Eksploit Jambatan Verus–Ethereum: Kecacatan Logik Pengesahan yang Membocorkan RM54 Juta
Pada 18 Mei 2026, kecacatan pengesahan dalam jambatan Verus–Ethereum membolehkan penggodam mencuri kira kira AS$11.58 juta (RM54 juta); selepas rundingan, penggodam memulangkan 4,052.4 ETH (AS$8.5 juta) dan menyimpan... Kecacatan itu membenarkan muatan import rentas rantaian palsu melepasi pengesahan kerana jambatan...
Pada 18 Mei 2026, kecacatan pengesahan dalam jambatan Verus–Ethereum membolehkan penggodam mencuri kira kira AS$11.58 juta (RM54 juta); selepas rundingan, penggodam memulangkan 4,052.4 ETH (AS$8.5 juta) dan menyimpan...
Kecacatan itu membenarkan muatan import rentas rantaian palsu melepasi pengesahan kerana jambatan gagal mengesahkan bahawa jumlah pada rantai sumber sepadan dengan jumlah pembayaran di Ethereum.
Insiden ini menonjolkan trend DeFi yang semakin meningkat: projek semakin berunding dengan penggodam melalui tawaran tebusan untuk memulihkan dana, memandangkan serangan jambatan rentas rantaian terus menjadi ancaman...
How did the May 18 Verus–Ethereum bridge exploit occur, how much crypto was stolen and later returned after the bounty deal, what vulnerabilCross‑chain bridges connect blockchains but also introduce complex verification risks that attackers increasingly exploit.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: How did the May 18 Verus–Ethereum bridge exploit occur, how much crypto was stolen and later returned after the bounty deal, what vulnerabil. Article summary: The May 18 Verus–Ethereum bridge exploit appears to have been a forged cross-chain import/transfer attack: the attacker submitted a malicious `submitImports()` payload on Ethereum that the bridge accepted as valid, letti. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "**A coordinated exploit drained approximately $11.5 million from the Verus-Ethereum bridge on May 18, with security firm Blockaid linking the attacker’s wallet to Tornado Cash.**." source context "Flagged Live: Attacker Flips $11.5M in Stolen Verus Assets to ETH Following Tornado Cash Setup" Reference image 2: vi
openai.com
Jambatan rentas rantaian menghubungkan blok rantai yang berbeza, tetapi ia juga menumpukan risiko. Pada 18 Mei 2026, jambatan Verus–Ethereum menjadi contoh terkini apabila penyerang mengeksploitasi kecacatan pengesahan untuk menguras kira-kira AS$11.58 juta dalam aset kripto. Pelanggaran itu akhirnya diselesaikan melalui rundingan: sebahagian besar dana dikembalikan, manakala penyerang menyimpan sebahagian sebagai ganjaran.
Apa yang Berlaku dalam Eksploit Jambatan Verus–Ethereum
Serangan itu menyasarkan jambatan yang membolehkan aset bergerak antara blok rantai Verus dan Ethereum. Penyelidik keselamatan mengatakan pengeksploit menghantar muatan pemindahan rentas rantaian (atau import) palsu yang diterima oleh kontrak jambatan di Ethereum sebagai sah. Setelah mesej itu melepasi pengesahan, kontrak melaksanakan pemindahan yang membebaskan dana kepada penyerang.
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Eksploit Jambatan Verus–Ethereum: Kecacatan Logik Pengesahan yang Membocorkan RM54 Juta"?
Pada 18 Mei 2026, kecacatan pengesahan dalam jambatan Verus–Ethereum membolehkan penggodam mencuri kira kira AS$11.58 juta (RM54 juta); selepas rundingan, penggodam memulangkan 4,052.4 ETH (AS$8.5 juta) dan menyimpan...
What are the key points to validate first?
Pada 18 Mei 2026, kecacatan pengesahan dalam jambatan Verus–Ethereum membolehkan penggodam mencuri kira kira AS$11.58 juta (RM54 juta); selepas rundingan, penggodam memulangkan 4,052.4 ETH (AS$8.5 juta) dan menyimpan... Kecacatan itu membenarkan muatan import rentas rantaian palsu melepasi pengesahan kerana jambatan gagal mengesahkan bahawa jumlah pada rantai sumber sepadan dengan jumlah pembayaran di Ethereum.
What should I do next in practice?
Insiden ini menonjolkan trend DeFi yang semakin meningkat: projek semakin berunding dengan penggodam melalui tawaran tebusan untuk memulihkan dana, memandangkan serangan jambatan rentas rantaian terus menjadi ancaman...
Kesemuanya berjumlah kira-kira AS$11.58 juta pada masa eksploit. Penyerang kemudian menukar token tersebut kepada kira-kira 5,402 ETH, menggabungkan dana curi ke dalam satu aset.
Firma pemantau keselamatan seperti Blockaid dan PeckShield mengesan eksploit itu semasa ia berlaku dan memberi amaran kepada pengguna supaya tidak berinteraksi dengan jambatan tersebut.
