Мост Verus–Ethereum снова взломан: похищено $7,54 млн через тот же входной путь

Сводка рынка от ИИ
Ethereum-мост Verus снова был взломан, что привело к хищению примерно $7.54 млн (включая ~1"137 ETH и несколько стейблкоинов/токенов) через тот же контракт и тот же путь входа, которые фигурировали в мае. Повторный характер инцидента указывает на нерешенные слабые места валидации/логики при обработке кроссчейн-импорта, усиливая операционные и смарт-контрактные риски, связанные с мостами. В ближайшей перспективе это может оказывать давление на ликвидность, связанную с мостами, и на склонность к риску в DeFi, на фоне усиленного внимания к кроссчейн-безопасности и потенциального заражения через потоки активов.
Степень влияния
● Средний
Затронутые активы
ETH/USDT-3.87%
Инсайт ИИ · ETH/USDTИнсайт ИИ
▼ Медвежий
Торговать
⚠️ Инсайты, сгенерированные ИИ, основаны на новостном контенте и предоставляются исключительно в информационных целях. Они не являются инвестиционной рекомендацией и не отражают позицию BingX. Торговля сопряжена с риском. Пожалуйста, торгуйте ответственно.
Мост Verus–Ethereum вновь подвергся атаке 23 июля: злоумышленники вывели около $7,54 млн из того же контракта моста, который уже взламывали в мае. Что произошло Компания по блокчейн-безопасности Blockaid зафиксировала атаку в сети Ethereum в 03:45 UTC 23 июля. По данным ончейн-записей, была проведена транзакция с взаимодействием с контрактом моста Verus, в результате которой на адрес, контролируемый атакующим, ушли около 1"137 ETH, а также несколько токенов — tBTC, USDC, USDT, EURC, MKR и scrvUSD. На момент обнаружения Etherscan оценивал общий отток примерно в $7,54 млн. Целевой контракт моста: 0x71518580f36feceffe0721f06ba4703218cd7f63 Адрес атакующего, получивший средства: 0xCFd0A20703cD11E0b9f665e1C3F1Ef989C142D54 (кратко: 0xCFd0…2D54) Транзакция эксплойта (сообщалось): Как действовал атакующий По оценке Blockaid, злоумышленник злоупотребил import-маршрутом моста, добившись выплат на стороне Ethereum, которые не были обеспечены соответствующими активами в исходной сети. Хотя июльский вывод средств связан с другой транзакцией и другим адресом, контролируемым атакующим, Blockaid охарактеризовала оба инцидента как "тот же контракт моста, тот же входной путь и тот же класс ошибки". На момент оповещения подробный технический отчет по атаке 23 июля опубликован не был, а точная первопричина оставалась предметом расследования. Предыстория и майский инцидент Это второй крупный удар по мосту Verus за последние месяцы. В мае Verus Ethereum Bridge потерял около $11,58 млн после того, как пробел в валидации, предположительно, позволил провести поддельный кроссчейн-import через проверку и высвободить в Ethereum больше средств, чем было зафиксировано в исходной сети. После той атаки эксплойтер вернул 4"052,4 ETH (около $8,5 млн на тот момент) в рамках условий урегулирования, оставив себе 1"350 ETH как "баунти" — примерно 75% ETH-активов злоумышленника после конвертации. Шире контекст Июльский инцидент с Verus стал одним из нескольких случаев, связанных с мостами, о которых сообщили в течение нескольких часов. В тот же день AFX Trade, по оценкам, потерял $24,15 млн, а B² Network — около $3,86 млн. Совокупные заявленные потери по трем событиям составили примерно $35,55 млн, следует из данных ончейн-трекера Lookonchain. В кейсе AFX речь шла о USDC, выведенных из инфраструктуры, управляемой сторонним протоколом, и впоследствии конвертированных в ETH. Почему это важно Кроссчейн-мосты должны подтверждать события и значения между разными блокчейнами, одновременно управляя общими резервами. Ошибки в валидации сообщений, логике контрактов или контроле доступа могут привести к ончейн-выплате без эквивалентного депозита в исходной сети. Blockaid отмечает, что июльский эксплойт "похоже, связан с предыдущим инцидентом Verus Ethereum Bridge в мае 2026 года", но пока не подтверждает, была ли повторно использована та же уязвимость или злоумышленник нашел иной путь через импортный процесс. Что дальше На момент публикации источники подтверждали, что средства покинули мост Verus и поступили на новый адрес атакующего. При этом не сообщалось, были ли какие-либо активы заморожены, возвращены или восстановлены, а также не назывались сроки устранения проблемы. Для ответа на вопрос, оставалась ли майская ошибка эксплуатируемой или использовалась отдельная слабость, потребуется дополнительный технический анализ, как и для отслеживания конвертации либо отмывания похищенных средств через другие сервисы. История развивается; обновления последуют по мере публикации новых технических деталей или действий по восстановлению со стороны Blockaid или Verus.