Log in
For business
KYT office
Compliance solution to monitor risks, detect sanctions and ensure AML rules.
KYT office
Compliance solution to monitor risks, detect sanctions and ensure AML rules.
AML certification
How industry players can get up-to-date knowledge and professional certification.
AML certification
How industry players can get up-to-date knowledge and professional certification.
Comprehensive transaction analytics that helps to build graphs and trace funds.
Graph
Travel rule
(soon)
For personal use
Telegram bot
Bot for checking crypto for risks, providing AML reports.
Telegram bot
Bot for checking crypto for risks, providing AML reports.
Crypto recovery
Services are focused on tracking
and recovering crypto assets.
Сrypto recovery
Services are focused on tracking
and recovery crypto assets.
Docs and reports
All types of documents related
to cryptocurrency.
Docs and reports
All types of documents related
to cryptocurrency.
Portfolio tracker
Information about all assets and risk assessment in one place.
Portfolio tracker
Information about all assets and risk assessment in one place.
AML checks
Сhecking wallets and transactions
for illicit funds.
AML checks
Сhecking wallets and transactions
for illicit funds.
ES
FR
中文
Вход
AML-сертификация
Актуальные знания в области AML/KYT от ведущих экспертов отрасли.
AML-сертификация
Актуальные знания в области AML/KYT от ведущих экспертов отрасли.
Graph
Визуализация перемещения активов
и связей между кошельками.
Graph
Визуализация перемещения активов
и связей между кошельками.
KYT Office
Мониторинг транзакций и кошельков для вашего отдела комплаенса.
KYT Office
Мониторинг транзакций и кошельков для вашего отдела комплаенса.
Для себя
Для Бизнеса
Travel rule
(Cкоро)
Телеграм-бот
Бот для проверки кошельков и транзакций с выдачей отчётов.
Телеграм-бот
Бот для проверки кошельков и транзакций с выдачей отчётов.
Возврат средств
Услуги по отслеживанию и возврату украденных криптоактивов.
Возврат средств
Услуги по отслеживанию и возврату украденных криптоактивов.
AML-проверки
Проверка кошельков и транзакций на наличие "грязной" криптовалюты.
AML-проверки
Проверка кошельков и транзакций на наличие "грязной" криптовалюты.
Портфолио трекер
Информация о всех активах и оценка рисков в одном месте.
Портфолио трекер
Информация о всех активах и оценка рисков в одном месте.
Отчёты
Все типы документов связанные
с криптовалютой.
Отчёты
Все типы документов связанные
с криптовалютой.
PRIVATE
Government
Financial institutions
Exchanges
PSP's
Wallets
Gambling platforms
Investment platforms
Stablecoin issuers
Investigators
Regulators
Law enforcement
Для бизнеса
Госсектор
Финансовые организации
Биржи
Платежные провайдеры
Кошельки
Игровые платформы
Инвестиционные платформы
Эмитенты стейблкоинов
Расследователи
Регуляторы
Правоохранительные органы
ES
FR
中文
23.07.2026

$7,5 млн из «воздуха»:
разбор повторной атаки на мост Verus

23 июля 2026 года из смарт-контракта моста Verus в сети Ethereum вывели активы почти на $7,54 млн. Взлома кода в привычном смысле не было: злоумышленник предъявил мосту доказательство перевода, которое внешне прошло проверку, — и тот выплатил миллионы, хотя реального обеспечения на другой стороне не было. Полученные токены он тут же перевел в Ethereum и «утопил» след в миксере. Тревожнее всего, что этот же мост уже грабили похожим способом двумя месяцами ранее.

Аналитики BitOK выяснили, как мошенник устроил атаку. Рассказываем, как хакеру удалось получить $7,5 млн из «воздуха».


