Exploit répété du pont Verus-Ethereum
Un peu plus de deux mois après un piratage en mai, le pont Verus-Ethereum a de nouveau été drainé d'environ 7,54 M$ via le même chemin de vérification d'importation non corrigé.
- Date
- Victime
- Verus Protocol
- Statut
- Fonds dérobés
Le 23 juillet 2026, le pont Verus-Ethereum a été drainé d'environ 7,54 millions de dollars — la deuxième fois en un peu plus de deux mois que le même pont succombait à la même classe de faille. L'attaquant a abusé du chemin d'importation/vérification déjà utilisé comme arme lors du piratage de mai 2026 du protocole, portant la perte cumulée des deux incidents à environ 19,14 millions de dollars.
Ce qui s'est passé
Le pont cross-chain de Verus repose sur une logique de vérification qui lie une exportation côté source à la valeur libérée sur la chaîne de destination. En mai, un attaquant avait exploité une brèche de liaison de valeur — en soumettant une exportation côté Verus d'une valeur quasi nulle dont la charge utile ordonnait au côté Ethereum de libérer la totalité du solde du coffre.
L'incident de juillet a suivi le même chemin de contrat et la même classe de bug :
- L'attaquant a de nouveau exploité la faiblesse de vérification d'importation du pont plutôt qu'une vulnérabilité nouvellement découverte.
- Les actifs ont été soustraits directement des réserves côté Ethereum du pont.
- Contrairement à mai, le drainage de juillet s'est terminé dans le silence — sans négociation publique ni dialogue de prime.
Comme Verus n'a publié aucune déclaration, l'incident a été reconstitué entièrement à partir de traces on-chain et de firmes de sécurité indépendantes, et non par le projet lui-même.
Conséquences
- Verus n'a émis aucune reconnaissance publique de l'exploit de juillet au moment de la rédaction.
- La valeur totale verrouillée du pont s'est effondrée à moins de 5 millions de dollars, contre environ 90 millions au début de 2025 — conséquence directe de deux exploits en succession rapide.
- L'incident a été consigné sur le classement de REKT comme une nouvelle entrée dans la longue liste des défaillances de ponts de l'année.
Pourquoi c'est important
La répétition de Verus est un avertissement cinglant sur la remédiation incomplète après incident. Un protocole exploité une fois qui ne referme pas entièrement la faille sous-jacente invite une seconde attaque quasi identique — une dynamique observée dans tout DeFi et reflétée dans les historiques à exploits multiples de protocoles comme Abracadabra Money.
Il est également survenu comme le troisième de trois défaillances de clés et de vérification dans une seule fenêtre : le vol de clés de validateurs d'AFX Trade et la compromission de l'autorité de mise à niveau de B² Network avaient frappé la veille. Ensemble, ils ont fait des 22 et 23 juillet 2026 un rappel condensé que l'infrastructure cross-chain demeure la surface la plus fragile de DeFi, et que corriger la transaction précise du premier piratage n'équivaut pas à réparer la classe de vulnérabilité qui se cache derrière.
Sources & preuves on-chain
- [01]cryptotimes.iohttps://www.cryptotimes.io/2026/07/23/verus-ethereum-bridge-exploited-again-for-7-54m-in-repeat-attack/
- [02]coindesk.comhttps://www.coindesk.com/tech/2026/07/23/bitcoin-ethereum-linked-protocols-lose-usd35-million-in-multiple-attacks-hours-apart
- [03]rekt.newshttps://rekt.news/veruscoin-rekt