Näin Verus–Ethereum-sillan 11,6 miljoonan dollarin hakkerointi toteutettiin – ja miksi hyökkääjä palautti suurimman osan varoista
18. toukokuuta 2026 väärennetty ketjujenvälinen siirto hyödynsi puuttuvaa validointitarkistusta Verus–Ethereum sillassa, ja noin 11,58 miljoonaa dollaria varastettiin; neuvottelujen jälkeen hyökkääjä palautti 4 052,4...
18. toukokuuta 2026 väärennetty ketjujenvälinen siirto hyödynsi puuttuvaa validointitarkistusta Verus–Ethereum sillassa, ja noin 11,58 miljoonaa dollaria varastettiin; neuvottelujen jälkeen hyökkääjä palautti 4 052,4...
Haavoittuvuus salli vahingollisen siirtotietueen läpäistä validoinnin, koska silta ei varmistanut, että lähdeketjun määrä vastasi maksua Ethereumissa.
Tapaus heijastaa laajempaa DeFi trendiä: projektit neuvottelevat yhä useammin palkkiojärjestelyistä hakkereiden kanssa varojen palauttamiseksi, erityisesti kun ketjujenväliset siltahyökkäykset aiheuttavat edelleen suu...
How did the May 18 Verus–Ethereum bridge exploit occur, how much crypto was stolen and later returned after the bounty deal, what vulnerabilCross‑chain bridges connect blockchains but also introduce complex verification risks that attackers increasingly exploit.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: How did the May 18 Verus–Ethereum bridge exploit occur, how much crypto was stolen and later returned after the bounty deal, what vulnerabil. Article summary: The May 18 Verus–Ethereum bridge exploit appears to have been a forged cross-chain import/transfer attack: the attacker submitted a malicious `submitImports()` payload on Ethereum that the bridge accepted as valid, letti. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "**A coordinated exploit drained approximately $11.5 million from the Verus-Ethereum bridge on May 18, with security firm Blockaid linking the attacker’s wallet to Tornado Cash.**." source context "Flagged Live: Attacker Flips $11.5M in Stolen Verus Assets to ETH Following Tornado Cash Setup" Reference image 2: vi
openai.com
Ketjujenväliset sillat yhdistävät eri lohkoketjuja, mutta ne myös keskittävät riskiä. 18. toukokuuta 2026 Verus–Ethereum-sillasta tuli jälleen yksi esimerkki, kun hyökkääjät käyttivät hyväkseen validointivirhettä ja tyhjensivät noin 11,58 miljoonan dollarin edestä kryptovarallisuutta. Murto ratkesi lopulta neuvotteluratkaisulla: suurin osa varoista palautettiin, kun hyökkääjä sai pitää osan palkkiona.
Mitä Verus–Ethereum-sillan hyökkäyksessä tapahtui
Hyökkäys kohdistui siltaan, joka mahdollistaa varojen siirtämisen Verus-lohkoketjun ja Ethereumin välillä. Turvallisuustutkijoiden mukaan hyökkääjä lähetti väärennetyn ketjujenvälisen siirto- (tai tuonti-) tietueen, jonka Ethereumin puoleinen siltasopimus hyväksyi lailliseksi. Kun viesti läpäisi vahvistuksen, sopimus toteutti siirrot, jotka vapauttivat varoja hyökkääjälle.
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Näin Verus–Ethereum-sillan 11,6 miljoonan dollarin hakkerointi toteutettiin – ja miksi hyökkääjä palautti suurimman osan varoista"?
18. toukokuuta 2026 väärennetty ketjujenvälinen siirto hyödynsi puuttuvaa validointitarkistusta Verus–Ethereum sillassa, ja noin 11,58 miljoonaa dollaria varastettiin; neuvottelujen jälkeen hyökkääjä palautti 4 052,4...
What are the key points to validate first?
18. toukokuuta 2026 väärennetty ketjujenvälinen siirto hyödynsi puuttuvaa validointitarkistusta Verus–Ethereum sillassa, ja noin 11,58 miljoonaa dollaria varastettiin; neuvottelujen jälkeen hyökkääjä palautti 4 052,4... Haavoittuvuus salli vahingollisen siirtotietueen läpäistä validoinnin, koska silta ei varmistanut, että lähdeketjun määrä vastasi maksua Ethereumissa.
What should I do next in practice?
Tapaus heijastaa laajempaa DeFi trendiä: projektit neuvottelevat yhä useammin palkkiojärjestelyistä hakkereiden kanssa varojen palauttamiseksi, erityisesti kun ketjujenväliset siltahyökkäykset aiheuttavat edelleen suu...
Nämä olivat yhteensä noin 11,58 miljoonaa dollaria hyökkäyksen aikaan. Hyökkääjä vaihtoi tokenit noin 5 402 ETH:ksi keskittäen varastetut varat yhteen omaisuuserään.
Turvallisuusvalvontayritykset kuten Blockaid ja PeckShield havaitsivat hyökkäyksen sen tapahtuessa ja varoittivat käyttäjiä olemasta vuorovaikutuksessa sillan kanssa.
