De Verus-Ethereum Bridge is voor de tweede keer in twee maanden het slachtoffer geworden van een aanval, waarbij aanvallers tussen de 7,3 miljoen en 7,5 miljoen dollar aan diverse digitale activa hebben buitgemaakt.
Verus Bridge wordt voor de tweede keer in 66 dagen het slachtoffer van een beveiligingslek; door het lek lopen de totale verliezen op tot 19,1 miljoen dollar

Belangrijkste punten
- Op 23 juli maakten aanvallers misbruik van een kwetsbaarheid in de Verus-Ethereum Bridge en stalen ze 7,5 miljoen dollar aan digitale activa.
- Deze inbreuk onderstreept de risico's van DeFi, waarbij cryptografische controles wel slagen, maar de onderliggende activa tekortschieten.
- Gebruikers moeten de Verus-kanalen in de gaten houden voor updates, terwijl protocollen de logica voor het controleren van de status moeten aanpassen.
Gebrekkige logica achter de inbreuk
Het smart contract van de Verus-Ethereum Bridge werd donderdag opnieuw misbruikt, waarbij aanvallers volgens blockchain-beveiligingsonderzoekers tussen de 7,3 miljoen en 7,5 miljoen dollar aan verschillende digitale activa hebben weggesluisd. Het incident is de tweede inbreuk op hetzelfde contract en dezelfde kwetsbaarheid in twee maanden tijd. Op 17 mei stalen aanvallers ongeveer 11,6 miljoen dollar met behulp van een vergelijkbare methode, waardoor het totale verlies op ongeveer 19,1 miljoen dollar komt.
Beveiligingsanalisten zeiden dat de aanval gepaard ging met een kwaadwillig vervaardigde import vanaf de Verus-zijde, die een ongedekte uitbetalingsaanvraag op Ethereum bevatte. De bridge verifieerde notariële handtekeningen, state roots en Merkle-bewijzen, maar slaagde er niet in te controleren of het aangevraagde uitbetalingsbedrag overeenkwam met de activa die aan de Verus-zijde waren vergrendeld of geëxporteerd.
Volgens Backward Labs was de hoofdoorzaak een omzeiling van de autorisatie en een probleem met de aanname van de protocolstatus. De bridge accepteerde een geverifieerde import die uitbetalingen uit de multi-assetreserve toestond, maar cruciale controles stroomopwaarts voor aanmaak, autorisatie, overdrachtshash, aantal en economische dekking waren ontoereikend. In een analyse werd opgemerkt:
"Deze keer bleef dezelfde hoofdoorzaak 66 dagen lang misbruikbaar."
Tot de activa die uit de reserves van de bridge werden onttrokken, behoorden Ether, tBTC, MKR, USDC, Tether, EURC en scrvUSD. Voor DAI werkte de bridge samen met een Sky-onderpandpositie (voorheen MakerDAO) om ongeveer 220.357 DAI te slaan om aan het frauduleuze verzoek te voldoen.
Verschillende monitoringtools markeerden de transactie met een kritieke score, waarbij ze verwezen naar manipulatie van de status, willekeurig genereren en uitstroom naar gedecentraliseerde financiering (DeFi).
Backward Labs publiceerde een rapport en een proof-of-concept waarin de geschonden invariant werd benadrukt: "Ethereum-bridge-reserves mogen alleen worden vrijgegeven voor reserveoverdrachten vanuit de bronketen waarvan de CCE-creatie, autorisatie, overdrachtshash, aantal en economische dekking allemaal zijn aangetoond binnen de verwachte levenscyclus van de bridge."
De exploit benadrukt de aanhoudende beveiligingsuitdagingen bij cross-chain-bruggen, waarbij cryptografische verificatie wel slaagt, maar de validatie van de bedrijfslogica voor de onderliggende activa faalt. Exploits van bruggen blijven een terugkerend probleem in DeFi en leiden vaak tot onherstelbare verliezen, omdat blockchain-transacties onveranderlijk zijn.
Dit artikel is met behulp van AI uit het Engels vertaald. De originele Engelstalige versie is de gezaghebbende bron; geautomatiseerde vertalingen kunnen onnauwkeurigheden bevatten, met name in juridische en regelgevende terminologie.

















