Verus-Ethereum Bridge drabbades av sin andra säkerhetslcka på två månader, då angripare lyckades stjäla mellan 7,3 och 7,5 miljoner dollar i olika digitala tillgångar.
Verus Bridge drabbas av sin andra säkerhetsöverträdelse på 66 dagar – säkerhetsbristen har lett till att de totala förlusterna nu uppgår till 19,1 miljoner dollar

Viktiga punkter
- Den 23 juli utnyttjade angripare en sårbarhet i Verus-Ethereum Bridge och stal 7,5 miljoner dollar i digitala tillgångar.
- Intrånget understryker riskerna med DeFi där kryptografiska verifieringar godkänns men säkerheten i tillgångarna brister.
- Användare bör följa Verus kanaler för uppdateringar, medan protokollen måste åtgärda logiken för tillståndskontroll.
Bristfällig logik bakom intrånget
Det smarta kontraktet för Verus-Ethereum Bridge utnyttjades återigen på torsdagen, då angripare tömde kontot på mellan 7,3 och 7,5 miljoner dollar i olika digitala tillgångar, enligt forskare inom blockkedjesäkerhet. Incidenten är det andra intrånget i samma kontrakt och sårbarhet på två månader. Den 17 maj stal angripare cirka 11,6 miljoner dollar med hjälp av en liknande metod, vilket innebär att de totala förlusterna uppgår till cirka 19,1 miljoner dollar.
Säkerhetsanalytiker uppgav att attacken innebar en skadligt utformad import från Verus-sidan som innehöll en obekräftad utbetalningsbegäran på Ethereum. Bron verifierade notariatsignaturer, tillståndsrötter och Merkle-bevis, men misslyckades med att verifiera att det begärda utbetalningsbeloppet stämde överens med de tillgångar som var låsta eller exporterade på Verus-sidan.
Enligt Backward Labs var den grundläggande orsaken ett problem med kringgående av auktorisering och antaganden om protokollstatus. Bron accepterade en verifierad import som godkände utbetalningar från reserver med flera tillgångar, men kritiska kontroller uppströms avseende skapande, auktorisering, överföringshash, antal och ekonomisk täckning var otillräckliga. I en analys konstaterades:
”Den här gången förblev samma grundorsak utnyttjbar i 66 dagar.”
Tillgångar som tömdes från bryggans reserver inkluderade Ether, tBTC, MKR, USDC, Tether, EURC och scrvUSD. När det gäller DAI interagerade bryggan med en säkerhetsposition hos Sky (tidigare MakerDAO) för att skapa ungefär 220 357 DAI för att uppfylla den bedrägliga begäran.
Flera övervakningsverktyg flaggade transaktionen med en kritisk poäng och hänvisade till tillståndsmanipulation, godtycklig skapande och utflöden från decentraliserad finans (DeFi).
Backward Labs publicerade en rapport och ett proof-of-concept som belyser den bristande invarianten: ”Ethereum-bryggans reserver får endast frigöras för reservöverföringar från källkedjan där CCE-skapande, auktorisering, överföringshash, antal och ekonomisk säkerhet alla är verifierade inom den förväntade livscykeln för bryggan.”
Sårbarheten belyser de pågående säkerhetsutmaningarna med kedjeöverskridande bryggor, där kryptografisk verifiering lyckas men valideringen av affärslogiken för tillgångssäkerheten misslyckas. Utnyttjande av bryggor förblir ett återkommande problem inom DeFi, vilket ofta leder till oåterkalleliga förluster eftersom blockkedjetransaktioner är oföränderliga.
Den här artikeln har översatts från engelska med hjälp av AI. Den engelska originalversionen är den auktoritativa källan; automatiska översättningar kan innehålla felaktigheter, särskilt i juridisk och regulatorisk terminologi.

















