Ту саму дірку так і не закрили: з мосту Verus–Ethereum вивели ще $7,54 млн

3 хв. читання

Що сталося

22 липня 2026 року з мосту між мережами Verus та Ethereum вивели близько $7,54 млн. Зловмисник скористався тією самою хибою, через яку цей же міст втратив приблизно $11,58 млн 18 травня. Злам першою помітила компанія з безпеки Blockaid, незалежно його підтвердила CertiK — за її оцінкою збитки становлять $7,53 млн.

Деталі

Механіка проста по суті: міст приймає «імпорт» активів з іншої мережі й видає на боці Ethereum еквівалент. Зловмисник змусив міст зробити виплати, за якими не стояло реального забезпечення.

З резервів вивели ETH, tBTC, USDC, USDT, EURC, MKR і scrvUSD. Усе це одразу обміняли на 3 916,1 ETH і відправили в міксер Tornado Cash — сервіс, який розриває зв’язок між адресою відправника та отримувача.

Ключова відмінність від травневого випадку — у результаті. Тоді зловмисник повернув 4 052 ETH, залишивши собі 25% як «винагороду білого хакера». Зараз кошти пішли в міксер, і це інший гаманець та, судячи з розбору The Block, інша людина. Тобто дірку, про яку знали два місяці, знайшов і використав хтось сторонній.

Атака була не єдиною: за підрахунком CoinDesk, за кілька годин 22–23 липня протоколи, пов’язані з біткоїном та Ethereum, втратили загалом близько $35 млн. Команда Verus на запит The Block про коментар на момент публікації не відповіла.

Що це означає

Це стосується всіх, у кого активи лежать у мостах між мережами, — не лише користувачів Verus. Міст за своєю природою зберігає запас монет в одному контракті, і цей запас — постійна мішень.

Конкретний масштаб: два зломи однієї й тієї ж вразливості за два місяці дали загалом близько $19,1 млн. У травні гроші здебільшого повернулися, зараз — ні: після Tornado Cash повернення майже неможливе. Вважати, що «минулого разу обійшлося, отже й цього разу обійдеться», не варто.

Горизонт — сьогоднішній. Поки команда Verus публічно не підтвердила виправлення й не показала аудит, тримати кошти в цьому мосту ризиковано. Загальний висновок ширший: міст — це транзит, а не сховище. Перевели активи — виводьте їх на власний апаратний гаманець, не залишайте «на потім».

Контекст

Це другий гучний випадок за тиждень. 20 липня ми розбирали, як через флеш-позику вивели $1,65 млн із мосту Allbridge Core — там команда теж поставила мережу на паузу вже після факту.

Поділитися
Зв'язатися:
Крипто- та data-аналітик, інженер-програміст (факультет комп'ютерних наук ХНУРЕ). В IT з 2008 року: адміністрував корпоративний моніторинг у «Vodafone Україна», сім років розробляв і просував веб-проєкти, п'ять років керував маркетингом на метриках — конверсія, CTR, ROI, LTV.Криптовалютними ринками займаюся з 2021 року: ончейн-метрики, токеноміка, макроекономічні індикатори. Розробив власну data-driven модель аналізу ринку на 30+ метрик. Стек — Python (pandas, NumPy, SciPy, matplotlib), математична статистика та EDA; збір і звірку даних автоматизую AI-агентами.Принцип — «Don't trust, verify»: кожна цифра перевірена за першоджерелом, ключові — щонайменше за двома незалежними; прогнози — лише сценарії з умовами. Теза без даних не публікується.