Le bridge Verus sur Ethereum de nouveau ciblé : environ 7,5 M$ dérobés, un scénario proche de l'exploit de mai
Résumé du marché par IA
Le bridge Ethereum de Verus a de nouveau été exploité, avec environ 1 137 ETH et plusieurs jetons siphonnés (environ 7,5 M$) via un chemin d'importation inter-chaînes non adossé, similaire à l'incident de mai. Cette nouvelle faille renforce le risque persistant de validation des bridges et pourrait peser sur la liquidité et la confiance autour des actifs bridgés et des plateformes DeFi associées. En l'absence de remédiation ou de récupération confirmée, les traders pourraient réévaluer à court terme leur exposition au risque des smart contracts et au risque de contrepartie des bridges.
Niveau d'impact
● Moyen
Actifs concernés
ETH/USDT-1.15%
Infos de l'IA · ETH/USDTInfos de l'IA
▼ Baissier
Trader maintenant
⚠️ Les infos générées par l'IA sont basées sur des contenus d'actualité et fournies à titre informatif uniquement. Elles ne constituent pas des conseils en investissement et ne reflètent pas les positions de BingX. Investir comporte des risques. Tradez de manière responsable.
Le bridge Verus vers Ethereum a subi une nouvelle attaque le 23 juillet. Les assaillants ont siphonné environ 7,54 millions de dollars depuis le même contrat de bridge déjà compromis en mai.
Selon Blockaid, l'incident a été détecté sur Ethereum à 03 h 45 UTC le 23 juillet. Les traces on-chain montrent qu'une transaction a interagi avec le contrat du bridge Verus (0x71518580f36feceffe0721f06ba4703218cd7f63) et a transféré environ 1"137 ETH, ainsi que plusieurs jetons, vers une adresse contrôlée par l'attaquant (0xCFd0A20703cD11E0b9f665e1C3F1Ef989C142D54). Au moment des faits, Etherscan évaluait les sorties à environ 7,54 M$.
Parmi les jetons déplacés figurent tBTC, USDC, USDT, EURC, MKR et scrvUSD. Blockaid indique que l'attaquant a exploité le chemin d'importation du bridge afin de déclencher des paiements côté Ethereum non adossés à des actifs équivalents sur la chaîne source, en s'appuyant sur le même point d'entrée et une classe de bug similaire à celle relevée lors de l'incident de mai. Cette fois, l'attaque s'appuie sur une transaction différente et un portefeuille d'attaquant différent de celui observé en mai. Aucun rapport complet d'analyse de la cause racine n'a encore été publié.
Il s'agit du deuxième drain majeur visant le même bridge Verus en l'espace d'environ deux mois. En mai, le bridge avait perdu près de 11,58 M$ après que des chercheurs ont évoqué une faille de validation permettant à une importation cross-chain falsifiée de passer les contrôles, libérant sur Ethereum plus de fonds que ceux engagés sur la chaîne source. À l'issue de l'incident de mai, l'exploiteur initial avait restitué 4"052,4 ETH (environ 8,5 M$ à l'époque) dans le cadre d'un accord et conservé environ 1"350 ETH à titre de prime, soit environ 75 % de ses avoirs restants après conversion.
L'attaque de juillet intervient dans une série d'incidents signalés le même jour. Le tracker on-chain Lookonchain a fait état de pertes cumulées d'environ 35,55 M$ sur trois affaires : AFX Trade (24,15 M$), Verus (7,55 M$) et B² Network (3,86 M$). Dans le cas d'AFX, la perte portait sur de l'USDC via une infrastructure de bridge opérée par un tiers, puis a été convertie en 12"467 ETH. Offchain Labs a précisé que l'incident n'affectait pas le bridge natif d'Arbitrum.
Enjeux : les bridges cross-chain restent des infrastructures à haut risque, car ils doivent valider des événements entre blockchains distinctes tout en protégeant des pools d'actifs. Des défaillances de validation des messages, de logique de contrat ou de contrôles d'accès peuvent conduire à des paiements non couverts, comme dans ce dossier. Blockaid qualifie l'attaque de juillet d'événement qui "semble lié à l'incident de mai sur le Verus Ethereum Bridge", en citant le même contrat, le même point d'entrée et la même classe de bug, sans confirmer à ce stade qu'il s'agit exactement de la même vulnérabilité réexploitée.
À la publication, les éléments disponibles confirment que les fonds ont quitté le bridge Verus vers le nouveau portefeuille de l'attaquant. En revanche, il n'est pas établi si des actifs ont été gelés, restitués ou récupérés. Aucun calendrier de remédiation ni plan actualisé d'exploitation du bridge n'a été communiqué. Des analyses supplémentaires sont nécessaires pour déterminer si la faille de mai n'a pas été corrigée, si une faiblesse connexe a été utilisée ou si l'attaquant a emprunté une autre voie via le processus d'importation. Les mouvements ultérieurs de l'attaquant (conversions, mixeurs, retraits) seront suivis afin de détecter d'éventuelles opérations de blanchiment ou des opportunités de récupération.
Liens clés : contrat du bridge cible ; adresse de l'attaquant. L'affaire est en cours ; des mises à jour seront publiées au fur et à mesure de la publication de rapports techniques ou d'informations sur une éventuelle récupération.