Содержание:


  1. Как из моста Verus вывели около $ 7,54 млн
  2. Что именно похитили
  3. Этапы атаки
  4. Тайминг
  5. Ключевые адреса
  6. Ключевые транзакции
  7. Не первый случай
  8. Общая картина
  9. Какой урок нужно извлечь

Как из моста Verus вывели около $7,54 млн

Чтобы понять эту атаку, сперва о главном простыми словами. Мост между блокчейнами не создает «настоящих» монет. Чтобы получить актив в одной сети, нужно запереть равноценный актив в другой и предъявить мосту доказательство, что это сделано. Мост Verus переносил активы между своим блокчейном и сетью Ethereum: пользователь запирал обеспечение на одной стороне и получал эквивалент на другой.

У этого моста есть важная особенность: он некастодиальный. Это значит, что средствами не распоряжается ни одна компания или администратор с ключами. Переносы подтверждаются криптографическими доказательствами, которые проверяет сама сеть Verus (майнеры и стейкеры). Это объясняет характер атаки: «взламывать» было нечего — вся защита держится на проверке доказательства, и злоумышленник ударил по ней.
Заметка инвестигейтора: злоумышленник сформировал импорт токенов, который мост принял как подтвержденный перевод из сети Verus. Контракт в Ethereum выплатил активы, хотя соответствующего обеспечения на стороне Verus, по предварительной оценке, не было. Точная техническая первопричина пока не подтверждена официальным разбором команды Verus и остается рабочей гипотезой.
Простая аналогия, чтобы понять суть взлома. Представьте контейнер из двух отделений: одно — Verus, другое — Ethereum. Чтобы забрать что-то из отделения Ethereum, клиент должен сдать равноценный обмен в Verus и принести «накладную», которая это подтверждает. Злоумышленник принес накладную и печать, на которой выглядела настоящей. Охранник проверил печать, но не сверил, сколько коробок на самом деле поместили в другой контейнер. Будучи уверенным, что все законно, он выдал товар.

Вот главное:
  • Ущерб — около $7,53–7,54 млн в разных токенах, выведенных из моста.
  • Как действовал хакер — злоумышленник подал мосту доказательство импорта, которое прошло формальную проверку, но не было надежно привязано к реальному обеспечению на стороне Verus. Контракт исполнил заложенные правила и выплатил активы.
  • Что стало со средствами — разные токены быстро обменяли на один, Ethereum (ETH), и внесли 3 916,1 ETH в Tornado Cash — миксер, разрывающий связь между отправителем и получателем.
Вот в чем суть гипотезы BitOK: прежде чем выплатить активы, мост должен был сам проверить, что список получателей и сумм действительно пришел из подтвержденного перевода на стороне Verus. Похоже, эту проверку удалось обмануть — например, мост доверился данным, которые подставил сам злоумышленник, вместо того чтобы сверить их с настоящим переводом. Тогда доказательство выглядит подлинным, хотя за ним ничего не стоит. Судя по всему, брешь системы безопасности оказалась именно в том, как мост связывает доказательство с реальным переводом.

Что именно похитили

Мост выплатил злоумышленнику целый набор активов. Обратите внимание на последнюю строку: DAI не выводили из резервов, а «выпустили» (сминтили) прямо внутри вредоносной транзакции.
Здесь tBTC — это «обернутый» биткоин в сети Ethereum, EURC — стейблкоин, привязанный к евро, а scrvUSD и MKR — токены экосистемы децентрализованных финансов.

Появление среди «добычи» именно DAI и MKR — не случайность: вместе с ETH и монетой самого протокола (VRSC) они входят в резервы моста, которыми на 100% обеспечен его внутренний актив.

Кучу разных монет прятать неудобно. Поэтому мошенник перевел их в одну криптовалюту.

