De stjålne eiendelene skal ha inkludert:
Til sammen utgjorde dette omtrent 11,58 millioner dollar på utnyttelsestidspunktet. Angriperen byttet deretter tokenene til omtrent 5.402 ETH, og samlet de stjålne midlene i én enkelt eiendel.
Sikkerhetsovervåkingsfirmaer som Blockaid og PeckShield oppdaget utnyttelsen mens den pågikk og advarte brukere om å unngå å samhandle med broen.
Etterforskninger av sikkerhetsforskere peker på en feil i broens logikk for tverrkjede-verifisering. Begge sider av broen utførte visse kontroller, men ingen av sidene sørget for at et kritisk felt – beløpet som ble overført på kjedekilden – stemte overens med utbetalingsbeløpet på Ethereum.
I praksis betydde dette:
På grunn av dette manglende valideringstrinnet kunne en angriper lage en melding som tilfredsstilte verifiseringsprosessen samtidig som den ba om et mye større uttak. Etterforskere beskrev feilen som et lite, men kritisk logikkgap som kunne fikses med bare noen få linjer Solidity-kode.
Viktigere: Utnyttelsen innebar ikke stjålne nøkler, ødelagt kryptografi eller signaturomgåelse – det var rent et logikk-/valideringsproblem i broens kode.
Det første uttaket tømte omtrent 11,58 millioner dollar fra broens reserver.
Kort tid etter foreslo Verus-teamet et forlik: Hvis angriperen returnerte mesteparten av midlene innen en kort tidsramme, kunne de beholde en andel som en dusør.
Sluttresultatet:
Det betyr at omtrent 75 % av de stjålne midlene ble gjenvunnet gjennom forhandlinger.
Verus-responsen gjenspeiler et voksende mønster i desentralisert finans. Når midler blir stjålet, men forblir sporbare på kjeden, forhandler protokoller noen ganger med angripere for å oppmuntre til delvis gjenvinning i stedet for å risikere å miste alt.
Denne tilnærmingen har dukket opp i flere høyprofilerte hendelser og innebærer ofte:
Sikkerhetsforskning viser at disse forhandlingene kan forbedre gjenvinningsgraden betydelig. En gjennomgang av DeFi-hendelser rapporterte mer enn 200 utnyttelser i 2024, med omtrent 220 millioner dollar gjenvunnet gjennom white-hat-aksjoner eller forhandlede returer, noe som representerer omtrent en gjenvinningsgrad på 15 %.
Verus-hendelsen understreker også hvorfor broer forblir en av de mest utnyttede delene av krypto-infrastrukturen.
Broer må verifisere at hendelser på én blokkjede er gyldige før de utfører transaksjoner på en annen. Enhver svakhet i den verifiseringslogikken kan tillate angripere å prege eller ta ut eiendeler uten underliggende innskudd.
Sikkerhetsdata viser omfanget av problemet: innen mai 2026 hadde det allerede vært åtte brorelaterte hack på totalt omtrent 328,6 millioner dollar i tap.
Kombinasjonen av store likviditetspooler og kompleks tverrkjede-verifisering gjør broer spesielt attraktive mål for angripere.
Verus–Ethereum-bro-utnyttelsen viser hvordan selv en liten valideringsforsømmelse kan muliggjøre et multimillion-dollar-angrep. En enkelt manglende sjekk tillot forfalskede tverrkjedemeldinger å utløse legitime utbetalinger.
Samtidig illustrerer løsningen en pragmatisk virkelighet i DeFi-sikkerhet: når utnyttelser skjer, blir forhandlede gjenvinninger og dusøravtaler i økende grad brukt som nødskadekontrollverktøy mens team lapper sårbarheter og gjenoppretter brukertillit.