Data on‑chain menunjukkan penyerang menarik beberapa aset dari cadangan bridge, termasuk:
Salah satu laporan mencatat transfer sekitar 1.625,36 ETH, 103,56 tBTC, dan sekitar 147.658 USDC ke satu alamat dompet yang dikendalikan penyerang sebelum kemudian dipindahkan atau ditukar lebih lanjut.
Setelah itu, aset yang dicuri ditukar dan digabungkan menjadi sekitar 5.402 ETH, kemungkinan untuk mempermudah pencucian dana atau pemindahan lintas jaringan berikutnya.
Yang membuat kasus ini menarik adalah sistem verifikasi kriptografi bridge sebenarnya dilaporkan berfungsi dengan benar.
Bridge Verus menggunakan state root yang dinotariskan dan Merkle proof untuk memastikan bahwa sebuah transaksi benar‑benar terjadi di blockchain sumber sebelum dana dilepas di Ethereum. Bukti ini memverifikasi bahwa suatu pesan memang ada dalam state blockchain sumber.
Masalahnya: Merkle proof hanya membuktikan bahwa data ada dalam sebuah blok atau state tree, bukan bahwa data tersebut secara ekonomi valid atau benar‑benar didukung oleh dana yang terkunci.
Peneliti menemukan bahwa kontrak bridge:
Akibatnya, penyerang dapat membuat data transfer lintas‑chain yang lolos verifikasi kriptografi tetapi tetap memicu penarikan dana yang lebih besar dari cadangan yang sebenarnya tersedia.
Singkatnya: bukti tersebut mengautentikasi pesan, tetapi kontrak tidak memeriksa apakah pesan itu benar‑benar mengizinkan pembayaran yang dijalankan.
Peneliti keamanan menganggap insiden ini sebagai contoh klasik kegagalan validasi logika bisnis dalam smart contract.
Menurut analisis awal, kontrak di Ethereum seharusnya memverifikasi beberapa parameter penting dari transfer lintas‑chain, seperti:
Karena pemeriksaan ini tidak sepenuhnya diterapkan, kontrak mengizinkan penarikan yang tidak benar‑benar didukung oleh deposit di chain sumber.
Laporan juga menyebutkan bahwa penyerang hanya membutuhkan biaya transaksi sekitar $10 dalam VRSC di sisi Verus untuk memicu penarikan bernilai jutaan dolar di Ethereum.
Karena masalahnya adalah logika validasi yang hilang—bukan kegagalan kriptografi—pengembang dilaporkan menyiapkan patch Solidity untuk menutup celah tersebut setelah ditemukan.
Eksploit Verus mengikuti pola yang pernah terlihat pada beberapa serangan bridge besar di masa lalu.
Pada Februari 2022, Wormhole bridge diretas setelah penyerang berhasil melewati proses verifikasi tanda tangan dan mencetak 120.000 wrapped ETH (wETH) tanpa jaminan, dengan nilai lebih dari $320 juta pada saat itu.
Sistem dibuat percaya bahwa dana telah disetor padahal sebenarnya tidak.
Pada Agustus 2022, Nomad bridge kehilangan sekitar $190 juta setelah kesalahan konfigurasi membuat pesan tertentu otomatis dianggap valid. Hal ini memungkinkan banyak penyerang meniru transaksi dan menarik dana dari kontrak bridge.
Kasus Verus terlihat lebih mirip dengan Nomad daripada Wormhole. Dalam kedua kasus tersebut:
Akibatnya, dana dapat ditarik tanpa dukungan jaminan yang sebenarnya.
Bridge tetap menjadi salah satu target utama serangan di ekosistem DeFi karena menggabungkan banyak komponen kompleks sekaligus, termasuk:
Jika salah satu bagian dalam proses validasi gagal—bahkan hanya satu pemeriksaan kecil—sistem dapat mengizinkan penarikan dana yang melebihi jaminan sebenarnya.
Kasus Verus menegaskan pelajaran penting: “bukti valid” tidak selalu berarti “transfer sah.” Kontrak pintar tetap harus menegakkan aturan akuntansi yang ketat terkait jumlah, jenis aset, penerima, dan perlindungan replay.
Ketika laporan awal muncul, detail resmi tentang pemulihan dana atau kompensasi pengguna masih terbatas. Beberapa laporan juga mencatat bahwa konfirmasi resmi dari tim proyek masih berkembang pada saat berita pertama kali muncul.
Jika dana yang dicuri tidak dapat dipulihkan, kompensasi kemungkinan bergantung pada beberapa faktor, seperti:
Dalam industri DeFi yang lebih luas, insiden ini kembali memicu perdebatan tentang apakah kegagalan bridge harus dikategorikan sebagai bug smart contract, kegagalan infrastruktur, atau risiko desain sistem—perbedaan yang penting bagi penyedia asuransi kripto.
Eksploit Verus‑Ethereum menunjukkan bahwa kerentanan paling berbahaya sering kali bukan pada kriptografi, melainkan pada kesalahan kecil dalam logika validasi kontrak.
Sebuah bridge bisa memverifikasi tanda tangan, bukti, dan state root dengan sempurna—tetapi tetap rentan jika kontrak tidak memastikan bahwa data yang dibuktikan benar‑benar mengotorisasi transfer yang sedang dieksekusi.
Perbedaan kecil ini telah menyebabkan kerugian miliaran dolar di berbagai insiden bridge dalam beberapa tahun terakhir. Kasus Verus menjadi pengingat terbaru bahwa dalam sistem lintas‑chain, keamanan bergantung pada akuntansi kontrak yang benar sama kuatnya dengan kriptografi yang digunakan.