Этапы атаки

Вот как действовал хакер:
  1. Подготовка и финансирование. За два дня до атаки, 21 июля, служебный кошелек (funding wallet) получил 0,09607 ETH из пула Tornado Cash на 0,1 ETH. Через 29 минут он отправил 0,07 ETH на отдельный адрес-исполнитель (executor) — на оплату газа, то есть комиссий сети.
  2. Подготовительные вызовы. 23 июля executor дважды обратился к служебной функции setLatestData (в 03:23 и 03:41 UTC), как бы подготавливая почву, а в 03:45:59 отправил главную транзакцию — submitImports, тот самый поддельный импорт.
  3. Вывод средств. Контракт моста перевел активы на отдельный кошелек-получатель (loot wallet), указанный в параметрах атаки. Разделение executor и loot wallet — прием для маскировки: так труднее напрямую связать операции между собой.
  4. Конвертация. С 03:57 до 04:13 UTC похищенные токены продали за ETH через торговую инфраструктуру Relay (Relay Router V3). Все полученные USDC, USDT, EURC, DAI, MKR, scrvUSD и tBTC были выведены из loot wallet.
  5. Отмывание через Tornado Cash. С 04:45 до 05:29 UTC loot wallet сделал 47 депозитов на общую сумму 3 916,1 ETH — круглыми порциями: 39 по 100, 1 по 10, 6 по 1 и 1 по 0,1 ETH. Дробление круглыми суммами затрудняет последующее сопоставление входов и выходов миксера.

Тайминг

Ключевые адреса

Ключевые транзакции

Для проверки в обозревателе блокчейна — хэши основных транзакций атаки:
Как мошенник переводил деньги. Граф построен при помощи инструмента Graph от BitOK.

Не первый случай

Отдельно стоит подчеркнуть: это уже второй удар по мосту. В мае 2026 года этот же контракт-посредник потерял около $11,6 млн в атаке на тот же механизм импорта. Июльский инцидент использовал новый набор адресов, но задействовал тот же контракт, тот же вход submitImports и похожий класс ошибки.

Заметка инвестигейтора: злоумышленник не воспользовался забытой старой версией кода. На момент атаки работала обновленная реализация обработки импортов, включенная 12 июля — более чем за десять дней до атаки. Сравнение версий показывает, что обновление почти не затронуло основную логику создания импортов. Похоже, корневую причину взлома после майской атаки так и не устранили.

Общая картина

Хакер заранее подготовил газ через миксер и развел роли по разным кошелькам. После он отправил мосту «доказательство», которое тот счел законным, и вывел разнородные активы почти на $7,54 млн. Дальше — быстрая распродажа всего в ETH и 47 заходов в Tornado Cash меньше чем за час.

В отличие от некоторых других инцидентов, здесь деньги не осели на прозрачном адресе для наблюдения, а сразу ушли в миксер: похоже, отмывание было спланировано с самого начала.

Заметка инвестигейтора: ончейн-данные надежно подтверждают последовательность транзакций и движение средств. А вот точная первопричина ошибки проверки остается гипотезой до официального разбора команды Verus. Связь майской и июльской атак с одним и тем же лицом пока не доказана.

Какой урок нужно извлечь

Главный вывод этой истории в том, что мост безопасен ровно настолько, насколько надежно он проверяет чужие доказательства.
  • Проверять надо суть, а не «печать». Контракт исполнил выплату, потому что доказательство прошло формальную проверку. Но безопасность моста, судя по всему, была скомпрометирована еще в период первого взлома.
  • Нет работы над ошибками. Один и тот же мост дважды попался на одну и ту же уловку. Это говорит о том, что после первой атаки корневую причину, вероятно, не устранили до конца, а лишь прикрыли самые явные бреши.
Перемещая активы между сетями, вы полагаетесь не только на две сети, но и на корректность контракта-моста и его проверок. Стоит заранее выяснить, кто отвечает за мост, проходил ли он аудит и что известно о прошлых инцидентах.

В этом кейсе деньги ушли в миксер сразу — а значит, шанс вернуть их стремится к нулю.
Перейти

Чтобы узнать о тарифах, нажмите сюда

Попробуйте демо-версию AML-сервиса для вашего бизнеса