Мост Verus снова взломан: хакеры вывели $7,5 млн через старую уязвимость
<p><strong>Ethereum-мост протокола Verus подвергся повторной атаке. Злоумышленник вывел из резервов около $7,5 млн и начал отмывать средства через Tornado Cash. По данным исследователей, механика почти полностью повторяет <a href="https://ru.beincrypto.com/vzlom-verus-ethereum-11-mln/" rel="noreferrer noopener" target="_blank">майский эксплойт</a> того же моста на $11,58 млн.</strong></p>
<p>Редакция BeInCrypto собрала в одном материале все самое важное об инциденте, что известно к этому часу: сумму ущерба, задействованные адреса, техническую причину взлома.</p>
<section class="c-bic-highlighted-text mb-8 md:mb-12 " id="block_6a61c8715c6d7">
<div class="flex items-center gap-5 px-5 py-4 rounded-xl bg-grey-50 text-dark-grey-700">
<svg class="min-w-5 h-5 text-blue-600" fill="none" height="28" viewBox="0 0 28 28" width="28" xmlns="http://www.w3.org/2000/svg"><path d="m11.195 26.6 1.4-9.8h-4.9c-.812 0-.798-.448-.532-.924.266-.476.07-.112.098-.168L16.795 1.4l-1.4 9.8h4.9c.686 0 .784.462.658.714l-.098.21-9.66 14.476Z" fill="currentColor"></path></svg>
<div class="bic-block-highlighted-paragraph-content p3 p3--ns [&_p:last-child]:!mb-0 [&_p]:!leading-6 [&_p]:!font-body [&_p]:!text-4 [&_a]:!text-blue-600">
<p><strong><em>Хотите еще эксклюзивных новостей и аналитики? Подписывайтесь на наш</em></strong><a href="https://t.me/beincrypto_trading"><strong><em> телеграм-канал</em></strong></a><strong><em>, обсуждайте новости и делитесь мнениями о последних событиях рынка <a href="https://t.me/beincrypto_ru/1" rel="noopener" target="_blank">в чате</a>!</em></strong></p>
</div>
</div>
</section>
<h3 class="wp-block-heading" id="h-что-произошло">Что произошло</h3>
<p>Атаку зафиксировали сразу несколько аналитических компаний. Команда <a href="https://x.com/lookonchain/status/2080161575923761418" rel="noreferrer noopener nofollow" target="_blank">Lookonchain оценила</a> ущерб в $7,55 млн, <a href="https://x.com/PeckShieldAlert/status/2080161688779972940" rel="noreferrer noopener nofollow" target="_blank">В PeckShield сообщили</a>, что нападавший уже приступил к отмыванию похищенного через миксер Tornado Cash.</p>
<figure class="wp-block-image size-full"><img alt="взлом Verus движение средств" class="wp-image-387894" src="https://assets.beincrypto.com/img/BouApNbascgV6rRZDmZVjZBxKHo=/smart/f1da4b5331b34fc6821ce7f681d99f7e" /><figcaption class="wp-element-caption">Движение средств на фоне взлома Verus. Источник: <a href="https://x.com/PeckShieldAlert/status/2080161688779972940" rel="noreferrer noopener nofollow" target="_blank">PeckShield</a></figcaption></figure>
<p>Из кастодиальных резервов моста зафиксировано восемь переводов в разных активах:</p>
<ul class="bic-gutenberg-list wp-list list-disc ">
<li>ETH;</li>
<li>DAI;</li>
<li>USDC;</li>
<li>USDT;</li>
<li>еще четыре токена.</li>
</ul>
<p><a href="https://x.com/SlowMist_Team/status/2080192064478724299" rel="noreferrer noopener nofollow" target="_blank">По данным SlowMist</a>, в инциденте задействованы следующие адреса:</p>
<ul class="bic-gutenberg-list wp-list list-disc ">
<li>кошелек нападавшего (EOA) — 0xbda71b58cec0b1c20a8f87ccd52fa0679747855c</li>
<li>пострадавший мост — 0x71518580f36feceffe0721f06ba4703218cd7f63</li>
<li>уязвимый контракт — 0x54e03a1682fd0bb065b669f6296f97028dcfd4ce</li>
<li>получатель средств — 0xcfd0a20703cd11e0b9f665e1c3f1ef989c142d54</li>
</ul>
<section class="c-bic-highlighted-text mb-8 md:mb-12 " id="block_6a61c8715c76c">
<div class="flex items-center gap-5 px-5 py-4 rounded-xl bg-grey-50 text-dark-grey-700">
