Verus–Ethereum Bridge opnieuw gehackt: $7,54 miljoen gestolen

Digitale netwerkbeveiliging als illustratie van de hack op de Verus–Ethereum Bridge

De Verus–Ethereum Bridge is opnieuw getroffen door een beveiligingsincident. Een aanvaller heeft voor ongeveer 7,54 miljoen dollar aan crypto-activa uit de bridge gehaald. Volgens blockchainbeveiligingsbedrijf Blockaid werd daarbij dezelfde route en dezelfde kwetsbaarheidsklasse gebruikt als bij een eerdere aanval in mei 2026.

De aanval werd op donderdag 23 juli ontdekt. De buit bestond volgens de eerste on-chainanalyse onder meer uit ether, tokenized bitcoin, stablecoins en andere tokens die in de bridge waren opgeslagen.

Het incident heeft betrekking op de infrastructuur waarmee activa tussen Verus en Ethereum worden verplaatst. Er zijn geen aanwijzingen dat het Ethereum-netwerk zelf is gehackt of dat de consensuslaag van Ethereum is aangetast. Gebruikers kunnen de actuele Ethereum-koers afzonderlijk volgen.

Geschatte schade $7,54 miljoen
Getroffen systeem Verus–Ethereum Bridge
Ontdekt door Blockaid
Status Onderzoek loopt
Wat nog niet bekend is: Verus heeft op het moment van publicatie nog geen volledige technische analyse openbaar gemaakt. Daardoor is nog niet definitief vastgesteld waarom de kwetsbaarheid na de eerdere aanval opnieuw kon worden misbruikt.

Zelfde bridge opnieuw aangevallen

Blockaid meldde dat de aanvaller gebruikmaakte van het importmechanisme van de Verus–Ethereum Bridge. Via deze route kon de aanvaller volgens het beveiligingsbedrijf uitbetalingen aan de Ethereum-zijde activeren zonder dat daar volledig gedekte activa tegenover stonden.

De gebruikte methode lijkt sterk op de aanval die in mei 2026 plaatsvond. Daarbij werd dezelfde bridge voor ongeveer 11,58 miljoen dollar leeggehaald. De aanvaller kon toen een cross-chainbericht aanbieden dat de verificatie doorstond, terwijl de bijbehorende waarde niet correct op de oorspronkelijke blockchain was vastgelegd.

Bij de nieuwe aanval gaat het volgens Blockaid om een andere wallet en vermoedelijk een andere aanvaller. De gebruikte bridgecontracten, toegangsroute en categorie van de fout komen echter overeen met het eerdere incident.

Welke cryptomunten zijn buitgemaakt?

De eerste analyse wijst erop dat meerdere soorten crypto-activa zijn weggehaald. Het zou onder meer gaan om ETH, tBTC, USDC, USDT, EURC, MKR en scrvUSD.

Het precieze bedrag kan veranderen doordat de marktwaarde van de tokens fluctueert. De geschatte schade van 7,54 miljoen dollar is gebaseerd op de waarde van de activa rond het moment waarop de aanval werd geanalyseerd.

Er is nog geen bevestiging dat alle activa inmiddels zijn doorgestuurd naar exchanges, mixers of andere blockchains. Ook is niet bekend of de aanvaller contact heeft opgenomen met het Verus-team of bereid is een deel van het bedrag terug te geven.

Tijdlijn van de Verus-bridgeaanvallen

  • De Verus–Ethereum Bridge wordt voor ongeveer 11,58 miljoen dollar aangevallen. Een vervalst importbericht maakt een ongedekte uitbetaling mogelijk.
  • Een groot deel van de buit wordt teruggestuurd. De aanvaller houdt een gedeelte als zogenoemde white-hatbeloning.
  • Eerder teruggevonden activa worden volgens openbare on-chaininformatie opnieuw in de bridge ondergebracht.
  • Blockaid meldt een nieuwe aanval via dezelfde bridge en dezelfde kwetsbaarheidsklasse. De geschatte schade bedraagt ongeveer 7,54 miljoen dollar.

Waarom cross-chain bridges kwetsbaar zijn

Wat doet een blockchainbridge?

Een cross-chain bridge maakt het mogelijk om waarde tussen verschillende blockchains te verplaatsen. Activa worden aan de ene kant vastgezet, waarna op de andere blockchain een overeenkomstige token of uitbetaling beschikbaar komt.

