تعرض جسر Verus‑Ethereum لاختراق في مايو 2026 أدى إلى سحب ما يقارب 11.5–11.58 مليون دولار بعد استغلال ثغرة تحقق مفقودة سمحت بعمليات سحب غير مدعومة رغم وجود إثباتات Merkle صحيحة. قام المهاجم بسحب ETH وtBTC وUSDC من احتياطيات الجسر، ثم قام بسرعة بتحويلها ودمجها في نحو 5,402 ETH لتسهيل نقل الأموال أو غسلها.

Create a landscape editorial hero image for this Studio Global article: What happened in the $11.5 million Verus-Ethereum bridge exploit, how did the attacker use a missing validation check to drain funds despite. Article summary: The Verus-Ethereum bridge exploit appears to have been an authorization/validation failure, not a failure of the bridge’s cryptographic proof system. Reports say the bridge accepted valid-looking notarized roots and Merk. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "On May 18, cybersecurity firm Blockaid posted on X that its vulnerability detection system has discovered an attack on the Verus Ethereum cross-chain bridge, leading to approximate" source context "Verus Ethereum Cross-Chain Bridge Hacked, Loses ... - Lookonchain" Reference image 2: visual subject "On May 18, cyb
تُستخدم الجسور بين البلوكشين (Cross‑Chain Bridges) لنقل الأصول الرقمية بين شبكات مختلفة مثل Ethereum وغيرها. لكنها تُعد أيضًا من أكثر مكونات التمويل اللامركزي (DeFi) تعرضًا للهجمات. اختراق جسر Verus‑Ethereum في مايو 2026 يوضح سبب ذلك: أحيانًا لا يحتاج المهاجم إلى كسر التشفير نفسه، بل يكفي وجود خطأ صغير في منطق التحقق داخل العقد الذكي.
وفق تقارير أمنية على السلسلة، تمكن المهاجم من سحب ما يقارب 11.5 إلى 11.58 مليون دولار من أصول العملات المشفرة عبر استغلال ثغرة تحقق مفقودة في العقد المسؤول عن معالجة عمليات التحويل بين الشبكتين.
تم اكتشاف الهجوم في 18 مايو 2026 عندما رصدت أنظمة مراقبة البلوكشين معاملات غير طبيعية تخرج من عقد الجسر على شبكة Ethereum. وسرعان ما قُدرت الخسائر بحوالي 11.5 مليون دولار من الأصول الرقمية.
تشير بيانات السلسلة إلى أن المهاجم سحب عدة أصول من احتياطي الجسر، من بينها:
أحد التقارير أظهر تحويلات بلغت 1,625.36 ETH و103.56 tBTC ونحو 147,658 USDC إلى محفظة واحدة يسيطر عليها المهاجم قبل أن تبدأ عمليات المبادلة.
بعد ذلك تم تحويل هذه الأصول بسرعة ودمجها في ما يقارب 5,402 ETH، وهو أسلوب شائع لتبسيط تحريك الأموال أو محاولة إخفاء مصدرها لاحقًا.
الجانب المربك في هذه الحادثة أن نظام التحقق التشفيري للجسر لم يكن مكسورًا فعليًا.
كان الجسر يستخدم ما يُعرف بـ Merkle proofs وجذور حالة موثقة (notarized state roots) لإثبات أن معاملة ما حدثت بالفعل على السلسلة المصدر قبل السماح بالسحب على Ethereum.
لكن هناك نقطة تقنية مهمة:
إثبات Merkle يؤكد فقط أن قطعة بيانات موجودة داخل شجرة بيانات في البلوكشين. لكنه لا يضمن أن هذه البيانات تمثل عملية اقتصادية صحيحة أو أن الأموال المقابلة لها مقفلة فعليًا.
وجد الباحثون أن العقد الذكي:
بمعنى آخر: استطاع المهاجم إنشاء رسالة تحويل عبر السلاسل تبدو صحيحة تشفيريًا، لكنها سمحت بسحب أموال أكبر من الضمان الحقيقي الموجود في الجسر.
ببساطة: الإثبات أكد وجود الرسالة، لكن العقد لم يتحقق مما إذا كانت هذه الرسالة تسمح فعلاً بالدفع الذي تم تنفيذه.
يصنف الباحثون هذه الحادثة كـ فشل في منطق الأعمال (Business Logic Bug) داخل العقد الذكي.
كان يفترض بالعقد على شبكة Ethereum التأكد من تطابق عدة عناصر مع بيانات التحويل الأصلية، مثل:
عدم وجود هذا التحقق سمح بتنفيذ عمليات سحب غير مدعومة فعليًا بالإيداعات.
