Zo werd de Verus-Ethereum bridge voor $11,6 miljoen geplunderd – en waarom de dader het grootste deel teruggaf
Op 18 mei 2026 maakte een vervalste cross chain transfer via een ontbrekende validatiecheck de Verus Ethereum bridge leeg: $11,58 miljoen werd gestolen; na onderhandelingen gaf de aanvaller 4.052,4 ETH (circa $8,5M) t... De kwetsbaarheid zat in de bridge logica: het systeem controleerde wel of het cross chain berich...
Op 18 mei 2026 maakte een vervalste cross chain transfer via een ontbrekende validatiecheck de Verus Ethereum bridge leeg: $11,58 miljoen werd gestolen; na onderhandelingen gaf de aanvaller 4.052,4 ETH (circa $8,5M) t...
De kwetsbaarheid zat in de bridge logica: het systeem controleerde wel of het cross chain bericht authentiek was, maar niet of het opgeëiste bedrag op Ethereum overeenkwam met wat er op de bron keten was gestort.
De zaak illustreert een bredere trend in DeFi: projecten sluiten steeds vaker bounty deals met aanvallers om gestolen crypto terug te krijgen, vooral nu bridge exploits miljarden blijven kosten.
How did the May 18 Verus–Ethereum bridge exploit occur, how much crypto was stolen and later returned after the bounty deal, what vulnerabilCross‑chain bridges connect blockchains but also introduce complex verification risks that attackers increasingly exploit.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: How did the May 18 Verus–Ethereum bridge exploit occur, how much crypto was stolen and later returned after the bounty deal, what vulnerabil. Article summary: The May 18 Verus–Ethereum bridge exploit appears to have been a forged cross-chain import/transfer attack: the attacker submitted a malicious `submitImports()` payload on Ethereum that the bridge accepted as valid, letti. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "**A coordinated exploit drained approximately $11.5 million from the Verus-Ethereum bridge on May 18, with security firm Blockaid linking the attacker’s wallet to Tornado Cash.**." source context "Flagged Live: Attacker Flips $11.5M in Stolen Verus Assets to ETH Following Tornado Cash Setup" Reference image 2: vi
openai.com
Cross-chain bruggen verbinden verschillende blockchains, maar ze vormen ook een groot risico. Op 18 mei 2026 werd de Verus–Ethereum bridge het zoveelste slachtoffer: aanvallers maakten gebruik van een validatiefout om ongeveer $11,58 miljoen aan crypto-activa te stelen. Via een onderhandelde regeling werd het grootste deel terugbetaald; de dader hield een deel als bounty.
Wat er gebeurde bij de Verus–Ethereum bridge-exploit
De aanval was gericht op de brug die activa verplaatst tussen de Verus-blockchain en Ethereum. Beveiligingsonderzoekers zeggen dat de aanvaller een vervalst cross-chain transferbericht (of import-payload) indiende, dat het Ethereum-brugcontract als legitiem accepteerde. Zodra het bericht de verificatie passeerde, voerde het contract transfers uit die geld naar de aanvaller stuurden.
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Zo werd de Verus-Ethereum bridge voor $11,6 miljoen geplunderd – en waarom de dader het grootste deel teruggaf"?
Op 18 mei 2026 maakte een vervalste cross chain transfer via een ontbrekende validatiecheck de Verus Ethereum bridge leeg: $11,58 miljoen werd gestolen; na onderhandelingen gaf de aanvaller 4.052,4 ETH (circa $8,5M) t...
What are the key points to validate first?
Op 18 mei 2026 maakte een vervalste cross chain transfer via een ontbrekende validatiecheck de Verus Ethereum bridge leeg: $11,58 miljoen werd gestolen; na onderhandelingen gaf de aanvaller 4.052,4 ETH (circa $8,5M) t... De kwetsbaarheid zat in de bridge logica: het systeem controleerde wel of het cross chain bericht authentiek was, maar niet of het opgeëiste bedrag op Ethereum overeenkwam met wat er op de bron keten was gestort.
What should I do next in practice?
De zaak illustreert een bredere trend in DeFi: projecten sluiten steeds vaker bounty deals met aanvallers om gestolen crypto terug te krijgen, vooral nu bridge exploits miljarden blijven kosten.
Samen was dit ongeveer $11,58 miljoen waard op het moment van de exploit. De aanvaller wisselde de tokens vervolgens om in zo'n 5.402 ETH, waarmee de buit in één asset werd geconsolideerd.
