Most Verus-Ethereum se stal obětí druhého útoku za poslední dva měsíce, při kterém útočníci odcizili digitální aktiva v hodnotě 7,3 až 7,5 milionu dolarů.
Verus Bridge se stal obětí druhého útoku za posledních 66 dní; celkové ztráty v důsledku této chyby dosáhly 19,1 milionu dolarů

Hlavní body
- 23. července útočníci zneužili chybu v mostu Verus-Ethereum a ukradli digitální aktiva v hodnotě 7,5 milionu dolarů.
- Tento útok podtrhuje rizika DeFi, kde sice kryptografické ověření proběhne, ale zajištění aktiv selže.
- Uživatelé by měli sledovat kanály Verus, kde se objevují aktualizace, zatímco protokoly musí opravit logiku kontroly stavu.
Chybná logika za útokem
Podle výzkumníků zabývajících se bezpečností blockchainu byl ve čtvrtek opět zneužit smart kontrakt Verus-Ethereum Bridge, přičemž útočníci odcizili 7,3 až 7,5 milionu dolarů v různých digitálních aktivech. Tento incident představuje již druhé narušení stejného kontraktu a zranitelnosti během dvou měsíců. 17. května útočníci pomocí podobné metody ukradli přibližně 11,6 milionu dolarů, čímž se celkové ztráty vyšplhaly na zhruba 19,1 milionu dolarů.
Bezpečnostní analytici uvedli, že útok zahrnoval škodlivě vytvořený import ze strany Verus, který obsahoval neopodstatněnou žádost o výplatu na Ethereu. Most ověřil notářské podpisy, kořeny stavu a Merkleovy důkazy, ale neověřil, zda požadovaná částka výplaty odpovídá aktivům uzamčeným nebo exportovaným na straně Verus.
Podle společnosti Backward Labs byla hlavní příčinou obcházení autorizace a problém s předpokladem stavu protokolu. Most přijal ověřený import autorizující výplaty z rezerv více aktiv, ale kritické kontroly na vstupní straně týkající se vytvoření, autorizace, hash převodu, počtu a ekonomického krytí byly nedostatečné. Jedna analýza poznamenala:
„Tentokrát zůstala stejná příčina zranitelná po dobu 66 dnů.“
Mezi aktiva odčerpaná z rezerv mostu patřily Ether, tBTC, MKR, USDC, Tether, EURC a scrvUSD. V případě DAI most komunikoval s kolaterální pozicí Sky (dříve MakerDAO), aby vyrazil přibližně 220 357 DAI a vyhověl tak podvodné žádosti.
Několik monitorovacích nástrojů označilo transakci jako kritickou s odkazem na manipulaci se stavem, svévolné ražení a odliv prostředků z decentralizovaných financí (DeFi).
Společnost Backward Labs zveřejnila zprávu a důkaz koncepce (proof-of-concept), v nichž zdůraznila porušenou invariantní vlastnost: „Rezervy mostu Ethereum mohou být uvolněny pouze pro převody rezerv ze zdrojového řetězce, u nichž jsou vytvoření CCE, autorizace, hash převodu, počet a ekonomické krytí prokázány v rámci očekávaného životního cyklu mostu.“
Tento exploit poukazuje na přetrvávající bezpečnostní výzvy u mezireťazcových mostů, kde sice kryptografické ověření proběhne úspěšně, ale validace obchodní logiky pro krytí aktiv selže. Zneužití mostů zůstávají v DeFi opakujícím se problémem, který často vede k nenapravitelným ztrátám, protože transakce v blockchainu jsou neměnné.
Tento článek byl přeložen z angličtiny pomocí umělé inteligence. Původní anglická verze je autoritativním zdrojem; automatické překlady mohou obsahovat nepřesnosti, zejména v právní a regulační terminologii.

















