Rappresentazione a due tinte di un ponte sospeso 3D con una campata mancante, da cui precipitano monete luminose nel vuoto sottostante.
  • Home
  • DeFi
  • 35 milioni spariti da tre protocolli in sei ore, e la crittografia non c'entra nulla
Di Francesco Campisi immagine profilo Francesco Campisi
4 min read

35 milioni spariti da tre protocolli in sei ore, e la crittografia non c'entra nulla

Tre protocolli svuotati per oltre 35 milioni in sei ore, e in nessun caso è stata violata la crittografia. Il bridge Verus è caduto due volte sulla stessa falla di maggio. Dove si rompono davvero i sistemi crypto.

In sei ore, tre protocolli sono stati svuotati per oltre 35 milioni di dollari. E il dettaglio che dovrebbe far riflettere più di ogni cifra è questo: in nessuno dei tre casi la crittografia è stata violata. Il codice matematico che protegge le blockchain ha funzionato alla perfezione, esattamente come progettato.

A cedere è stato tutto il resto. Ed è una lezione che il settore continua a non voler imparare, perché è molto meno rassicurante di un problema tecnico.

Cosa è successo

Nella notte tra il 22 e il 23 luglio si sono succeduti tre attacchi distinti e apparentemente non collegati tra loro. Il più pesante ha colpito AFX, una piattaforma di derivati decentralizzata operante su Arbitrum, per circa 24,15 milioni di dollari. Poche ore dopo è toccato al bridge tra Verus ed Ethereum, svuotato di circa 7,54 milioni in ether, bitcoin tokenizzato e diverse stablecoin. Infine B² Network ha perso circa 3,86 milioni.

Tre attacchi, sei ore, 35 milioni

Perdite stimate per protocollo, 22-23 luglio 2026. Fonte: Blockaid, Lookonchain

30 mln$15 mln$024,15AFX7,54Verus3,86B² Network

Totale stimato: circa 35,55 milioni di dollari in una sola finestra di sei ore.

Il caso Verus: la stessa porta, due volte

Il dettaglio più duro riguarda Verus, e merita di essere spiegato. Un bridge è uno strumento che consente di spostare valore tra due blockchain che altrimenti non si parlerebbero: blocca token veri da una parte ed emette dei diritti corrispondenti dall'altra. La sua sicurezza dipende interamente da una verifica, cioè che ogni prelievo su un lato corrisponda davvero a fondi bloccati sull'altro.

In questo caso l'attaccante ha usato il percorso di importazione del ponte per attivare pagamenti sul lato Ethereum che non erano coperti sul lato Verus. Il ponte ha rilasciato denaro reale contro un credito che non esisteva. Ma il punto vero è un altro: secondo la società di sicurezza che ha rilevato l'attacco, si tratta dello stesso contratto, dello stesso punto d'ingresso e della stessa classe di bug già sfruttati in un attacco di maggio, quando furono sottratti circa 11,58 milioni di dollari. Due mesi dopo, la stessa porta era ancora aperta.

Cosa si è rotto, e cosa no

Ecco il nodo che il settore fatica ad ammettere. Nessuno di questi attacchi ha infranto la crittografia. Nel caso di B² Network l'attaccante ha ottenuto il controllo dei poteri di aggiornamento del contratto di staking: non ha forzato nulla, aveva semplicemente le chiavi giuste. Negli altri casi il codice ha eseguito correttamente ciò che gli era stato chiesto, solo che la logica permetteva di chiedere qualcosa che non avrebbe dovuto essere possibile.

Il punto debole non è la matematica

Dove si rompono davvero i sistemi crypto

  • Ha retto: la crittografia. In nessuno dei tre casi è stata violata.
  • Ha ceduto: la logica di verifica, che ha lasciato passare prelievi non coperti.
  • Ha ceduto: il controllo delle chiavi e dei permessi di amministrazione.
  • Ha ceduto: la governance, che non ha chiuso una falla già nota da due mesi.

È esattamente lo stesso schema emerso nella vicenda del wallet Cardano di questi giorni: la catena non era stata violata, il difetto stava nel software che ci girava sopra. Il settore continua a vendere la blockchain come sinonimo di sicurezza, ma la blockchain protegge solo lo strato che tocca. Tutto ciò che sta sopra, i ponti, i contratti aggiornabili, i portafogli amministrativi, è software normale scritto da persone normali, con permessi gestiti da persone normali.

La variabile nuova: l'automazione degli attacchi

C'è poi un elemento che rende il quadro più serio di una semplice serie sfortunata. Gli analisti che seguono questi incidenti segnalano che le chiavi compromesse e i permessi mal gestiti restano la causa principale dei furti più grandi, e che gli strumenti di intrusione assistiti dall'intelligenza artificiale stanno diventando sempre più capaci.

Tradotto: la scansione automatica del codice alla ricerca di schemi vulnerabili già noti costa oggi molto meno di ieri. E se un difetto pubblico resta aperto per mesi, come nel caso Verus, il tempo che passa non lavora più a favore di chi difende. Tre attacchi in sei ore, su protocolli diversi, sono probabilmente una coincidenza. Ma sono anche la fotografia di un settore in cui trovare la porta sbagliata è diventato molto più veloce di quanto si faccia a ripararla.

La lettura più grande

Chi investe o costruisce dovrebbe trarne una conclusione poco eroica ma concreta. I bridge restano il punto più fragile dell'intero ecosistema, perché concentrano grandi quantità di fondi e la loro sicurezza dipende da una verifica che, se sbagliata anche di poco, apre un rubinetto. Prima di lasciare valore su un protocollo che collega catene diverse, vale la pena chiedersi chi controlla i permessi di aggiornamento, se esiste un audit indipendente recente e se le falle passate sono state davvero chiuse o solo tamponate.

Perché la vera notizia di oggi non è che qualcuno abbia rubato 35 milioni. È che, per farlo, non ha avuto bisogno di rompere niente. Gli è bastato trovare una porta che qualcuno aveva già dimenticato aperta due mesi fa. Chi vuole capire le fondamenta può partire dalla nostra guida su come funziona una blockchain e da quella su come custodire le proprie crypto.

Di Francesco Campisi immagine profilo Francesco Campisi
Aggiornato il
DeFi Ethereum
Consent Preferences