El puente Verus fue hackeado nuevamente, perdiendo 7,54 millones de dólares, mientras una antigua vulnerabilidad sigue agotando las criptomonedas

- Un atacante robó aproximadamente 7,54 millones de dólares del puente Ethereum de Verus, explotando la misma vulnerabilidad utilizada en un ataque informático de 11,58 millones de dólares en mayo.
- La vulnerabilidad se originó por una comprobación de validación faltante, lo que permitió que el puente liberara más activos en Ethereum de los que estaban respaldados en la cadena Verus.
- El ataque reiterado pone de manifiesto que las vulnerabilidades no resueltas siguen representando un riesgo importante para los puentes entre cadenas, a pesar de las mejoras de seguridad más amplias en el ámbito de las finanzas descentralizadas DeFi.
, un atacante logró robar aproximadamente 7,54 millones de dólares del puente Verus Ethereum . Esta es la segunda vez en unos dos meses que se explota con éxito una vulnerabilidad en este puente. Al parecer, la vulnerabilidad descubierta a principios de este año nunca se ha corregido por completo. Esto demuestra cómo algunas vulnerabilidades conocidas siguen representando una amenaza para los sistemas entre cadenas.
Los puentes entre cadenas permiten a los usuarios bloquear activos en una cadena de bloques y, en consecuencia, emitir tokens equivalentes en otra. Sin embargo, la mayoría de estos puentes contienen enormes reservas de liquidez compartidas. Por lo tanto, un pequeño error por parte de los validadores puede ocasionar pérdidas millonarias. Según Blockaid, empresa de ciberseguridad blockchain, parece que ocurrió algo similar en el ataque a Verus, y el mismo tipo de fallo afectó a algunos de los mayores hackeos de puentes de criptomonedas desde 2022.
Un nuevo golpe en el mismotrac
Según Blockaid, el atacante explotó el mecanismo de importación del puente para activar Ethereumpagos relacionados con que no se correspondían con los valores reales en la cadena de bloques Verus. El hacker logró robar activos como ETH, tBTC, USDC, USDT, EURC, MKR y scrvUSD, con pérdidas totales que alcanzaron aproximadamente los 7,54 millones de dólares.
El ataque se centró en el contrato del protocolo puente Verus Ethereum entracmientras que el dinero fue traca la billetera del hacker 0xCFd0A2D0A2E3d74C2A08C96A0A4aE7d58eF92D54.
Las pruebas de la cadena de bloques son fácilmente accesibles en Etherscan. Esto incluye el contrato puentetracla billetera del atacante y la transacción explotada.
El incidentedent particularmente interesante porque es muy similar a otrodent en el que se sustrajeron 11,58 millones de dólares. Blockaid afirmó que ambos ataques se dirigieron al mismo contratotrac, través de la misma ruta de importación, lo que significa que la vulnerabilidad aún no se ha corregido.
Por qué este error informático genera millones con centavos
Las empresas de seguridad Halborn y Merkle Science también llegaron a la misma conclusión tras analizar el ataque anterior.
“La vulnerabilidad no fue un fallo criptográfico, sino una validación faltante que asegurara que el valor comprometido en la cadena Verus coincidiera con el valor liberado en Ethereum.” — Rob Behnke, Halborn
Según Halborn, una transacción de tan solo un centavo superaría todas las firmas del puente y los requisitos de prueba Merkle antes de que se active eltracinteligente Ethereum para ejecutar dicha transacción y liberar activos por valor de millones de dólares.
Según Merkle Science, se determinó que la causa del problema era la función checkCCEVOlues en el código del puente.
“El puente no logró validar que el valor de origen coincidiera con el pago de destino, lo que permitió a un atacante pagar comisiones mínimas mientras retiraba millones.” — Mir Jalal, Merkle Science
La empresa creía que el problema se debía a la falta de aproximadamente 10 líneas de validación de Solidity, lo que permitió al atacante convertir unos 10 dólares en comisiones por transacción de VRSC en un pago de 11,58 millones de dólares.
