2026年5月18日、Verus–Ethereumクロスチェーンブリッジで検証ロジックの欠陥を突いた攻撃が発生し、約1,158万ドル相当の暗号資産が流出した。[10][37] ブリッジは送信元チェーンの入金額とEthereum側の支払い額を照合しておらず、偽のクロスチェーン転送メッセージが正当な処理として実行された。[2][39] プロジェクトは交渉により資金返還を提案し、ハッカーは4,052.4 ETH(約850万ドル)を返却し、1,350 ETH(約280万ドル)をバウンティとして保持した。[8][4]

Create a landscape editorial hero image for this Studio Global article: How did the May 18 Verus–Ethereum bridge exploit occur, how much crypto was stolen and later returned after the bounty deal, what vulnerabil. Article summary: The May 18 Verus–Ethereum bridge exploit appears to have been a forged cross-chain import/transfer attack: the attacker submitted a malicious `submitImports()` payload on Ethereum that the bridge accepted as valid, letti. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "**A coordinated exploit drained approximately $11.5 million from the Verus-Ethereum bridge on May 18, with security firm Blockaid linking the attacker’s wallet to Tornado Cash.**." source context "Flagged Live: Attacker Flips $11.5M in Stolen Verus Assets to ETH Following Tornado Cash Setup" Reference image 2: vi
クロスチェーンブリッジは、異なるブロックチェーン間で資産を移動できる便利な仕組みですが、その複雑さゆえに重大な攻撃対象にもなります。2026年5月18日、Verus–Ethereumブリッジがこのリスクを示す典型例となりました。攻撃者は検証ロジックの小さな欠陥を突き、約1,158万ドル相当の暗号資産を引き出しました。
しかしこの事件は、単なるハックでは終わりませんでした。最終的にはプロジェクト側との交渉により、盗まれた資金の大半が返還されるという結果になりました。
Verusのブリッジは、VerusブロックチェーンとEthereumの間で資産を移動させるための仕組みです。調査によると、攻撃者は偽造されたクロスチェーン転送(import)ペイロードをEthereum側のブリッジコントラクトに送信しました。
このメッセージは検証プロセスを通過してしまい、コントラクトは正当な送金と判断。結果として、ブリッジの準備金から資金が攻撃者のウォレットへ送金されました。
盗まれた資産の内訳は以下の通りです。
攻撃後、犯人はこれらのトークンをスワップし、最終的に約5,402 ETHへとまとめて保管しました。
この不審な動きは、ブロックチェーン監視企業のBlockaidやPeckShieldによってリアルタイムで検知され、ユーザーに対してブリッジの利用を避けるよう警告が出されました。
セキュリティ調査によると、問題はブリッジのクロスチェーン検証ロジックにありました。
ブリッジの両側(Verus側とEthereum側)はメッセージの検証を行っていましたが、重要なフィールドが検証されていなかったのです。
具体的には、
この欠落により、攻撃者は検証を通過する形式のメッセージを作りつつ、実際の入金額より大きい引き出し額を要求できました。
研究者によれば、この欠陥はわずか数行のSolidityコードを追加すれば防げた可能性があるとされています。
なお、この攻撃は次のような典型的な侵害ではありませんでした。
攻撃直後、ブリッジから流出した資金は約1,158万ドルと推定されました。
その後、Verusチームは攻撃者に対し次の提案を出します。
「大部分の資金を返還すれば、一部をバウンティ(報奨金)として保持してよい」
最終的な結果は次の通りです。
一見すると奇妙に見えますが、DeFiではこのような交渉が珍しくありません。
理由はシンプルです。ブロックチェーン上の資金は追跡できても、完全に回収できる保証はないためです。そこで多くのプロジェクトは、資金の一部を報奨として認める代わりに大半を返還させる戦略を取ります。
典型的な手順は次のようなものです。
実際、2024年のDeFiハック調査では、200件以上の攻撃のうち約2.2億ドルが返還され、回収率は**約15%**と報告されています。
今回の事件は、ブリッジがDeFiの中でも特に危険なインフラである理由を改めて示しました。
ブリッジは次のような処理を行います。
この検証ロジックに弱点があると、実際の入金がなくても資産を引き出すことが可能になります。
セキュリティ企業のデータによると、2026年5月時点ですでに8件のブリッジ関連ハックで総額約3億2,860万ドルの被害が発生しています。
巨大な流動性プールと複雑な検証設計の組み合わせが、ブリッジを攻撃者にとって魅力的な標的にしているのです。
Verus–Ethereumブリッジの事件は、小さな検証漏れが数百万ドル規模の被害につながることを示しました。
同時に、DeFiの現実的な危機対応も浮き彫りにしています。
ハックが起きた場合、プロジェクトは単に犯人を追うだけでなく、バウンティ交渉によって被害を最小化するという実務的な選択を取ることが増えているのです。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026年5月18日、Verus–Ethereumクロスチェーンブリッジで検証ロジックの欠陥を突いた攻撃が発生し、約1,158万ドル相当の暗号資産が流出した。[10][37]
2026年5月18日、Verus–Ethereumクロスチェーンブリッジで検証ロジックの欠陥を突いた攻撃が発生し、約1,158万ドル相当の暗号資産が流出した。[10][37] ブリッジは送信元チェーンの入金額とEthereum側の支払い額を照合しておらず、偽のクロスチェーン転送メッセージが正当な処理として実行された。[2][39]
プロジェクトは交渉により資金返還を提案し、ハッカーは4,052.4 ETH(約850万ドル)を返却し、1,350 ETH(約280万ドル)をバウンティとして保持した。[8][4]