Ethereum-мост протокола Verus подвергся хакерской атаке 18 мая 2026 года. Злоумышленники использовали поддельное межсетевое сообщение для несанкционированного вывода активов на сумму не менее $11,58 миллионов.
Детали атаки на Verus Protocol
Платформа блокчейн-безопасности Blockaid сообщила в X (бывший Twitter), что её система обнаружения зафиксировала активный эксплойт моста Verus-Ethereum. Компания опубликовала транзакцию в Etherscan, показывающую перевод 1625 Ether (ETH), 147 659 USDC и 103,57 tBTC v2 общей стоимостью более $11,5 миллионов.
Блокчейн-компания PeckShield также подтвердила факт эксплойта. Данные ончейн показывают, что украденные средства были конвертированы в Ethereum. На момент публикации баланс кошелька злоумышленников составлял 5402 ETH стоимостью более $11,4 миллионов, согласно данным Etherscan.
USDT.ru обратился к команде Verus Protocol за комментарием. На момент подготовки материала протокол официально не подтвердил инцидент.
Механизм взлома моста
По данным Blockaid, атака на Verus Protocol напоминает эксплойты моста Nomad Bridge на $190 миллионов и моста Wormhole на $325 миллионов, произошедшие в 2022 году.
Атакующий использовал уязвимость в мосте Verus-Ethereum, обманув протокол и заставив его поверить, что инструкции по переводу были легитимными. В результате мост отправил средства из своих резервов на кошелёк злоумышленника.
Blockaid уточнила технические детали: «Это НЕ обход ECDSA. НЕ компрометация ключа нотариуса. НЕ ошибка парсера или привязки хэша. ЭТО отсутствие проверки source-amount в функции checkCCEValues — примерно 10 строк кода Solidity для исправления».
Анализ провайдера безопасности ExVul
Провайдер блокчейн-безопасности ExVul пришёл к аналогичным выводам. Специалисты заявили, что атакующий использовал «поддельный кросс-чейн импорт payload», который прошёл «процесс верификации моста» и привёл к «трём переводам, инициированным атакующим, на кошелёк для вывода средств».
ExVul рекомендует: «Кросс-чейн импорты должны привязывать каждый последующий эффект перевода к аутентифицированным данным payload перед выполнением. Мосты должны добавить строгую валидацию payload-to-execution, глубокую защиту вокруг верификации доказательств и приостановку исходящих потоков при обнаружении аномальных импортов».
Контекст: волна DeFi-атак в 2026 году
Криптохакеры похитили более $168,6 миллионов из 34 децентрализованных финансовых протоколов в первом квартале 2026 года. Апрель стал рекордным месяцем по количеству крупных взломов: эксплойт Drift Protocol на $280 миллионов в начале месяца и взлом Kelp на $292 миллиона.
Инцидент с Verus произошёл спустя два дня после того, как THORChain подтвердил эксплойт на $10 миллионов в субботу, 16 мая.
Что это значит для российских инвесторов
Атака на Verus Bridge — очередное напоминание о рисках использования кросс-чейн мостов. Российским держателям криптовалюты рекомендуется избегать хранения значительных сумм на мостах и в DeFi-протоколах без многоуровневой верификации транзакций.
Если вы используете Ethereum и планируете кросс-чейн операции, выбирайте проверенные биржи с поддержкой прямого вывода: Bybit, MEXC или OKX принимают P2P-переводы в рублях и позволяют избежать использования рискованных мостов. Для мелких обменов подойдут сервисы из раздела обменники, работающие с картами российских банков.
Прямого влияния на курс Ethereum инцидент не оказал — цена ETH остаётся в диапазоне $2100-2150. Однако серия крупных взломов DeFi-протоколов в 2026 году может усилить регуляторное давление на децентрализованные финансы и повысить требования к аудиту смарт-контрактов.