Las dos empresas dejaron claro que la criptografía y la prueba de validación del puente funcionaban correctamente. Sin embargo, el problema radicaba en que eltracno verificaba que el valor liberado en Ethereum estuviera respaldado por los activos de la cadena Verus. Merkle Science señaló que este mismo tipo de fallo de validación también fue responsable de las vulnerabilidades de los puentes Wormhole y Nomad en 2022.
Lo que significa para un mercado que pensaba que los puentes eran más seguros
Eldent de Verus se produce en un momento en que otras áreas de la comunidad de criptomonedas han experimentado menos pérdidas por ataques a puentes.
Según datos recopilados por TRM Labs, se han registrado un total de 207 ciberataques contra criptomonedas, la cifra más alta en un período de seis meses. Por el contrario, las pérdidas totales disminuyeron de 2300 millones de dólares a 972 millones de dólares durante el mismo período en 2025, y el monto promedio de los ataques se redujo a aproximadamente 219 000 dólares en el período actual.
La seguridad de los puentes también ha mejorado en los últimos años. Según un informe de Immunefi, el porcentaje de DeFi relacionadas con el hackeo de puentes en 2022 fue del 73%, pero en 2025 esa cifra se redujo a tan solo el 3%. Esto indica que la calidad de las auditorías y el diseño de los puentes en el mercado ha mejorado significativamente.
No obstante, la brecha de seguridad en Verus revela que los avances en el sector en su conjunto no compensan las vulnerabilidades existentes que aún no se han solucionado. Un problema que se reveló por primera vez tras el ataque de mayo parece haber sido explotado nuevamente, lo que refuerza la idea de que abordar las vulnerabilidades conocidas es mucho más importante que asumir que ya no representan un riesgo.
Verus no ha publicado un informe oficial sobre eldentdel jueves. Tras eldentde mayo, Merkle Science recomendó a los usuarios que se abstuvieran de usar el puente hasta que se resolviera la validación defectuosa y recibiera la aprobación de un auditor independiente. Se aconseja a los usuarios que actúen con precaución y eviten realizar transferencias a través del puente hasta que el proyecto confirme que este trabajo se ha completado.
No te limites a leer noticias sobre criptomonedas. Entiéndelas. Suscríbete a nuestro boletín. Es gratis.
Preguntas frecuentes
¿Cuánto dinero se robó en el ataque al puente Verus?
Blockaid cifró las pérdidas en aproximadamente 7,54 millones de dólares, sustraídos en ETH, tBTC, USDC, USDT, EURC, MKR y scrvUSD de las reservas del puente el jueves.
¿Es esto lo mismo que el hackeo anterior de Verus?
Blockaid afirma que parece estar relacionado con eldentdel puente Verus de mayo de 2026, citando el mismotrac, ruta de entrada y clase de error, aunque se trató de una nueva transacción realizada por un atacante diferente que envió fondos a una billetera diferente.
¿Cuál fue la causa del defecto subyacente?
Según Halborn y Merkle Science, el puente verificó correctamente las firmas y las pruebas, pero nunca comprobó que el valor comprometido en el lado de Verus coincidiera con el pago reclamado en Ethereum, una validación faltante que Merkle Science identificó en la función checkCCEVOlues.
Aviso legal. La información proporcionada no constituye asesoramiento comercial. Cryptopolitanconsultar no se responsabiliza de las inversiones realizadas con base en la información proporcionada en esta página. Recomendamostronencarecidamente realizar una investigación independientedent un profesional cualificado antes de tomar cualquier decisión de inversión.

Ashish Kumar
Ashish Kumar es periodista especializado en criptomonedas y finanzas, con ocho años de experiencia en redacciones. Cubre la actualidad de los mercados de criptomonedas, la regulación, DeFiy los ecosistemas de intercambio. Ha colaborado con Coingape, Todayq y Newsroompost. Ashish cuenta con un posgrado en Periodismo en Inglés del IIMC. También ha entrevistado a figuras destacadas del sector, como Arthur Hayes, Yat Siu, Austin Federa y otros.
















