Zum Inhalt springen
Gegr. MMXXVIBd. VI · № 316RSS
Blockchain Breaches

Ein Archiv von Sicherheitsvorfällen im Kryptobereich — Hacks, Exploits, Bridge-Ausfälle und Rug Pulls, dokumentiert mit On-Chain-Belegen.

Dossier № 316Bridge-Exploit

Wiederholungs-Exploit der Verus-Ethereum-Bridge

Etwas mehr als zwei Monate nach einem Hack im Mai wurde die Verus-Ethereum-Bridge erneut um ~7,54 Mio. USD über denselben ungepatchten Import-Verifizierungspfad geleert.

Datum
Status
Mittel entwendet

Am 23. Juli 2026 wurde die Verus-Ethereum-Bridge um rund 7,54 Millionen US-Dollar geleert — das zweite Mal in etwas mehr als zwei Monaten, dass dieselbe Bridge derselben Fehlerklasse erlag. Der Angreifer nutzte den Import-/Verifizierungspfad, der bereits beim Mai-Hack 2026 des Protokolls als Waffe eingesetzt worden war, und hob den kombinierten Verlust beider Vorfälle auf rund 19,14 Millionen US-Dollar.

Was geschah

Die Cross-Chain-Bridge von Verus stützt sich auf Verifizierungslogik, die einen quellseitigen Export an den auf der Zielkette freigegebenen Wert bindet. Im Mai nutzte ein Angreifer eine Wertbindungslücke aus — er reichte einen nahezu wertlosen Verus-seitigen Export ein, dessen Payload die Ethereum-Seite anwies, das gesamte Vault-Guthaben freizugeben.

Der Juli-Vorfall folgte demselben Vertragspfad und derselben Fehlerklasse:

  • Der Angreifer nutzte erneut die Import-Verifizierungs-Schwäche der Bridge aus, statt einer neu entdeckten Schwachstelle.
  • Die Vermögenswerte wurden direkt aus den Ethereum-seitigen Reserven der Bridge abgezogen.
  • Anders als im Mai endete der Juli-Abfluss in Stille — es gab keine öffentliche Verhandlung und keinen Prämiendialog.

Da Verus keine Erklärung veröffentlichte, wurde der Vorfall vollständig aus On-Chain-Spuren und von unabhängigen Sicherheitsfirmen rekonstruiert, nicht vom Projekt selbst.

Folgen

  • Verus gab zum Zeitpunkt der Berichterstattung keine öffentliche Anerkennung des Juli-Exploits ab.
  • Der Total Value Locked der Bridge brach auf unter 5 Millionen US-Dollar ein, von rund 90 Millionen zu Beginn des Jahres 2025 — eine direkte Folge zweier Exploits in kurzer Folge.
  • Der Vorfall wurde auf der REKT-Bestenliste als weiterer Eintrag in der langen Liste der Bridge-Ausfälle des Jahres verzeichnet.

Warum es wichtig ist

Die Verus-Wiederholung ist eine deutliche Warnung vor unvollständiger Nachbehebung. Ein Protokoll, das einmal ausgenutzt wird und den zugrunde liegenden Fehler nicht vollständig schließt, lädt einen zweiten, nahezu identischen Angriff ein — eine Dynamik, die in DeFi immer wieder auftritt und sich in den Mehrfach-Exploit-Historien von Protokollen wie Abracadabra Money widerspiegelt.

Er kam zudem als dritter von drei Schlüssel- und Verifizierungsausfällen in einem einzigen Zeitfenster: Der AFX-Trade-Validator-Schlüsseldiebstahl und die B²-Network-Kompromittierung der Upgrade-Autorität schlugen am Tag zuvor zu. Zusammen machten sie den 22.–23. Juli 2026 zu einer geballten Erinnerung daran, dass Cross-Chain-Infrastruktur die fragilste Angriffsfläche in DeFi bleibt und dass das Patchen der konkreten Transaktion des ersten Hacks nicht dasselbe ist wie das Beheben der dahinterstehenden Schwachstellenklasse.

Quellen & On-Chain-Belege

  1. [01]cryptotimes.iohttps://www.cryptotimes.io/2026/07/23/verus-ethereum-bridge-exploited-again-for-7-54m-in-repeat-attack/
  2. [02]coindesk.comhttps://www.coindesk.com/tech/2026/07/23/bitcoin-ethereum-linked-protocols-lose-usd35-million-in-multiple-attacks-hours-apart
  3. [03]rekt.newshttps://rekt.news/veruscoin-rekt

Verwandte Einträge