Puntos clave de la noticia:
- Verus Bridge perdió cerca de $7.54 millones en un segundo exploit ocurrido dos meses después de otro ataque que sustrajo aproximadamente $11.58 millones.
- El fallo permitió liberar activos en Ethereum sin verificar que existiera un valor equivalente comprometido en Verus, pese a firmas y pruebas válidas.
- Firmas de seguridad vincularon la vulnerabilidad con validaciones faltantes en Solidity y recomendaron evitar el puente hasta confirmar reparaciones y una auditoría independiente pública.
Verus Bridge sufrió un segundo exploit importante en aproximadamente dos meses, después de que un atacante drenara cerca de $7.54 millones de su puente en Ethereum el jueves. El incidente parece involucrar la misma vulnerabilidad utilizada en mayo, cuando fueron robados alrededor de $11.58 millones del mismo contrato. La nueva intrusión sugiere que una falla conocida de validación siguió sin corregirse tras el primer ataque. Blockaid indicó que el robo afectó activos como ETH, tBTC, USDC, USDT, EURC, MKR y scrvUSD, reavivando dudas sobre la respuesta de los operadores ante debilidades críticas en todo DeFi.
🚨 Blockaid detected a @VerusCoin Ethereum Bridge exploit on Ethereum.
An attacker used the bridge import path to trigger unbacked Ethereum-side payouts, draining ~$7.54M in ETH, tBTC, USDC, USDT, EURC, MKR, and scrvUSD from bridge reserves.
More details in 🧵— Blockaid (@blockaid_) July 23, 2026
Una validación ausente vuelve a exponer el mismo contrato
Según Blockaid, el atacante manipuló el mecanismo de importación del puente para activar pagos en Ethereum sin respaldo equivalente en la blockchain de Verus. El sistema aceptó las firmas y las pruebas de Merkle, pero no confirmó que la cantidad liberada coincidiera con el valor comprometido en origen. El problema no fue una ruptura criptográfica, sino la ausencia de una verificación de valor dentro del contrato. Halborn y Merkle Science llegaron a conclusiones similares tras revisar el exploit de mayo, vinculando el fallo con la función checkCCEValues y 10 líneas faltantes de validación en Solidity.

Esa omisión generó un desequilibrio entre costo y recompensa. Merkle Science afirmó que el atacante convirtió aproximadamente $10 en comisiones de VRSC en un pago de $11.58 millones. Halborn añadió que incluso una operación valorada en cerca de 1 centavo podía cumplir los requisitos de firma y prueba antes de provocar que Ethereum liberara activos por millones. Un valor mínimo en la cadena de origen podía desbloquear una suma enorme en la cadena de destino. El incidente habría utilizado el mismo contrato y ruta de importación, aunque con otra transacción, billetera atacante y destino final.
El momento resulta inquietante porque la seguridad de los puentes ha mejorado en términos generales dentro de las finanzas descentralizadas. Los datos de Immunefi citados mostraron que los ataques a puentes representaron 73% de las pérdidas de DeFi en 2022, pero solo 3% en 2025. Aun así, el progreso del sector no compensa una vulnerabilidad identificada públicamente que permanece sin corregirse. Verus no había publicado un informe oficial tras el ataque del jueves. Después del incidente de mayo, Merkle Science recomendó evitar el puente hasta que la validación fuera reparada y sometida a auditoría independiente.