<div class="bic-block-highlighted-paragraph-content p3 p3--ns [&_p:last-child]:!mb-0 [&_p]:!leading-6 [&_p]:!font-body [&_p]:!text-4 [&_a]:!text-blue-600">
<p>Схема атаки строилась на том, что мост доверял заявке на перевод, не проверяя ее обеспеченность. Нападавший сформировал поддельный запрос на вывод средств и привязал его к реальному, ранее принятому состоянию сети Verus — это придало заявке видимость легитимности. В запросе он сам прописал восемь переводов в свою пользу.</p>
<p>Мост сверил контрольную сумму заявки и убедился, что она совпадает со списком переводов. Но он не проверил главное — стоят ли за этими переводами реальные активы на стороне Verus. Не обнаружив обеспечения, мост все равно исполнил все восемь выплат и отправил средства на адрес нападавшего.</p>
</div>
</div>
</section>
<p>Официальной реакции команды на новую атаку пока нет. Социальные сети проекта <a href="https://x.com/VerusCoin" rel="noreferrer noopener nofollow" target="_blank">заброшены </a>с мая 2026 года — последние публикации Verus в X относятся к периоду предыдущего взлома.</p>
<h3 class="wp-block-heading" id="h-причина-взлома">Причина взлома</h3>
<p>Корень проблемы SlowMist локализует в функции VerusProof.checkExportAndTransfers. Она сверяла лишь часть полей CCE:</p>
<ul class="bic-gutenberg-list wp-list list-disc ">
<li>hashReserveTransfers относительно предоставленных атакующим сериализованных переводов;</li>
<li>идентификаторы источника и назначения.</li>
</ul>
<p>При этом функция не проверяла учетную семантику CCE. Она игнорировала поля totalamounts, totalfees, totalburned, значение nValue у CTxOut, а также не убеждалась, что предыдущий outpoint CCE несет достаточную стоимость и активы для покрытия заявленных переводов. В результате совпадение хеша перевода ошибочно трактовалось как разрешение на выпуск активов моста.</p>
<p>От предыдущего эксплойта (адрес 0x6990…b321) нынешняя атака отличается деталями, но не сутью:</p>
<ul class="bic-gutenberg-list wp-list list-disc ">
<li>в <a href="https://ru.beincrypto.com/vzlom-verus-ethereum-11-mln/" rel="noreferrer noopener" target="_blank">майском кейсе</a> проверенное доказательство было отвязано от исполняемой полезной нагрузки перевода;</li>
<li>в нынешней атаке переводы, наоборот, были жестко привязаны к CCE по хешу, но система не проверила экономическое обеспечение самого CCE.</li>
</ul>
<p><em>Оба инцидента эксплуатируют один класс уязвимости — недостаточную валидацию кроссчейн-импорта.</em></p>
<p>Майский взлом закончился нетипично для DeFi. Разработчики Verus предложили нападавшему сделку: если тот в течение 24 часов вернет 4052,4 ETH на указанный адрес, команда признает оставшиеся 1350 ETH его баунти, остановит расследование и откажется от юридического преследования. Это соответствовало возврату 75% похищенного. Через несколько часов <a href="https://etherscan.io/tx/0xb428dae60a234c149c8bc4468979356c434726bf8f588b6c97bd7144aa5bcefe" rel="noreferrer noopener nofollow" target="_blank">хакер перевел на кошелек проекта 4052,4 ETH</a> на сумму около $8,5 млн, оставив себе примерно $2,8 млн в качестве вознаграждения.</p>
<p>Кроссчейн-мосты остаются одним из самых уязвимых сегментов рынка. В 2026 году на категорию <a href="https://x.com/PeckShieldAlert/status/2056227303596957818" rel="noreferrer noopener nofollow" target="_blank">уже пришлось</a> восемь крупных эксплойтов с совокупным ущербом $328,6 млн. </p>
<p>The post <a href="https://ru.beincrypto.com/ethereum-most-verus-povtorno-vzlomali/">Мост Verus снова взломан: хакеры вывели $7,5 млн через старую уязвимость</a> appeared first on <a href="https://ru.beincrypto.com">BeInCrypto</a>.</p>