ভেরাস-ইথেরিয়াম ব্রিজ দুই মাসের মধ্যে দ্বিতীয়বারের মতো এক্সপ্লয়েটের শিকার হয়েছে, যেখানে আক্রমণকারীরা বিভিন্ন ডিজিটাল অ্যাসেটে $7.3 মিলিয়ন থেকে $7.5 মিলিয়ন পর্যন্ত তুলে নিয়েছে।
Verus Bridge ৬৬ দিনের মধ্যে দ্বিতীয়বারের মতো এক্সপ্লয়েটের শিকার, ত্রুটির কারণে মোট ক্ষতি বেড়ে দাঁড়াল $১৯.১M

মূল বিষয়গুলো
- ২৩ জুলাই, আক্রমণকারীরা ভেরাস-ইথেরিয়াম ব্রিজে একটি ত্রুটি কাজে লাগিয়ে ডিজিটাল অ্যাসেটে $7.5M চুরি করে।
- এই লঙ্ঘনটি DeFi ঝুঁকিকে তুলে ধরে, যেখানে ক্রিপ্টোগ্রাফিক প্রুফ পাস করলেও অ্যাসেট ব্যাকিং ব্যর্থ হয়।
- ব্যবহারকারীদের আপডেটের জন্য ভেরাস চ্যানেলগুলো নজরে রাখা উচিত, আর প্রোটোকলগুলোর স্টেট-চেক লজিক ঠিক করতে হবে।
লঙ্ঘনের পেছনের ত্রুটিপূর্ণ লজিক
ব্লকচেইন সিকিউরিটি গবেষকদের মতে, বৃহস্পতিবার ভেরাস-ইথেরিয়াম ব্রিজ স্মার্ট কন্ট্র্যাক্ট আবারও এক্সপ্লয়েট করা হয়েছে, এবং আক্রমণকারীরা বিভিন্ন ডিজিটাল অ্যাসেটে $7.3 মিলিয়ন থেকে $7.5 মিলিয়ন পর্যন্ত তুলে নিয়েছে। এই ঘটনাটি একই কন্ট্র্যাক্ট ও একই ভলনারেবিলিটির দুই মাসের মধ্যে দ্বিতীয়বারের মতো লঙ্ঘনকে নির্দেশ করে। ১৭ মে, আক্রমণকারীরা আনুমানিক $11.6 মিলিয়ন চুরি করেছিল একই ধরনের পদ্ধতি ব্যবহার করে, ফলে মোট ক্ষতি দাঁড়িয়েছে প্রায় $19.1 মিলিয়ন।
সিকিউরিটি বিশ্লেষকেরা জানান, আক্রমণটিতে ভেরাস সাইড থেকে একটি ক্ষতিকরভাবে তৈরি করা ইমপোর্ট অন্তর্ভুক্ত ছিল, যার মধ্যে ইথেরিয়ামে একটি আনব্যাকড পেআউট রিকোয়েস্ট ছিল। ব্রিজটি নোটারি সিগনেচার, স্টেট রুট, এবং মারকেল প্রুফ যাচাই করেছিল, কিন্তু অনুরোধকৃত পেআউটের পরিমাণ ভেরাস সাইডে লক বা এক্সপোর্ট করা অ্যাসেটের সাথে মেলে কিনা তা যাচাই করতে ব্যর্থ হয়।
Backward Labs-এর মতে, রুট কারণ ছিল একটি অথরাইজেশন বাইপাস এবং প্রোটোকল-স্টেট অ্যাসাম্পশন সমস্যা। ব্রিজটি একটি প্রুভেন ইমপোর্ট গ্রহণ করেছিল যা মাল্টি-অ্যাসেট রিজার্ভ পেআউট অনুমোদন দিচ্ছিল, কিন্তু ক্রিয়েশন, অথরাইজেশন, ট্রান্সফার হ্যাশ, কাউন্ট, এবং ইকোনমিক ব্যাকিংয়ের জন্য গুরুত্বপূর্ণ আপস্ট্রিম চেকগুলো অপর্যাপ্ত ছিল। একটি বিশ্লেষণে উল্লেখ করা হয়:
“এবারও একই রুট কারণ ৬৬ দিন ধরে এক্সপ্লয়েটযোগ্য অবস্থায় ছিল।”
ব্রিজের রিজার্ভ থেকে তুলে নেওয়া অ্যাসেটগুলোর মধ্যে ছিল Ether, tBTC, MKR, USDC, Tether, EURC, এবং scrvUSD। DAI-এর ক্ষেত্রে, ব্রিজটি Sky (আগের MakerDAO) এর একটি কল্যাটারাল পজিশনের সাথে ইন্টারঅ্যাক্ট করে প্রতারণামূলক অনুরোধ পূরণ করতে প্রায় 220,357 DAI মিন্ট করে।
বেশ কয়েকটি মনিটরিং টুল ট্রানজ্যাকশনটিকে ক্রিটিক্যাল স্কোরসহ ফ্ল্যাগ করে, এবং স্টেট ম্যানিপুলেশন, আরবিট্রারি মিন্টিং, ও ডিসেন্ট্রালাইজড ফাইন্যান্স (DeFi) আউটফ্লো উল্লেখ করে।
Backward Labs একটি রিপোর্ট এবং প্রুফ-অফ-কনসেপ্ট প্রকাশ করে ভাঙা ইনভারিয়েন্টটি তুলে ধরে: “ইথেরিয়াম ব্রিজ রিজার্ভ কেবলমাত্র সেই সোর্স-চেইন রিজার্ভ ট্রান্সফারের জন্যই রিলিজ হতে পারে, যার CCE ক্রিয়েশন, অথরাইজেশন, ট্রান্সফার হ্যাশ, কাউন্ট, এবং ইকোনমিক ব্যাকিং—সবই প্রত্যাশিত ব্রিজ লাইফসাইকেলের অধীনে প্রুভ করা থাকে।”
এই এক্সপ্লয়েটটি ক্রস-চেইন ব্রিজগুলোর চলমান নিরাপত্তা চ্যালেঞ্জকে হাইলাইট করে, যেখানে ক্রিপ্টোগ্রাফিক ভেরিফিকেশন সফল হলেও অ্যাসেট ব্যাকিংয়ের জন্য বিজনেস-লজিক ভ্যালিডেশন ব্যর্থ হয়। ব্রিজ এক্সপ্লয়েটগুলো DeFi-তে বারবার দেখা যায়, এবং ব্লকচেইন ট্রানজ্যাকশন অপরিবর্তনীয় হওয়ায় এগুলো প্রায়ই পুনরুদ্ধার-অযোগ্য ক্ষতির দিকে নিয়ে যায়।
এই নিবন্ধটি AI ব্যবহার করে ইংরেজি থেকে অনুবাদ করা হয়েছে। মূল ইংরেজি সংস্করণটি নির্ভরযোগ্য উৎস; স্বয়ংক্রিয় অনুবাদে ভুল থাকতে পারে, বিশেষ করে আইনি ও নিয়ন্ত্রক পরিভাষায়।

















