Bên trong vụ hack cầu nối Verus–Ethereum trị giá 11,6 triệu USD
Ngày 18/5/2026, cầu nối Verus–Ethereum bị khai thác bằng một thông điệp chuyển tài sản cross‑chain giả, khiến khoảng 11,58 triệu USD tiền mã hóa bị rút khỏi hệ thống. Lỗi cốt lõi nằm ở việc bridge không kiểm tra rằng số tiền gửi trên chuỗi nguồn khớp với số tiền được rút trên Ethereum.
Ngày 18/5/2026, cầu nối Verus–Ethereum bị khai thác bằng một thông điệp chuyển tài sản cross‑chain giả, khiến khoảng 11,58 triệu USD tiền mã hóa bị rút khỏi hệ thống.
Lỗi cốt lõi nằm ở việc bridge không kiểm tra rằng số tiền gửi trên chuỗi nguồn khớp với số tiền được rút trên Ethereum.
Sau khi Verus đề nghị một thỏa thuận bounty, kẻ tấn công đã trả lại 4.052,4 ETH ( 8,5 triệu USD) và giữ lại 1.350 ETH ( 2,8 triệu USD) như phần thưởng.
How did the May 18 Verus–Ethereum bridge exploit occur, how much crypto was stolen and later returned after the bounty deal, what vulnerabilCross‑chain bridges connect blockchains but also introduce complex verification risks that attackers increasingly exploit.
Prompt AI
Create a landscape editorial hero image for this Studio Global article: How did the May 18 Verus–Ethereum bridge exploit occur, how much crypto was stolen and later returned after the bounty deal, what vulnerabil. Article summary: The May 18 Verus–Ethereum bridge exploit appears to have been a forged cross-chain import/transfer attack: the attacker submitted a malicious `submitImports()` payload on Ethereum that the bridge accepted as valid, letti. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "**A coordinated exploit drained approximately $11.5 million from the Verus-Ethereum bridge on May 18, with security firm Blockaid linking the attacker’s wallet to Tornado Cash.**." source context "Flagged Live: Attacker Flips $11.5M in Stolen Verus Assets to ETH Following Tornado Cash Setup" Reference image 2: vi
openai.com
Các cross‑chain bridge (cầu nối giữa các blockchain) giúp người dùng chuyển tài sản giữa những mạng lưới khác nhau như Ethereum, Bitcoin hay các chain riêng. Tuy nhiên, vì chúng nắm giữ lượng thanh khoản lớn và logic xác thực phức tạp, bridges cũng là mục tiêu tấn công phổ biến trong DeFi.
Ngày 18/5/2026, cầu nối giữa blockchain Verus và Ethereum trở thành ví dụ mới nhất khi một kẻ tấn công lợi dụng lỗ hổng xác thực để rút khoảng 11,58 triệu USD tài sản số. Vụ việc sau đó kết thúc bằng một thỏa thuận: phần lớn tiền được trả lại, còn kẻ tấn công giữ lại một phần như tiền thưởng.
Cuộc tấn công vào cầu nối Verus–Ethereum diễn ra như thế nào
Theo các công ty phân tích bảo mật blockchain, kẻ tấn công đã gửi một . Hợp đồng bridge phía Ethereum vẫn chấp nhận thông điệp này là hợp lệ.
Studio Global AI
Tiếp tục nghiên cứu của bạn
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
Câu trả lời ngắn gọn cho "Bên trong vụ hack cầu nối Verus–Ethereum trị giá 11,6 triệu USD" là gì?
Ngày 18/5/2026, cầu nối Verus–Ethereum bị khai thác bằng một thông điệp chuyển tài sản cross‑chain giả, khiến khoảng 11,58 triệu USD tiền mã hóa bị rút khỏi hệ thống.
Những điểm chính cần xác nhận đầu tiên là gì?
Ngày 18/5/2026, cầu nối Verus–Ethereum bị khai thác bằng một thông điệp chuyển tài sản cross‑chain giả, khiến khoảng 11,58 triệu USD tiền mã hóa bị rút khỏi hệ thống. Lỗi cốt lõi nằm ở việc bridge không kiểm tra rằng số tiền gửi trên chuỗi nguồn khớp với số tiền được rút trên Ethereum.
Tôi nên làm gì tiếp theo trong thực tế?
Sau khi Verus đề nghị một thỏa thuận bounty, kẻ tấn công đã trả lại 4.052,4 ETH ( 8,5 triệu USD) và giữ lại 1.350 ETH ( 2,8 triệu USD) như phần thưởng.
payload chuyển tài sản cross‑chain giả (forged import payload)
Khi thông điệp vượt qua quá trình xác thực, hợp đồng thông minh đã thực hiện giao dịch và giải phóng tài sản từ quỹ của bridge vào ví của kẻ tấn công.
Các tài sản bị rút bao gồm:
103,6 tBTC
1.625 ETH
Khoảng 147.000 USDC
Tổng giá trị khoảng 11,58 triệu USD tại thời điểm xảy ra vụ việc. Sau đó kẻ tấn công hoán đổi các token này thành khoảng 5.402 ETH, gom toàn bộ số tiền bị đánh cắp thành một tài sản duy nhất.
