Jak doszło do ataku na most Verus–Ethereum i dlaczego haker zwrócił większość skradzionych środków
18 maja 2026 r. luka w walidacji mostu Verus–Ethereum pozwoliła na kradzież ok. Błąd polegał na braku weryfikacji, czy kwota przelana na łańcuchu źródłowym (Verus) odpowiadała kwocie wypłaty na Ethereum – atakujący sfałszował wiadomość, która przeszła weryfikację.
18 maja 2026 r. luka w walidacji mostu Verus–Ethereum pozwoliła na kradzież ok.
Błąd polegał na braku weryfikacji, czy kwota przelana na łańcuchu źródłowym (Verus) odpowiadała kwocie wypłaty na Ethereum – atakujący sfałszował wiadomość, która przeszła weryfikację.
Incydent pokazuje rosnący trend w DeFi: projekty coraz częściej negocjują z hakerami, oferując nagrody za zwrot środków, zwłaszcza że ataki na mosty międzyłańcuchowe generują ogromne straty.
How did the May 18 Verus–Ethereum bridge exploit occur, how much crypto was stolen and later returned after the bounty deal, what vulnerabilCross‑chain bridges connect blockchains but also introduce complex verification risks that attackers increasingly exploit.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: How did the May 18 Verus–Ethereum bridge exploit occur, how much crypto was stolen and later returned after the bounty deal, what vulnerabil. Article summary: The May 18 Verus–Ethereum bridge exploit appears to have been a forged cross-chain import/transfer attack: the attacker submitted a malicious `submitImports()` payload on Ethereum that the bridge accepted as valid, letti. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "**A coordinated exploit drained approximately $11.5 million from the Verus-Ethereum bridge on May 18, with security firm Blockaid linking the attacker’s wallet to Tornado Cash.**." source context "Flagged Live: Attacker Flips $11.5M in Stolen Verus Assets to ETH Following Tornado Cash Setup" Reference image 2: vi
openai.com
Mosty międzyłańcuchowe łączą różne blockchainy, ale także koncentrują ryzyko. 18 maja 2026 r. most Verus–Ethereum stał się kolejnym tego przykładem – hakerzy wykorzystali lukę w walidacji, aby wypłacić około 11,58 miliona dolarów w kryptowalutach. Atak zakończył się negocjacjami: większość środków wróciła, a atakujący zatrzymał część jako nagrodę.
Co się wydarzyło podczas ataku na most Verus–Ethereum
Atak wymierzony był w most umożliwiający przesyłanie aktywów między blockchainem Verus a Ethereum. Badacze bezpieczeństwa twierdzą, że haker przesłał sfałszowaną wiadomość transferu międzyłańcuchowego (import), którą kontrakt mostu po stronie Ethereum uznał za prawdziwą. Po przejściu weryfikacji kontrakt wykonał transfery, uwalniając środki dla atakującego.
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Jak doszło do ataku na most Verus–Ethereum i dlaczego haker zwrócił większość skradzionych środków"?
18 maja 2026 r. luka w walidacji mostu Verus–Ethereum pozwoliła na kradzież ok.
What are the key points to validate first?
18 maja 2026 r. luka w walidacji mostu Verus–Ethereum pozwoliła na kradzież ok. Błąd polegał na braku weryfikacji, czy kwota przelana na łańcuchu źródłowym (Verus) odpowiadała kwocie wypłaty na Ethereum – atakujący sfałszował wiadomość, która przeszła weryfikację.
What should I do next in practice?
Incydent pokazuje rosnący trend w DeFi: projekty coraz częściej negocjują z hakerami, oferując nagrody za zwrot środków, zwłaszcza że ataki na mosty międzyłańcuchowe generują ogromne straty.
Razem stanowiło to około 11,58 miliona dolarów w momencie ataku. Haker następnie wymienił tokeny na około 5 402 ETH, konsolidując skradzione środki w jeden aktyw.
Firmy monitorujące bezpieczeństwo, takie jak Blockaid i PeckShield, wykryły atak w trakcie jego trwania i ostrzegły użytkowników przed interakcją z mostem.
