Wiederholungs-Exploit der Verus-Ethereum-Bridge
Etwas mehr als zwei Monate nach einem Hack im Mai wurde die Verus-Ethereum-Bridge erneut um ~7,54 Mio. USD über denselben ungepatchten Import-Verifizierungspfad geleert.
- Datum
- Opfer
- Verus Protocol
- Status
- Mittel entwendet
Am 23. Juli 2026 wurde die Verus-Ethereum-Bridge um rund 7,54 Millionen US-Dollar geleert — das zweite Mal in etwas mehr als zwei Monaten, dass dieselbe Bridge derselben Fehlerklasse erlag. Der Angreifer nutzte den Import-/Verifizierungspfad, der bereits beim Mai-Hack 2026 des Protokolls als Waffe eingesetzt worden war, und hob den kombinierten Verlust beider Vorfälle auf rund 19,14 Millionen US-Dollar.
Was geschah
Die Cross-Chain-Bridge von Verus stützt sich auf Verifizierungslogik, die einen quellseitigen Export an den auf der Zielkette freigegebenen Wert bindet. Im Mai nutzte ein Angreifer eine Wertbindungslücke aus — er reichte einen nahezu wertlosen Verus-seitigen Export ein, dessen Payload die Ethereum-Seite anwies, das gesamte Vault-Guthaben freizugeben.
Der Juli-Vorfall folgte demselben Vertragspfad und derselben Fehlerklasse:
- Der Angreifer nutzte erneut die Import-Verifizierungs-Schwäche der Bridge aus, statt einer neu entdeckten Schwachstelle.
- Die Vermögenswerte wurden direkt aus den Ethereum-seitigen Reserven der Bridge abgezogen.
- Anders als im Mai endete der Juli-Abfluss in Stille — es gab keine öffentliche Verhandlung und keinen Prämiendialog.
Da Verus keine Erklärung veröffentlichte, wurde der Vorfall vollständig aus On-Chain-Spuren und von unabhängigen Sicherheitsfirmen rekonstruiert, nicht vom Projekt selbst.
Folgen
- Verus gab zum Zeitpunkt der Berichterstattung keine öffentliche Anerkennung des Juli-Exploits ab.
- Der Total Value Locked der Bridge brach auf unter 5 Millionen US-Dollar ein, von rund 90 Millionen zu Beginn des Jahres 2025 — eine direkte Folge zweier Exploits in kurzer Folge.
- Der Vorfall wurde auf der REKT-Bestenliste als weiterer Eintrag in der langen Liste der Bridge-Ausfälle des Jahres verzeichnet.
Warum es wichtig ist
Die Verus-Wiederholung ist eine deutliche Warnung vor unvollständiger Nachbehebung. Ein Protokoll, das einmal ausgenutzt wird und den zugrunde liegenden Fehler nicht vollständig schließt, lädt einen zweiten, nahezu identischen Angriff ein — eine Dynamik, die in DeFi immer wieder auftritt und sich in den Mehrfach-Exploit-Historien von Protokollen wie Abracadabra Money widerspiegelt.
Er kam zudem als dritter von drei Schlüssel- und Verifizierungsausfällen in einem einzigen Zeitfenster: Der AFX-Trade-Validator-Schlüsseldiebstahl und die B²-Network-Kompromittierung der Upgrade-Autorität schlugen am Tag zuvor zu. Zusammen machten sie den 22.–23. Juli 2026 zu einer geballten Erinnerung daran, dass Cross-Chain-Infrastruktur die fragilste Angriffsfläche in DeFi bleibt und dass das Patchen der konkreten Transaktion des ersten Hacks nicht dasselbe ist wie das Beheben der dahinterstehenden Schwachstellenklasse.
Quellen & On-Chain-Belege
- [01]cryptotimes.iohttps://www.cryptotimes.io/2026/07/23/verus-ethereum-bridge-exploited-again-for-7-54m-in-repeat-attack/
- [02]coindesk.comhttps://www.coindesk.com/tech/2026/07/23/bitcoin-ethereum-linked-protocols-lose-usd35-million-in-multiple-attacks-hours-apart
- [03]rekt.newshttps://rekt.news/veruscoin-rekt