Trong lúc vụ khai thác đang diễn ra, các công ty bảo mật blockchain như Blockaid và PeckShield đã phát hiện hoạt động bất thường và cảnh báo người dùng tránh tương tác với bridge.
Lỗ hổng cốt lõi: thiếu kiểm tra số tiền giữa hai blockchain
Phân tích kỹ thuật cho thấy lỗi nằm trong logic xác thực cross‑chain của bridge.
Hai phía của hệ thống — Verus và Ethereum — đều có cơ chế kiểm tra, nhưng lại bỏ sót một điều quan trọng: không có bước nào xác nhận rằng số tiền gửi trên chuỗi nguồn trùng khớp với số tiền được rút trên Ethereum.
Điều này dẫn đến tình huống:
Bridge xác minh cấu trúc và tính hợp lệ của thông điệp cross‑chain
Nhưng không xác minh rằng khoản rút tiền thực sự được bảo chứng bởi khoản gửi tương ứng
Nhờ vậy, kẻ tấn công có thể tạo một thông điệp hợp lệ về mặt kỹ thuật nhưng yêu cầu rút số tiền lớn hơn nhiều so với khoản gửi thật.
Các nhà nghiên cứu mô tả đây là một khoảng trống logic nhỏ nhưng cực kỳ nguy hiểm, thậm chí có thể sửa chỉ bằng vài dòng mã Solidity.
Điểm đáng chú ý là vụ hack không liên quan đến việc bị lộ private key, phá vỡ chữ ký số hay lỗi mật mã — nó hoàn toàn xuất phát từ lỗi kiểm tra logic trong hợp đồng bridge.
Bao nhiêu tiền đã bị lấy và bao nhiêu được trả lại
Ban đầu, vụ khai thác rút khỏi bridge khoảng 11,58 triệu USD.
Ngay sau đó, đội ngũ Verus đưa ra một đề nghị: nếu kẻ tấn công trả lại phần lớn số tiền trong thời gian ngắn, họ có thể giữ lại một phần như bug bounty.
Kết quả cuối cùng:
4.052,4 ETH được trả lại cho đội ngũ Verus (khoảng 8,5 triệu USD)
1.350 ETH được giữ lại bởi kẻ tấn công như tiền thưởng (khoảng 2,8 triệu USD)
Tổng cộng khoảng 75% số tiền bị đánh cắp đã được thu hồi nhờ thỏa thuận này.
Vì sao nhiều dự án DeFi lại thương lượng với hacker
Phản ứng của Verus phản ánh một xu hướng ngày càng phổ biến trong hệ sinh thái DeFi.
Khi tài sản bị đánh cắp nhưng vẫn có thể theo dõi trên blockchain, nhiều dự án chọn đàm phán trực tiếp với kẻ tấn công để tăng khả năng thu hồi tiền thay vì để mất toàn bộ.
Các cuộc thương lượng thường diễn ra dưới dạng:
Thông điệp trực tiếp trên blockchain gửi đến ví hacker
Công bố công khai trên mạng xã hội
Đề nghị giữ lại một phần tiền như bug bounty
Theo các báo cáo bảo mật, trong hơn 200 vụ tấn công DeFi năm 2024, khoảng 220 triệu USD đã được thu hồi thông qua hành động white‑hat hoặc đàm phán với hacker — tương đương khoảng 15% tổng thiệt hại.
Vì sao cross‑chain bridge vẫn là mục tiêu dễ bị tấn công
Vụ Verus tiếp tục nhấn mạnh một vấn đề lớn của Web3: cầu nối cross‑chain là một trong những thành phần rủi ro nhất của hạ tầng crypto.
Lý do là bridges phải xác minh rằng một sự kiện trên blockchain A là hợp lệ trước khi thực thi giao dịch trên blockchain B. Nếu quá trình xác minh này có bất kỳ lỗ hổng nào, kẻ tấn công có thể tạo hoặc rút tài sản mà không cần khoản gửi tương ứng.
Dữ liệu bảo mật cho thấy quy mô của vấn đề: đến tháng 5/2026 đã có tám vụ hack liên quan đến bridge gây thiệt hại khoảng 328,6 triệu USD.
Việc bridges nắm giữ lượng thanh khoản lớn từ nhiều blockchain khiến chúng trở thành mục tiêu đặc biệt hấp dẫn cho các cuộc tấn công.
Bài học lớn từ vụ việc
Vụ khai thác cầu nối Verus–Ethereum cho thấy chỉ một bước kiểm tra bị bỏ sót cũng có thể dẫn tới thiệt hại hàng triệu USD. Một lỗi logic nhỏ trong quá trình xác thực cross‑chain đã cho phép thông điệp giả kích hoạt việc rút tiền hợp lệ.
Đồng thời, cách sự cố được giải quyết cũng phản ánh thực tế mới của DeFi: khi hack xảy ra, các thỏa thuận bounty và đàm phán với hacker đang trở thành công cụ khẩn cấp để giảm thiểu thiệt hại, trong lúc dự án vá lỗ hổng và khôi phục niềm tin của người dùng.
Verus Ethereum bridge exploit drains $11.6M and halts nodes as ...