Bridge da Verus é atacada pela segunda vez em dois meses
A ponte entre Verus e Ethereum foi alvo de um novo ataque na madrugada desta quinta-feira. O incidente retirou cerca de US$ 7,54 milhões da reserva da bridge.
Segundo a Blockaid, empresa de segurança on-chain, o explorador usou a função de importação da ponte para liberar pagamentos no Ethereum sem lastro correspondente depositado na cadeia de origem.
O ataque evidenciou que a vulnerabilidade explorada em maio não foi completamente corrigida. A Blockaid afirmou que se trata do mesmo contrato, do mesmo ponto de entrada e da mesma classe de falha que o incidente anterior.
A brecha está na função submitImports. Essa função processa pedidos de transferência entre as duas blockchains sem verificar se o valor informado na requisição realmente foi travado na cadeia de origem. Com isso, o atacante conseguiu sacar ativos reais do Ethereum contra uma requisição praticamente vazia vinda da Verus.
Em maio, a mesma falha permitiu o roubo de US$ 11,58 milhões. Na ocasião, o atacante devolveu 4.052 ETH após um acordo que lhe garantiu 25% como bounty de white-hat. O valor era estimado em US$ 8,5 milhões na cotação da época.
A Verus então redepositou os fundos recuperados na bridge no dia 8 de julho. Duas semanas depois, um novo atacante usou o mesmo caminho para retirar outros US$ 7,54 milhões.
Os ativos roubados incluem ETH, tBTC, USDC, USDT, EURC, MKR e scrvUSD. O atacante converteu tudo para 3.916 ETH e depositou os recursos no Tornado Cash, seguindo o mesmo padrão de lavagem do ataque ocorrido em maio.
Parte de um dia de US$ 35 milhões em ataques
O exploit aconteceu em um dia particularmente crítico para pontes cross-chain. Em apenas seis horas, três protocolos diferentes foram comprometidos, com perdas totais superiores a US$ 35 milhões.
AFX Trade e B² Network também foram atingidos
A AFX Trade, uma corretora descentralizada na Arbitrum, perdeu US$ 24,15 milhões. O ataque mirou a bridge operada pela própria AFX, não a ponte nativa da Arbitrum. O invasor moveu os tokens para Ethereum e os converteu em ETH.
A B² Network, uma camada de escalabilidade construída sobre o Bitcoin, registrou perda semelhante. O atacante assumiu o controle da autoridade de atualização do contrato de staking da rede e retirou US$ 3,86 milhões em tokens B2, depois convertidos para ether e stablecoins.
A Blockaid destacou que os ataques refletem uma mudança no foco dos invasores. Eles não quebraram a criptografia, mas exploraram falhas de validação lógica e chaves mal protegidas em componentes off-chain e bridges.
A Verus ainda não se pronunciou publicamente sobre o novo ataque. As perguntas que permanecem são duas. O patch de maio foi revertido ou foi insuficiente? Por que a bridge foi reabastecida com o mesmo ponto de entrada vulnerável ainda aberto? A confiança no modelo de bridge da Verus está seriamente abalada.
⚠️ Aviso importante
As informações aqui descritas refletem pesquisas realizadas pelo LaboNews e não devem ser consideradas recomendação de investimento ou endosso de segurança sobre ferramentas ou links externos. Recomendamos que, ao investir ou utilizar ferramentas de terceiros, você faça sua própria pesquisa sobre a segurança e os riscos envolvidos.