
Points clés à retenir
- Le pont Verus-Ethereum a perdu 11,5 millions de dollars, l'attaquant convertissant 103,6 tBTC, 1 625 ETH et 147 000 USDC en ~ 5 402 ETH.
- Blockaid a signalé l'exploit Verus en temps réel et plusieurs sociétés de sécurité ont confirmé que le portefeuille de l'attaquant avait été ensemencé via Tornado Cash.
- L'attaque fait partie d'une vague plus large puisque Peckshield a déjà repéré 8 piratages de ponts totalisant 328,6 millions de dollars au cours de la première quinzaine de mai.
L'attaquant convertit le butin en ETH et Tornado Cash Trail émerge
Le pont Verus-Ethereum a été vidé d'environ 11,5 millions de dollars lors d'un exploit coordonné, les analyses confirmant que l'attaquant a extrait 103,6 tBTC, soit 1 625 ETHet 147 000 USDC du pont avant de convertir tous les actifs volés en environ 5 402 ETH (d'une valeur d'environ 11,4 millions de dollars) détenu à l'adresse du portefeuille 0x65Cb25F9.
Entreprise de sécurité Blockaid a émis une alerte communautaire identifiant l'attaque au fur et à mesure de son déroulement, confirmant par la suite que le portefeuille de l'attaquant contenait initialement 1 ETH via Tornado Cash, un système décentralisé crypto-monnaie mélangeur qui permet aux utilisateurs de masquer l’origine des fonds.
Tornado Cash est apparu dans plusieurs pistes de blanchiment post-exploit de plusieurs grands crypto vols ces dernières années. Dans le cas Verus, le seul ETH seed est cohérent avec un modèle connu selon lequel les attaquants préparent un portefeuille propre à l'aide du mélangeur avant de se déplacer, garantissant ainsi l'absence de lien direct entre leur source de financement et l'adresse de l'attaque.
Verus est une preuve de travail et une preuve de miser hybride chaîne de blocs axé sur la vie privée et l’identité souveraine. Son pont Ethereum permet aux utilisateurs de transférer des actifs entre les deux réseaux pour accéder finance décentralisée (DeFi) protocoles et opportunités de rendement.
La vitesse de conversion des actifs dans l'attaque Verus est remarquable, car les trois types d'actifs (à savoir le bitcoin enveloppé, l'éther et les pièces stables) ont été échangés en un seul actif (ETH) dans une courte fenêtre, ce qui rend la traçabilité entre les chaînes minimale et simplifie le chemin vers toute future voie de blanchiment.
Cette violation s'ajoute à une tendance accélérée des pertes liées aux ponts en 2026, Certik qualifiant la vague d'attaques d'avril de « changement à enjeux élevés » dans les tactiques de cybercriminalité inter-chaînes, où les attaquants ciblent les faiblesses de la vérification des ponts à une échelle sans précédent. Côte à côtePeckshield a suivi huit exploits de pont au cours des deux premières semaines de mai, pour un total de 328,6 millions de dollars.
L’incident de Verus est l’ajout le plus récent à ce décompte.