Mezi ukradená aktiva patřila:
Dohromady to v době exploitu představovalo přibližně 11,58 milionu dolarů. Útočník poté tokeny směnil na zhruba 5 402 ETH a ukradené prostředky sjednotil do jediné měny.
Bezpečnostní firmy jako Blockaid a PeckShield útok odhalily během jeho průběhu a varovaly uživatele před interakcí s bridgem.
Vyšetřování bezpečnostních expertů poukazuje na chybu v logice cross‑chain ověřování bridge. Obě strany bridge prováděly určité kontroly, ale žádná nezajišťovala, že klíčový údaj – částka převedená na zdrojovém řetězci – odpovídá vyplácené částce na Ethereum.
V praxi to znamenalo:
Kvůli tomuto chybějícímu ověřovacímu kroku mohl útočník vytvořit zprávu, která prošla procesem ověření, ale požadovala mnohem větší výplatu. Vyšetřovatelé popsali chybu jako malou, ale kritickou mezeru v logice, kterou lze opravit několika řádky kódu v Solidity.
Důležité je, že exploit nezahrnoval odcizené klíče, prolomenou kryptografii ani obcházení podpisů – šlo čistě o problém s logikou ověřování v kódu bridge.
Počáteční exploit odčerpal z rezerv bridge přibližně 11,58 milionu dolarů.
Krátce poté tým Verus navrhl dohodu: pokud útočník vrátí většinu prostředků v krátkém časovém okně, může si ponechat část jako odměnu.
Konečný výsledek:
To znamená, že zhruba 75 % ukradených prostředků bylo získáno zpět prostřednictvím vyjednávání.
Reakce Verusu odráží rostoucí trend v decentralizovaných financích. Když jsou prostředky ukradeny, ale zůstávají dohledatelné na řetězci, protokoly někdy vyjednávají s útočníky, aby podpořily částečné navrácení, místo aby riskovaly ztrátu všeho.
Tento přístup se objevil v několika vysoce sledovaných incidentech a často zahrnuje:
Bezpečnostní výzkum ukazuje, že tato vyjednávání mohou výrazně zlepšit míru navrácení. Jedna recenze DeFi incidentů uvedla více než 200 exploitů v roce 2024, přičemž přibližně 220 milionů dolarů bylo získáno zpět díky white‑hat akcím nebo vyjednaným návratům, což představuje zhruba 15% míru navrácení.
Incident Verus také zdůrazňuje, proč bridge zůstávají jedním z nejvíce zneužívaných prvků krypto infrastruktury.
Bridge musí ověřit, že události na jednom blockchainu jsou platné, než provedou transakce na jiném. Jakákoli slabina v této ověřovací logice může útočníkům umožnit vytvářet nebo vybírat aktiva bez odpovídajících vkladů.
Bezpečnostní data ukazují rozsah problému: do května 2026 došlo již k osmi útokům na bridge v celkové výši přibližně 328,6 milionu dolarů.
Kombinace velkých likviditních poolů a složité cross‑chain verifikace dělá z bridge obzvláště atraktivní cíle pro útočníky.
Exploit bridge Verus–Ethereum ukazuje, jak i malé přehlédnutí v ověřování může umožnit víceamilionový útok. Jediná chybějící kontrola umožnila falešným cross‑chain zprávám spustit legitimní výplaty.
Zároveň řešení ilustruje pragmatickou realitu bezpečnosti v DeFi: když dojde k exploitům, vyjednaná navrácení a dohody o odměnách jsou stále častěji používány jako nouzové nástroje pro škody zatímco týmy opravují zranitelnosti a obnovují důvěru uživatelů.