Keskeinen haavoittuvuus: Puuttuva ketjujenvälinen määrän validointi
Turvallisuustutkijoiden selvitykset osoittavat vian sillan ketjujenvälisessä vahvistuslogiikassa. Sillan molemmat puolet suorittivat tiettyjä tarkistuksia, mutta kumpikaan puoli ei varmistanut, että kriittinen kenttä – lähdeketjun siirretty määrä vastasi maksun määrää Ethereumissa.
Käytännössä tämä tarkoitti:
Silta vahvisti ketjujenvälisen viestin rakenteen ja aitouden.
Mutta se ei varmistanut, että lähdeketjun talletus todella kattoi nostomäärän.
Tämän puuttuvan validointivaiheen vuoksi hyökkääjä pystyi rakentamaan viestin, joka täytti vahvistusprosessin vaatimukset samalla kun se pyysi paljon suurempaa maksua. Tutkijat kuvailivat virhettä pieneksi mutta kriittiseksi logiikka-aukoksi, joka voitiin korjata vain muutamalla Solidity-koodirivillä.
On tärkeää huomata, että hyökkäys ei liittynyt varastettuihin avaimiin, rikottuun kryptografiaan tai allekirjoitusten ohittamiseen – se oli puhtaasti logiikan validointiongelma sillan koodissa.
Kuinka paljon kryptoa varastettiin – ja palautettiin
Alkuperäinen hyökkäys tyhjensi siltavarannoista noin 11,58 miljoonaa dollaria.
Pian tämän jälkeen Verus-tiimi ehdotti sovintoa: jos hyökkääjä palauttaisi suurimman osan varoista lyhyen ajan kuluessa, he saisivat pitää osan palkkiona.
Lopputulos:
4 052,4 ETH:ta palautettiin Verus-tiimille (noin 8,5 miljoonaa dollaria)
1 350 ETH:ta jäi hyökkääjälle palkkiona (noin 2,8 miljoonaa dollaria)
Tämä tarkoitti, että noin 75 % varastetuista varoista saatiin takaisin neuvottelujen kautta.
Miksi DeFi-projektit joskus neuvottelevat hakkereiden kanssa
Verusin toiminta heijastaa kasvavaa käytäntöä hajautetussa rahoituksessa. Kun varoja varastetaan, mutta ne ovat jäljitettävissä ketjussa, protokollat neuvottelevat joskus hyökkääjien kanssa kannustaakseen osittaiseen palautukseen sen sijaan, että ne riskeeraisivat kaiken menettämisen.
Tämä lähestymistapa on nähty useissa merkittävissä tapauksissa ja sisältää usein:
Julkisia neuvotteluja sosiaalisen median kanavissa
Määräajan varojen palauttamiselle
Turvallisuustutkimus osoittaa, että nämä neuvottelut voivat parantaa palautusprosentteja merkittävästi. Yksi DeFi-tapahtumien katsaus raportoi yli 200 hyökkäystä vuonna 2024, joissa noin 220 miljoonaa dollaria palautettiin white-hat-toimien tai neuvottelujen kautta, mikä edustaa noin 15 %:n palautusastetta.
Miksi ketjujenväliset sillat ovat edelleen korkean riskin kohteita
Verus-tapaus korostaa myös, miksi sillat ovat edelleen yksi eniten hyväksikäytetyistä kryptoinfrastruktuurin osista.
Siltojen on varmistettava, että tapahtumat yhdellä lohkoketjulla ovat päteviä ennen kuin ne toteuttavat tapahtumia toisella. Kaikki heikkoudet tässä vahvistuslogiikassa voivat antaa hyökkääjille mahdollisuuden luoda tai nostaa varoja ilman vastaavia talletuksia.
Turvallisuustiedot osoittavat ongelman laajuuden: toukokuuhun 2026 mennessä oli jo tapahtunut kahdeksan siltoihin liittyvää hakkerointia, joiden tappiot olivat yhteensä noin 328,6 miljoonaa dollaria.
Suurten likviditeettivarantojen ja monimutkaisen ketjujenvälisen vahvistuksen yhdistelmä tekee silloista erityisen houkuttelevia kohteita hyökkääjille.
Suurempi opetus
Verus–Ethereum-sillan hyökkäys osoittaa, kuinka jopa pieni validointivirhe voi mahdollistaa monimiljoonaisen hyökkäyksen. Yksi puuttuva tarkistus salli väärennettyjen ketjujenvälisten viestien laukaista laillisia maksuja.
Samalla tapauksen ratkaisu heijastaa DeFi-turvallisuuden pragmaattista todellisuutta: kun hyökkäyksiä tapahtuu, neuvotellut palautukset ja palkkiotarjoukset ovat yhä useammin käytössä hätätilanteen vahingonhallintatyökaluina, kun tiimit korjaavat haavoittuvuuksia ja palauttavat käyttäjien luottamusta.
Verus Ethereum bridge exploit drains $11.6M and halts nodes as ...