De bridge moet daarbij controleren of een transactie op de oorspronkelijke blockchain echt heeft plaatsgevonden en of het genoemde bedrag klopt. Wanneer deze controle kan worden omzeild, kan een aanvaller tokens laten uitbetalen die niet daadwerkelijk zijn gestort.

Bridges vormen daardoor een aantrekkelijk doelwit. Ze bewaren vaak grote hoeveelheden crypto en combineren smart contracts, validators, cryptografische berichten en externe infrastructuur.

Een fout hoeft niet in de onderliggende blockchain te zitten. De kwetsbaarheid kan ook ontstaan in de software die berichten verwerkt, in validator-sleutels, in toegangsrechten of in de manier waarop een bridge controleert of activa werkelijk zijn gedekt.

Geen hack van Ethereum zelf

De naam Verus–Ethereum Bridge kan de indruk wekken dat Ethereum is aangevallen. Daarvoor zijn geen aanwijzingen.

De aanvaller richtte zich op de afzonderlijke bridgecontracten en het bijbehorende importproces. Ethereum bleef transacties verwerken zoals bedoeld. De blockchain voerde alleen de instructies uit die via het kwetsbare contract werden aangeboden.

Dit onderscheid is belangrijk. Een kwetsbaarheid in een applicatie op Ethereum betekent niet automatisch dat de Ethereum-blockchain, validators of consensusregels zijn doorbroken.

Vragen over herstelmaatregelen

Dat dezelfde kwetsbaarheidsklasse korte tijd na een eerdere aanval opnieuw kon worden gebruikt, roept vragen op over de genomen herstelmaatregelen.

Het is nog onduidelijk of de oorspronkelijke fout volledig was verholpen, of alle bridgecontracten zijn bijgewerkt en welke controles zijn uitgevoerd voordat teruggevonden activa opnieuw werden ingezet.

Een volledige technische post-mortem moet duidelijk maken:

  • welke contractfunctie door de aanvaller werd gebruikt;
  • waarom het importbericht als geldig werd geaccepteerd;
  • of de eerdere patch alle aanvalsroutes afsloot;
  • welke beveiligingsaudit na het incident in mei is uitgevoerd;
  • of gebruikers met activa in de bridge schadeloos worden gesteld;
  • welke maatregelen herhaling moeten voorkomen.

Wat gebruikers nu kunnen doen

Gebruikers die activa via de Verus–Ethereum Bridge hebben verplaatst, doen er verstandig aan de officiële communicatie van Verus te volgen en geen nieuwe transacties via de bridge uit te voeren totdat duidelijk is dat de infrastructuur veilig is.

Controleer daarnaast walletactiviteit via een block explorer en trek eerder verleende token approvals in wanneer deze niet langer nodig zijn. Maak uitsluitend gebruik van officiële contractadressen en links.

Na beveiligingsincidenten verschijnen regelmatig nepwebsites en frauduleuze berichten waarin slachtoffers wordt gevraagd hun wallet te koppelen om zogenaamd activa terug te krijgen. Een legitiem herstelproces vraagt gebruikers niet om hun herstelzin of private keys te delen.

Meerdere bridge-incidenten binnen korte tijd

De aanval op Verus staat niet op zichzelf. Rond dezelfde periode werd ook AFX Trade getroffen door een afzonderlijke aanval op een door het protocol beheerde bridge. Daarbij werd ongeveer 24,15 miljoen USDC buitgemaakt.

Die aanval had volgens de eerste analyses geen betrekking op de officiële bridge van Arbitrum. De incidenten laten wel opnieuw zien dat externe bridges en protocolspecifieke cross-chainoplossingen een belangrijk beveiligingsrisico binnen DeFi blijven.

Voor gebruikers is het daarom belangrijk onderscheid te maken tussen de veiligheid van een blockchain en de veiligheid van applicaties die boven op die blockchain worden gebouwd. Een netwerk kan technisch normaal blijven functioneren terwijl een afzonderlijk smart contract grote verliezen veroorzaakt.

Dit artikel is gebaseerd op informatie die beschikbaar was op het moment van publicatie. Het onderzoek naar de aanval loopt nog. Bedragen en technische details kunnen worden aangepast wanneer Verus, Blockaid of andere betrokken partijen nieuwe informatie publiceren. Dit artikel bevat geen financieel advies.
Scroll naar boven