Podstawowa luka: brak walidacji kwoty międzyłańcuchowej
Dochodzenia badaczy bezpieczeństwa wskazują na błąd w logice weryfikacji międzyłańcuchowej mostu. Obie strony mostu przeprowadzały pewne kontrole, ale żadna nie upewniła się, że kluczowe pole – kwota przesłana w łańcuchu źródłowym – odpowiadała kwocie wypłaconej na Ethereum.
W praktyce oznaczało to:
Most weryfikował strukturę i autentyczność wiadomości międzyłańcuchowej.
Ale nie sprawdzał, czy depozyt w łańcuchu źródłowym faktycznie pokrywał kwotę wypłaty.
Z powodu tego brakującego kroku walidacji atakujący mógł stworzyć wiadomość, która przeszła proces weryfikacji, jednocześnie żądając znacznie większej wypłaty. Śledczy opisali błąd jako małą, ale krytyczną lukę logiczną, którą można naprawić zaledwie kilkoma linijkami kodu Solidity.
Co ważne, atak nie wymagał kradzieży kluczy, złamania kryptografii ani ominięcia podpisów – był to czysty problem logiczny w kodzie mostu.
Ile kryptowalut skradziono – i ile zwrócono
Początkowy atak wyprowadził około 11,58 miliona dolarów z rezerw mostu.
Krótko potem zespół Verus zaproponował ugodę: jeśli atakujący zwróci większość środków w krótkim czasie, może zatrzymać część jako nagrodę.
Ostateczny wynik:
4 052,4 ETH zwrócone zespołowi Verus (około 8,5 miliona dolarów)
1 350 ETH zatrzymane przez atakującego jako nagroda (około 2,8 miliona dolarów)
Oznacza to, że około 75% skradzionych środków odzyskano dzięki negocjacjom.
Dlaczego projekty DeFi czasami negocjują z hakerami?
Reakcja zespołu Verus odzwierciedla rosnący trend w zdecentralizowanych finansach. Gdy środki zostaną skradzione, ale pozostają widoczne w łańcuchu, protokoły czasami negocjują z atakującymi, aby zachęcić do częściowego odzyskania, zamiast ryzykować utratę wszystkiego.
To podejście pojawiło się w kilku głośnych incydentach i często obejmuje:
Wiadomości w łańcuchu oferujące nagrodę
Publiczne negocjacje za pośrednictwem mediów społecznościowych
Termin zwrotu środków
Badania bezpieczeństwa pokazują, że takie negocjacje mogą znacząco poprawić wskaźniki odzyskiwania. Jeden z przeglądów incydentów DeFi wykazał ponad 200 ataków w 2024 roku, z czego około 220 milionów dolarów odzyskano dzięki działaniom białych kapeluszy lub negocjacjom, co stanowi około 15% wskaźnik odzysku.
Incydent Verus podkreśla również, dlaczego mosty pozostają jednym z najczęściej atakowanych elementów infrastruktury kryptowalutowej.
Mosty muszą weryfikować, czy zdarzenia na jednym blockchainie są prawdziwe, zanim wykonają transakcje na innym. Każda słabość w tej logice weryfikacji może pozwolić atakującym na tworzenie lub wypłacanie aktywów bez rzeczywistych depozytów.
Dane dotyczące bezpieczeństwa pokazują skalę problemu: do maja 2026 roku odnotowano już osiem ataków na mosty o łącznych stratach wynoszących około 328,6 miliona dolarów.
Połączenie dużych pul płynności i złożonej weryfikacji międzyłańcuchowej sprawia, że mosty są szczególnie atrakcyjnymi celami dla atakujących.
Główna lekcja
Atak na most Verus–Ethereum pokazuje, jak nawet małe przeoczenie w walidacji może umożliwić atak wart wiele milionów dolarów. Pojedynczy brakujący czek pozwolił sfałszowanym wiadomościom międzyłańcuchowym na wywołanie prawdziwych wypłat.
Jednocześnie rozwiązanie ilustruje pragmatyczną rzeczywistość bezpieczeństwa DeFi: gdy dochodzi do ataków, negocjowane odzyskiwanie i oferty nagród są coraz częściej używane jako narzędzia awaryjne do ograniczania szkód, podczas gdy zespoły łatają luki i odbudowują zaufanie użytkowników.
Verus Ethereum bridge exploit drains $11.6M and halts nodes as ...