Beveiligingsbedrijven zoals Blockaid en PeckShield ontdekten de exploit terwijl deze nog gaande was en waarschuwden gebruikers om de bridge niet te gebruiken.
De kernkwetsbaarheid: ontbrekende cross-chain bedragenvalidatie
Onderzoek van beveiligingsanalisten wijst op een fout in de cross-chain verificatielogica van de brug. Beide kanten van de brug voerden controles uit, maar geen van beide zorgde ervoor dat een cruciaal veld—het bedrag dat op de bronketen was overgemaakt—overeenkwam met het uitbetalingsbedrag op Ethereum.
In de praktijk betekende dit:
De brug controleerde de structuur en authenticiteit van het cross-chain bericht.
Maar hij controleerde niet of de storting op de bronketen het opnamebedrag daadwerkelijk dekte.
Door deze ontbrekende validatiestap kon een aanvaller een bericht maken dat aan het verificatieproces voldeed, terwijl hij een veel grotere uitbetaling aanvroeg. Onderzoekers omschreven de bug als een kleine maar kritische logische fout die met slechts een paar regels Solidity-code kon worden opgelost.
Belangrijk: de exploit gebruikte geen gestolen sleutels, gebroken cryptografie of omzeilde handtekeningen—het was puur een logica-validatieprobleem in de code van de bridge.
Hoeveel crypto werd gestolen—en teruggegeven
De eerste exploit maakte de bridge-reserves voor ongeveer $11,58 miljoen leeg.
Kort daarna deed het Verus-team een voorstel: als de aanvaller de meeste fondsen binnen een korte termijn terugstortte, mocht hij een deel als bounty houden.
Het eindresultaat:
4.052,4 ETH teruggegeven aan het Verus-team (ongeveer $8,5 miljoen)
1.350 ETH door de aanvaller gehouden als bounty (ongeveer $2,8 miljoen)
Dat betekende dat ruwweg 75% van de gestolen fondsen via onderhandeling was teruggevorderd.
Waarom DeFi-projecten soms onderhandelen met hackers
De reactie van Verus past in een groeiend patroon in de gedecentraliseerde financiële wereld. Wanneer fondsen worden gestolen maar traceerbaar blijven op de blockchain, kiezen protocollen er soms voor om te onderhandelen met aanvallers om gedeeltelijk herstel te stimuleren in plaats van alles te verliezen.
Deze aanpak is bij verschillende spraakmakende incidenten toegepast en omvat vaak:
On-chain berichten met een bounty-aanbod
Openbare onderhandelingen via sociale kanalen
Een deadline voor het terugstorten van de fondsen
Beveiligingsonderzoek toont aan dat dergelijke onderhandelingen het herstelpercentage aanzienlijk kunnen verbeteren. Een overzicht van DeFi-incidenten rapporteerde meer dan 200 exploits in 2024, waarbij ongeveer $220 miljoen werd teruggevorderd via white-hat acties of onderhandelde teruggaves, goed voor een herstelpercentage van ongeveer 15%.
Waarom cross-chain bruggen een groot risico blijven
Het Verus-incident onderstreept ook waarom bruggen een van de meest aangevallen infrastructuur in crypto blijven.
Bruggen moeten verifiëren dat gebeurtenissen op de ene blockchain geldig zijn voordat ze transacties op een andere uitvoeren. Elke zwakte in die verificatielogica kan aanvallers in staat stellen om zonder onderliggende stortingen activa te creëren of op te nemen.
Beveiligingsdata laten de omvang van het probleem zien: half mei 2026 waren er al acht bridge-gerelateerde hacks met een totaal verlies van ongeveer $328,6 miljoen.
De combinatie van grote liquiditeitspools en complexe cross-chain verificatie maakt bruggen bijzonder aantrekkelijk voor aanvallers.
De bredere les
De Verus–Ethereum bridge-exploit laat zien hoe zelfs een kleine verificatie-omissie kan leiden tot een aanval van miljoenen dollars. Eén ontbrekende check stelde vervalste cross-chain berichten in staat om legitieme uitbetalingen te activeren.
Tegelijkertijd illustreert de afloop een pragmatische realiteit in DeFi-beveiliging: wanneer exploits plaatsvinden, worden onderhandelde teruggaves en bounty-deals steeds vaker gebruikt als noodmaatregel om schade te beperken, terwijl teams kwetsbaarheden patchen en het gebruikersvertrouwen herstellen.
Verus Ethereum bridge exploit drains $11.6M and halts nodes as ...