Saltar al contenido
Est. MMXXVIVol. VI · № 316RSS
Blockchain Breaches

Archivo de incidentes de seguridad en criptomonedas — hackeos, exploits, fallos de puentes y rug pulls, documentados con evidencia on-chain.

Expediente № 316Exploit de puente

Exploit repetido del puente Verus-Ethereum

Poco más de dos meses después de un hackeo en mayo, el puente Verus-Ethereum fue drenado de nuevo por ~$7,54M a través del mismo camino de verificación de importación sin parchear.

Fecha
Cadena(s)
Estado
Fondos robados

El 23 de julio de 2026, el puente Verus-Ethereum fue drenado de aproximadamente 7,54 millones de dólares — la segunda vez en poco más de dos meses que el mismo puente sucumbía a la misma clase de fallo. El atacante abusó del camino de importación/verificación que ya había sido utilizado como arma en el hackeo de mayo de 2026 del protocolo, elevando la pérdida combinada de ambos incidentes a unos 19,14 millones de dólares.

Qué ocurrió

El puente cross-chain de Verus se apoya en una lógica de verificación que vincula una exportación del lado origen al valor liberado en la cadena destino. En mayo, un atacante explotó una brecha de vinculación de valor — enviando una exportación del lado Verus de valor casi nulo cuyo payload instruía al lado Ethereum a liberar el saldo completo de la bóveda.

El incidente de julio siguió el mismo camino de contrato y la misma clase de fallo:

  • El atacante volvió a explotar la debilidad de verificación de importación del puente en lugar de una vulnerabilidad recién descubierta.
  • Los activos se sustrajeron directamente de las reservas del lado Ethereum del puente.
  • A diferencia de mayo, el drenaje de julio terminó en silencio — no hubo negociación pública ni diálogo de recompensa.

Como Verus no publicó ninguna declaración, el incidente se reconstruyó enteramente a partir de rastros on-chain y de firmas de seguridad independientes y no del propio proyecto.

Consecuencias

  • Verus no emitió ningún reconocimiento público del exploit de julio al momento de escribir.
  • El valor total bloqueado del puente se desplomó a menos de 5 millones de dólares, desde unos 90 millones a comienzos de 2025 — una consecuencia directa de dos exploits en rápida sucesión.
  • El incidente quedó registrado en la tabla de líderes de REKT como otra entrada en la larga lista de fallos de puentes del año.

Por qué importa

La repetición de Verus es una advertencia contundente sobre la remediación incompleta tras un incidente. Un protocolo que es explotado una vez y no cierra por completo el fallo subyacente invita a un segundo ataque casi idéntico — una dinámica vista en todo DeFi y reflejada en los historiales de múltiples exploits de protocolos como Abracadabra Money.

También llegó como el tercero de tres fallos de claves y verificación en una sola ventana: el robo de claves de validadores de AFX Trade y el compromiso de la autoridad de actualización de B² Network golpearon el día anterior. Juntos hicieron del 22 y 23 de julio de 2026 un recordatorio concentrado de que la infraestructura cross-chain sigue siendo la superficie más frágil de DeFi, y de que parchear la transacción concreta del primer hackeo no es lo mismo que arreglar la clase de vulnerabilidad que hay detrás.

Fuentes y evidencia on-chain

  1. [01]cryptotimes.iohttps://www.cryptotimes.io/2026/07/23/verus-ethereum-bridge-exploited-again-for-7-54m-in-repeat-attack/
  2. [02]coindesk.comhttps://www.coindesk.com/tech/2026/07/23/bitcoin-ethereum-linked-protocols-lose-usd35-million-in-multiple-attacks-hours-apart
  3. [03]rekt.newshttps://rekt.news/veruscoin-rekt

Registros relacionados