ووفق التحليل الأولي، احتاج المهاجم فقط إلى رسوم بسيطة على شبكة Verus تُقدر بنحو 10 دولارات لبدء عمليات سحب على Ethereum بقيمة ملايين الدولارات.
وبما أن المشكلة ليست في التشفير نفسه بل في التحقق المنطقي، ذكر الباحثون أن المطورين يعملون على تصحيح في Solidity لإغلاق الثغرة.
اختراق Verus ليس حالة فريدة. بل يندرج ضمن نمط متكرر في اختراقات الجسور في DeFi.
في فبراير 2022 تعرض جسر Wormhole لاختراق ضخم سمح للمهاجم بسك 120,000 من عملة wETH دون إيداع الضمان المقابل، بقيمة تجاوزت 320 مليون دولار آنذاك.
المهاجم استطاع تجاوز خطوة التحقق من التوقيع، ما جعل النظام يعتقد أن الإيداع حدث بالفعل.
في أغسطس 2022 تعرض جسر Nomad لهجوم أدى إلى خسارة نحو 190 مليون دولار بعد خطأ في التهيئة جعل الرسائل تُعتبر صحيحة تلقائيًا.
هذا الخطأ سمح لأي شخص تقريبًا بإعادة إرسال معاملات وفتح الأموال من العقد.
من حيث الطبيعة التقنية، يبدو اختراق Verus أقرب إلى Nomad أكثر من Wormhole.
في الحالتين:
والنتيجة كانت نفسها: سحب أصول غير مدعومة من سيولة الجسر.
الجسور بين البلوكشين تجمع عدة أنظمة معقدة في بنية واحدة، منها:
أي خلل صغير في سلسلة التحقق هذه يمكن أن يسمح بسحب أموال أكبر من الضمان الحقيقي.
اختراق Verus يبرز درسًا مهمًا في تصميم الجسور:
“نجاح التحقق من الإثبات لا يعني أن التحويل صحيح.”
فالعقود الذكية يجب أن تطبق قواعد محاسبية صارمة تتأكد من تطابق المبلغ والرمز والمستلم والحالة المالية للجسر.
عند ظهور التقارير الأولية عن الحادثة، كانت المعلومات الرسمية حول الاسترداد أو التعويض محدودة. بعض التقارير أشارت إلى أن التفاصيل ما زالت قيد التحقق وأن إفصاحات المشروع لم تكتمل بعد.
في حالات مشابهة، يعتمد تعويض المستخدمين عادة على عدة عوامل مثل:
ما حدث مع Verus يوضح أن أخطر الثغرات في كثير من الأحيان ليست في التشفير نفسه، بل في الأخطاء الصغيرة في منطق التحقق داخل العقود الذكية.
يمكن للنظام أن يتحقق من التواقيع وإثباتات Merkle وجذور الحالة بشكل صحيح تمامًا — ومع ذلك يظل معرضًا للاختراق إذا لم يتحقق العقد من أن البيانات المثبتة تُخوّل فعلًا التحويل الذي يتم تنفيذه.
هذا الفرق الدقيق كلف قطاع التمويل اللامركزي مليارات الدولارات في اختراقات الجسور خلال السنوات الماضية. واختراق Verus يضيف مثالًا جديدًا على أن أمن الأنظمة متعددة السلاسل يعتمد بقدر كبير على منطق المحاسبة الصحيح وليس على التشفير وحده.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
تعرض جسر Verus‑Ethereum لاختراق في مايو 2026 أدى إلى سحب ما يقارب 11.5–11.58 مليون دولار بعد استغلال ثغرة تحقق مفقودة سمحت بعمليات سحب غير مدعومة رغم وجود إثباتات Merkle صحيحة.
تعرض جسر Verus‑Ethereum لاختراق في مايو 2026 أدى إلى سحب ما يقارب 11.5–11.58 مليون دولار بعد استغلال ثغرة تحقق مفقودة سمحت بعمليات سحب غير مدعومة رغم وجود إثباتات Merkle صحيحة. قام المهاجم بسحب ETH وtBTC وUSDC من احتياطيات الجسر، ثم قام بسرعة بتحويلها ودمجها في نحو 5,402 ETH لتسهيل نقل الأموال أو غسلها.
يرى الباحثون أن الثغرة كانت خطأ بسيطًا في منطق التحقق داخل العقد الذكي، وهو نمط متكرر في اختراقات الجسور مثل Wormhole وNomad.