El puente Verus-Ethereum sufrió su segundo ataque en dos meses, en el que los atacantes se hicieron con entre 7,3 y 7,5 millones de dólares en diversos activos digitales.
Verus Bridge sufre su segundo ataque en 66 días; la vulnerabilidad eleva las pérdidas totales a 19,1 millones de dólares

Puntos clave
- El 23 de julio, unos atacantes aprovecharon una vulnerabilidad en el puente Verus-Ethereum y robaron 7,5 millones de dólares en activos digitales.
- Esta brecha pone de relieve los riesgos de las finanzas descentralizadas (DeFi), en las que las pruebas criptográficas se superan, pero el respaldo de los activos falla.
- Los usuarios deben estar atentos a los canales de Verus para recibir actualizaciones, mientras que los protocolos deben corregir la lógica de comprobación de estado.
Lógica defectuosa detrás de la brecha
El contrato inteligente del puente Verus-Ethereum volvió a ser objeto de un ataque el jueves, en el que los atacantes se hicieron con entre 7,3 y 7,5 millones de dólares en diversos activos digitales, según investigadores de seguridad de blockchain. El incidente supone la segunda brecha de seguridad del mismo contrato y la misma vulnerabilidad en dos meses. El 17 de mayo, los atacantes robaron aproximadamente 11,6 millones de dólares utilizando un método similar, lo que eleva las pérdidas totales a unos 19,1 millones de dólares.
Los analistas de seguridad indicaron que el ataque consistió en una importación maliciosamente elaborada desde el lado de Verus que incluía una solicitud de pago sin respaldo en Ethereum. El puente verificó las firmas notariales, las raíces de estado y las pruebas de Merkle, pero no comprobó que el importe del pago solicitado coincidiera con los activos bloqueados o exportados desde el lado de Verus.
Según Backward Labs, la causa principal fue un desvío de la autorización y un problema de suposición del estado del protocolo. El puente aceptó una importación validada que autorizaba pagos de reservas de múltiples activos, pero los controles críticos previos relativos a la creación, la autorización, el hash de transferencia, el recuento y el respaldo económico fueron insuficientes. Un análisis señaló:
«En esta ocasión, la misma causa raíz siguió siendo explotable durante 66 días».
Entre los activos sustraídos de las reservas del puente se encontraban Ether, tBTC, MKR, USDC, Tether, EURC y scrvUSD. En el caso del DAI, el puente interactuó con una posición de garantía de Sky (antes MakerDAO) para acuñar aproximadamente 220 357 DAI con el fin de satisfacer la solicitud fraudulenta.
Varias herramientas de supervisión señalaron la transacción con una puntuación crítica, citando la manipulación del estado, la emisión arbitraria y las salidas de fondos de las finanzas descentralizadas (DeFi).
Backward Labs publicó un informe y una prueba de concepto en los que se destacaba la invariante incumplida: «Las reservas del puente de Ethereum solo pueden liberarse para transferencias de reservas de la cadena de origen cuya creación de CCE, autorización, hash de transferencia, recuento y respaldo económico estén todos demostrados dentro del ciclo de vida esperado del puente».
Esta vulnerabilidad pone de relieve los retos de seguridad actuales de los puentes entre cadenas, en los que la verificación criptográfica se realiza con éxito, pero falla la validación de la lógica de negocio relativa al respaldo de los activos. Las vulnerabilidades de los puentes siguen siendo un problema recurrente en las DeFi, lo que a menudo conduce a pérdidas irrecuperables debido a que las transacciones en la cadena de bloques son inmutables.
Este artículo fue traducido del inglés mediante IA. La versión original en inglés es la fuente autorizada; las traducciones automáticas pueden contener imprecisiones, especialmente en la terminología legal y regulatoria.

















