Cầu nối Verus' Ethereum tiếp tục bị tấn công, thất thoát 7,54 triệu USD qua cùng lối vào
Tóm tắt thị trường bằng AI
Cầu nối Ethereum của Verus lại bị khai thác, rút cạn ~7,54 triệu USD (bao gồm ~1.137 ETH và nhiều stablecoin/token) thông qua cùng hợp đồng và đường truy nhập đã bị liên quan trong tháng 5. Tính chất lặp lại cho thấy các điểm yếu về xác thực/logic chưa được khắc phục trong xử lý nhập khẩu xuyên chuỗi, củng cố rủi ro vận hành và rủi ro hợp đồng thông minh quanh các cầu nối. Trong ngắn hạn, điều này có thể tạo áp lực lên thanh khoản liên quan đến cầu nối và khẩu vị rủi ro trong DeFi, với sự giám sát gia tăng đối với an ninh xuyên chuỗi và nguy cơ lây lan tiềm ẩn thông qua dòng chảy tài sản.
Mức ảnh hưởng
● Trung bình
Tài sản bị ảnh hưởng
ETH/USDT-3.87%
Quan điểm AI · ETH/USDTQuan điểm AI
▼ Giá giảm
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
Cầu nối Verus Ethereum Bridge ngày 23/7 tiếp tục bị khai thác, khiến khoảng 7,54 triệu USD bị rút khỏi đúng hợp đồng cầu nối từng bị tấn công hồi tháng 5.
Theo công ty an ninh blockchain Blockaid, cuộc tấn công trên Ethereum được ghi nhận lúc 03:45 UTC ngày 23/7. Dữ liệu on-chain cho thấy một giao dịch tương tác với hợp đồng cầu nối Verus đã chuyển khoảng 1.137 ETH cùng nhiều token khác (tBTC, USDC, USDT, EURC, MKR và scrvUSD) sang một địa chỉ do kẻ tấn công kiểm soát. Etherscan định giá tổng lượng tài sản thoát ra vào thời điểm đó khoảng 7,54 triệu USD.
Hợp đồng cầu nối bị nhắm tới: 0x71518580f36feceffe0721f06ba4703218cd7f63
Ví nhận tiền: 0xCFd0A20703cD11E0b9f665e1C3F1Ef989C142D54 (viết tắt: 0xCFd0…2D54)
Giao dịch khai thác (theo báo cáo):
Về cơ chế, Blockaid cho biết kẻ tấn công đã lạm dụng "đường import" của cầu nối để kích hoạt việc chi trả ở phía Ethereum mà không được bảo chứng bởi lượng tài sản tương ứng trên chuỗi nguồn. Dù đợt rút tiền tháng 7 diễn ra qua một giao dịch khác và sử dụng ví do kẻ tấn công kiểm soát khác so với sự cố tháng 5, Blockaid mô tả hai vụ việc đều liên quan "cùng hợp đồng cầu nối, cùng lối vào và cùng nhóm lỗi".
Tại thời điểm phát cảnh báo, chưa có báo cáo kỹ thuật đầy đủ về vụ việc tháng 7 và nguyên nhân gốc vẫn đang được điều tra.
Đây là lần thiệt hại lớn thứ hai của Verus bridge trong vài tháng. Tháng 5, Verus Ethereum Bridge từng mất khoảng 11,58 triệu USD sau khi một khoảng trống trong khâu xác thực được cho là đã cho phép một lệnh import cross-chain bị giả mạo vượt qua kiểm tra, dẫn tới việc giải phóng nhiều tài sản hơn trên Ethereum so với số được khóa/ghi nhận trên chuỗi nguồn. Sau vụ đó, kẻ tấn công đã hoàn trả 4.052,4 ETH (khoảng 8,5 triệu USD tại thời điểm đó) theo các điều khoản dàn xếp và giữ lại 1.350 ETH như một khoản "bounty" — tương đương khoảng 75% lượng ETH của kẻ khai thác sau khi quy đổi.
Sự cố Verus tháng 7 là một trong nhiều vụ liên quan đến bridge được ghi nhận chỉ trong vài giờ. Cùng ngày, AFX Trade được ước tính thiệt hại 24,15 triệu USD và B² Network khoảng 3,86 triệu USD. Theo Lookonchain, tổng thiệt hại được báo cáo của ba vụ lên khoảng 35,55 triệu USD. Với AFX, vụ việc liên quan đến USDC bị lấy từ hạ tầng do một giao thức bên thứ ba vận hành và sau đó được chuyển đổi sang ETH.
Các cầu nối cross-chain phải xác thực sự kiện và giá trị giữa các blockchain khác nhau đồng thời quản lý dự trữ dùng chung. Sai sót trong xác thực thông điệp, logic hợp đồng hoặc kiểm soát truy cập có thể khiến chi trả on-chain diễn ra mà không có khoản nạp tương ứng trên chuỗi nguồn.
Blockaid nhận định vụ khai thác tháng 7 "có vẻ liên quan đến sự cố Verus Ethereum Bridge hồi tháng 5/2026", nhưng chưa xác nhận liệu cùng một lỗ hổng đã bị tái sử dụng hay kẻ tấn công tìm ra một lối khác trong quy trình import.
Tại thời điểm đưa tin, các nguồn xác nhận tài sản đã rời khỏi Verus bridge và chuyển tới ví mới của kẻ tấn công, nhưng chưa có thông tin về việc tài sản bị đóng băng, được hoàn trả hay thu hồi, cũng như chưa có mốc thời gian khắc phục. Cần thêm phân tích kỹ thuật để xác định liệu lỗi tháng 5 vẫn còn có thể bị khai thác hay lần này là một điểm yếu khác, đồng thời theo dõi khả năng số tiền bị đánh cắp được chuyển đổi hoặc rửa qua các dịch vụ khác.
Diễn biến vẫn đang tiếp tục; nội dung sẽ được cập nhật khi Blockaid hoặc Verus công bố thêm chi tiết kỹ thuật hoặc các bước thu hồi.