Що сталося
22 липня 2026 року з мосту між мережами Verus та Ethereum вивели близько $7,54 млн. Зловмисник скористався тією самою хибою, через яку цей же міст втратив приблизно $11,58 млн 18 травня. Злам першою помітила компанія з безпеки Blockaid, незалежно його підтвердила CertiK — за її оцінкою збитки становлять $7,53 млн.
Деталі
Механіка проста по суті: міст приймає «імпорт» активів з іншої мережі й видає на боці Ethereum еквівалент. Зловмисник змусив міст зробити виплати, за якими не стояло реального забезпечення.
З резервів вивели ETH, tBTC, USDC, USDT, EURC, MKR і scrvUSD. Усе це одразу обміняли на 3 916,1 ETH і відправили в міксер Tornado Cash — сервіс, який розриває зв’язок між адресою відправника та отримувача.
Ключова відмінність від травневого випадку — у результаті. Тоді зловмисник повернув 4 052 ETH, залишивши собі 25% як «винагороду білого хакера». Зараз кошти пішли в міксер, і це інший гаманець та, судячи з розбору The Block, інша людина. Тобто дірку, про яку знали два місяці, знайшов і використав хтось сторонній.
Атака була не єдиною: за підрахунком CoinDesk, за кілька годин 22–23 липня протоколи, пов’язані з біткоїном та Ethereum, втратили загалом близько $35 млн. Команда Verus на запит The Block про коментар на момент публікації не відповіла.
Що це означає
Це стосується всіх, у кого активи лежать у мостах між мережами, — не лише користувачів Verus. Міст за своєю природою зберігає запас монет в одному контракті, і цей запас — постійна мішень.
Конкретний масштаб: два зломи однієї й тієї ж вразливості за два місяці дали загалом близько $19,1 млн. У травні гроші здебільшого повернулися, зараз — ні: після Tornado Cash повернення майже неможливе. Вважати, що «минулого разу обійшлося, отже й цього разу обійдеться», не варто.
Горизонт — сьогоднішній. Поки команда Verus публічно не підтвердила виправлення й не показала аудит, тримати кошти в цьому мосту ризиковано. Загальний висновок ширший: міст — це транзит, а не сховище. Перевели активи — виводьте їх на власний апаратний гаманець, не залишайте «на потім».
Контекст
Це другий гучний випадок за тиждень. 20 липня ми розбирали, як через флеш-позику вивели $1,65 млн із мосту Allbridge Core — там команда теж поставила мережу на паузу вже після факту.
