Exploit del puente Verus-Ethereum drena ~$7.54 millones en activos sin respaldo

Un fallo de verificación en el puente entre Verus y Ethereum permitió la extracción de aproximadamente 7,54 millones de dólares en reservas del protocolo, según alertas publicadas el 23 de julio.
Exploit tx:
https://t.co/XPN25gbZp4
Target bridge contract: 0x71518580f36feceffe0721f06ba4703218cd7f63Funds were transferred from the bridge to attacker-controlled wallet:
0xCFd0A20703cD11E0b9f665e1C3F1Ef989C142D54— Blockaid (@blockaid_) July 23, 2026
Firmas de seguridad como Blockaid y CertiK identificaron que el atacante manipuló la ruta de importación del puente para generar pagos en el lado de Ethereum sin el respaldo correspondiente en la red de origen. El mecanismo de validación del protocolo no verificó adecuadamente que las entradas de datos de Verus cubrieran los montos retirados, lo que habilitó la ejecución de salidas no respaldadas mediante pruebas construidas artificialmente.
Detalles del Exploit
El análisis on-chain detalló que la operación se inició con una transferencia mínima de 0,01 VRSC. A través de esta transacción, el actor generó las pruebas criptográficas necesarias utilizando los componentes de conversión del sistema. Posteriormente, ejecutó dos llamadas consecutivas a la función setLatestData() para sobrescribir y promover un stateRoot específico, validando así un estado que no reflejaba depósitos reales y eludiendo las funciones de comprobación de reservas del contrato.
Los registros de la cadena muestran que los activos extraídos incluyeron ETH, tBTC, USDC, USDT, EURC, MKR y scrvUSD. Tras la consolidación, los fondos fueron convertidos a aproximadamente 3.916 ETH y enviados a Tornado Cash, un protocolo de mezcla que oscurece el rastro transaccional y complica las operaciones de trazado y recuperación.
Este incidente coincide con el segundo evento mayor registrado en el puente este año. En mayo de 2026 se documentó una extracción de alrededor de 11,5 millones de dólares con un vector de fallo estructuralmente similar. Blockaid señaló, no obstante, que esta exploit fue ejecutada por un actor distinto, identificable por una dirección de salida y patrones de ejecución diferentes.
Hasta el momento, el equipo detrás del proyecto no ha publicado un comunicado oficial detallando las medidas de contención activas ni el alcance preciso de la interrupción. El mecanismo de cruce permanece bajo revisión por parte de las firmas de análisis, mientras que el estado de los fondos y las posibles actualizaciones de seguridad continúan sin confirmación en las fuentes disponibles.