Kecacatan Utama: Ketiadaan Pengesahan Jumlah Rentas Rantaian
Penyiasatan oleh penyelidik keselamatan menunjukkan kecacatan dalam logik pengesahan rentas rantaian jambatan. Kedua-dua belah jambatan melakukan beberapa pemeriksaan, tetapi tiada satu pihak pun memastikan bahawa medan kritikal—iaitu jumlah yang dipindahkan pada rantai sumber sepadan dengan jumlah pembayaran di Ethereum.
Dalam praktiknya, ini bermakna:
Jambatan mengesahkan struktur dan kesahihan mesej rentas rantaian.
Tetapi ia tidak mengesahkan bahawa deposit rantai sumber sebenarnya menyokong jumlah pengeluaran.
Oleh kerana langkah pengesahan yang hilang ini, penyerang boleh mencipta mesej yang memenuhi proses pengesahan sambil meminta jumlah pembayaran yang jauh lebih besar. Penyelidik menggambarkan pepijat ini sebagai jurang logik yang kecil tetapi kritikal yang boleh diperbaiki dengan hanya beberapa baris kod Solidity.
Penting untuk diperhatikan, eksploit ini tidak melibatkan kunci yang dicuri, kriptografi yang rosak, atau pintasan tandatangan—ia semata-mata isu pengesahan logik dalam kod jambatan.
Berapa Banyak Kripto Dicuri—dan Dikembalikan
Eksploit awal menguras kira-kira AS$11.58 juta dari rizab jambatan.
Tidak lama kemudian, pasukan Verus mencadangkan penyelesaian: jika penyerang memulangkan sebahagian besar dana dalam tempoh yang singkat, mereka boleh menyimpan sebahagian sebagai ganjaran.
Hasil akhir:
4,052.4 ETH dikembalikan kepada pasukan Verus (kira-kira AS$8.5 juta)
1,350 ETH disimpan oleh penyerang sebagai ganjaran (kira-kira AS$2.8 juta)
Ini bermakna kira-kira 75% daripada dana yang dicuri berjaya dipulihkan melalui rundingan.
Mengapa Projek DeFi Kadangkala Berunding Dengan Penggodam
Tindak balas Verus mencerminkan corak yang semakin berkembang dalam kewangan terdesentralisasi. Apabila dana dicuri tetapi masih boleh dikesan dalam rantaian, protokol kadangkala berunding dengan penyerang untuk menggalakkan pemulihan separa daripada mengambil risiko kehilangan segala-galanya.
Pendekatan ini telah muncul dalam beberapa insiden profil tinggi dan sering melibatkan:
Mesej dalam rantaian yang menawarkan ganjaran
Rundingan awam melalui saluran sosial
Tarikh akhir untuk memulangkan dana
Penyelidikan keselamatan menunjukkan bahawa rundingan ini boleh meningkatkan kadar pemulihan dengan ketara. Satu ulasan insiden DeFi melaporkan lebih daripada 200 eksploit pada tahun 2024, dengan kira-kira AS$220 juta dipulihkan melalui tindakan topi putih atau rundingan, mewakili kira-kira kadar pemulihan 15%.
Mengapa Jambatan Rentas Rantaian Kekal Sasaran Berisiko Tinggi
Insiden Verus juga menyerlahkan mengapa jambatan kekal sebagai salah satu infrastruktur kripto yang paling kerap dieksploitasi.
Jambatan mesti mengesahkan bahawa peristiwa pada satu blok rantai adalah sah sebelum melaksanakan transaksi di blok rantai lain. Sebarang kelemahan dalam logik pengesahan itu boleh membolehkan penyerang mencetak atau mengeluarkan aset tanpa deposit sokongan.
Data keselamatan menunjukkan skala masalah: menjelang Mei 2026, sudah ada lapan serangan jambatan yang berkaitan dengan jumlah kerugian kira-kira AS$328.6 juta.
Gabungan kolam kecairan yang besar dan pengesahan rentas rantaian yang kompleks menjadikan jambatan sasaran yang sangat menarik untuk penyerang.
Pengajaran Yang Lebih Besar
Eksploit jambatan Verus–Ethereum menunjukkan bagaimana walaupun pengawasan pengesahan kecil boleh membolehkan serangan bernilai berjuta-juta dolar. Satu pemeriksaan yang hilang membolehkan mesej rentas rantaian palsu mencetuskan pembayaran yang sah.
Pada masa yang sama, penyelesaian ini menggambarkan realiti pragmatik keselamatan DeFi: apabila eksploit berlaku, rundingan pemulihan dan perjanjian ganjaran semakin digunakan sebagai alat kawalan kerosakan kecemasan sementara pasukan membetulkan kelemahan dan memulihkan kepercayaan pengguna.
Verus Ethereum bridge exploit drains $11.6M and halts nodes as ...