18 мая 2026 года из моста Verus–Ethereum вывели около $11,58 млн с помощью поддельного кроссчейн‑сообщения, которое прошло проверку из‑за отсутствующей валидации суммы перевода. Украдены 103,6 tBTC, 1 625 ETH и около 147 000 USDC; позже злоумышленник конвертировал активы примерно в 5 402 ETH.

Create a landscape editorial hero image for this Studio Global article: How did the May 18 Verus–Ethereum bridge exploit occur, how much crypto was stolen and later returned after the bounty deal, what vulnerabil. Article summary: The May 18 Verus–Ethereum bridge exploit appears to have been a forged cross-chain import/transfer attack: the attacker submitted a malicious `submitImports()` payload on Ethereum that the bridge accepted as valid, letti. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "**A coordinated exploit drained approximately $11.5 million from the Verus-Ethereum bridge on May 18, with security firm Blockaid linking the attacker’s wallet to Tornado Cash.**." source context "Flagged Live: Attacker Flips $11.5M in Stolen Verus Assets to ETH Following Tornado Cash Setup" Reference image 2: vi
Кроссчейн‑мосты позволяют перемещать активы между разными блокчейнами, но именно они часто становятся уязвимыми точками инфраструктуры DeFi. 18 мая 2026 года это подтвердил взлом моста Verus–Ethereum, из которого было выведено примерно $11,58 млн в криптовалютах. Позже большая часть средств была возвращена после переговоров между проектом и злоумышленником.
Атака была направлена на мост, который позволяет перемещать активы между блокчейном Verus и сетью Ethereum. По данным исследователей безопасности, злоумышленник отправил поддельный кроссчейн‑payload (сообщение импорта), который контракт моста на стороне Ethereum ошибочно признал корректным. После прохождения проверки контракт выполнил операции перевода и выпустил активы на адрес атакующего.
Среди похищенных активов были:
В сумме это составляло примерно $11,58 млн на момент атаки. Позже злоумышленник обменял все активы примерно на 5 402 ETH, сконцентрировав средства в одной валюте.
Компании, занимающиеся мониторингом безопасности блокчейнов, включая Blockaid и PeckShield, заметили атаку почти сразу и предупредили пользователей не взаимодействовать с мостом до выяснения обстоятельств.
Расследование показало, что проблема находилась в логике проверки кроссчейн‑операций. Обе стороны моста выполняли определённые проверки, но ни одна из них не проверяла ключевое поле — совпадает ли сумма депозита в исходной сети с суммой выплаты в Ethereum.
На практике происходило следующее:
Это позволило сформировать сообщение, которое проходило процедуру проверки, но запрашивало значительно больший вывод средств. Исследователи отмечают, что уязвимость была небольшой логической ошибкой — её можно было устранить буквально несколькими строками кода на Solidity.
Важно, что в этой атаке не использовались украденные ключи, взлом криптографии или обход подписей. Проблема была исключительно в логике проверки внутри смарт‑контракта моста.
Первоначально из резервов моста вывели около $11,58 млн.
Вскоре после атаки команда Verus предложила злоумышленнику сделку: вернуть большую часть средств и сохранить часть как вознаграждение за обнаруженную уязвимость.
Итог соглашения:
Таким образом, проекту удалось восстановить примерно 75% украденных средств.
Реакция Verus отражает всё более распространённую практику в сфере децентрализованных финансов. Когда украденные средства остаются отслеживаемыми в блокчейне, протоколы иногда предпочитают переговоры и вознаграждение за возврат, чем риск потерять всё.
Обычно такие переговоры происходят через:
Исследования безопасности показывают, что такая стратегия иногда помогает вернуть значительную часть средств. Один обзор инцидентов DeFi сообщил о более чем 200 атаках в 2024 году, из которых примерно $220 млн удалось вернуть благодаря white‑hat действиям и переговорам, что соответствует примерно 15% восстановленных средств.
Инцидент с Verus также подчёркивает фундаментальную проблему кроссчейн‑мостов.
Чтобы корректно работать, мост должен подтверждать, что событие в одном блокчейне действительно произошло, прежде чем выполнить транзакцию в другом. Любая ошибка в этой логике проверки может позволить злоумышленнику вывести активы без реального депозита.
По данным исследователей безопасности, к маю 2026 года уже произошло восемь взломов мостов, которые суммарно привели к потерям примерно $328,6 млн.
Сочетание крупных пулов ликвидности и сложной логики проверки между блокчейнами делает такие системы особенно привлекательной целью для атак.
Взлом Verus–Ethereum показал, что даже небольшая ошибка проверки может привести к многомиллионным потерям. Одного пропущенного условия оказалось достаточно, чтобы поддельное кроссчейн‑сообщение вызвало легитимные выплаты из контракта.
Одновременно этот случай демонстрирует прагматичный подход, который всё чаще используется в DeFi: когда атака уже произошла, переговоры и bounty‑соглашения становятся инструментом экстренного восстановления средств, пока разработчики устраняют уязвимость и восстанавливают доверие пользователей.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
18 мая 2026 года из моста Verus–Ethereum вывели около $11,58 млн с помощью поддельного кроссчейн‑сообщения, которое прошло проверку из‑за отсутствующей валидации суммы перевода.
18 мая 2026 года из моста Verus–Ethereum вывели около $11,58 млн с помощью поддельного кроссчейн‑сообщения, которое прошло проверку из‑за отсутствующей валидации суммы перевода. Украдены 103,6 tBTC, 1 625 ETH и около 147 000 USDC; позже злоумышленник конвертировал активы примерно в 5 402 ETH.
После переговоров хакер вернул 4 052,4 ETH (около $8,5 млн), оставив себе 1 350 ETH как вознаграждение — около 75% средств удалось восстановить.