (US$3,86 juta). Kerugian AFX melibatkan USDC pada infrastruktur bridge yang dioperasikan pihak ketiga dan kemudian dikonversi menjadi 12.467 ETH. Offchain Labs menegaskan insiden tersebut tidak memengaruhi bridge native Arbitrum.
Kasus ini kembali menyoroti risiko tinggi bridge lintas-chain. Bridge harus memvalidasi peristiwa di berbagai blockchain sekaligus menjaga aset pooled, sehingga kegagalan pada validasi pesan, logika kontrak, atau kontrol akses dapat memicu pembayaran tanpa jaminan aset seperti yang diduga terjadi di sini. Blockaid menilai serangan Juli "tampaknya terkait" dengan insiden Verus Ethereum Bridge pada Mei—mengacu pada kontrak, jalur masuk, dan kelas bug yang sama—namun belum mengonfirmasi apakah kerentanan yang persis sama dieksploit ulang.
Pada saat publikasi, dana dipastikan telah keluar dari bridge Verus menuju dompet penyerang baru. Belum jelas apakah aset curian berhasil dibekukan, dikembalikan, atau dipulihkan. Belum ada jadwal remediasi maupun pembaruan rencana operasional bridge. Analisis teknis lanjutan diperlukan untuk memastikan apakah celah Mei belum ditambal, apakah ada kelemahan terkait yang dimanfaatkan, atau apakah penyerang menemukan rute lain melalui proses import. Pergerakan lanjutan penyerang—termasuk konversi, penggunaan mixer, atau penarikan—akan dipantau untuk mengidentifikasi indikasi pencucian dana maupun peluang pemulihan.
Tautan kunci
Kontrak bridge target: 0x71518580f36feceffe0721f06ba4703218cd7f63
Alamat penyerang: 0xCFd0A20703cD11E0b9f665e1C3F1Ef989C142D54
Berita ini masih berkembang dan akan diperbarui ketika laporan teknis atau informasi pemulihan tersedia.