Drevet af
Security

Verus Bridge ramt af sit andet sikkerhedsbrud på 66 dage, idet fejlen øger de samlede tab til 19,1 mio. dollar

Verus-Ethereum-broen blev ramt af sit andet sikkerhedsbrud på to måneder, hvor angribere stjal mellem 7,3 og 7,5 millioner dollar i forskellige digitale aktiver.

SKREVET AF
DEL
Verus Bridge ramt af sit andet sikkerhedsbrud på 66 dage, idet fejlen øger de samlede tab til 19,1 mio. dollar

Hovedpunkter

  • Den 23. juli udnyttede angribere en sårbarhed i Verus-Ethereum Bridge og stjal 7,5 millioner dollar i digitale aktiver.
  • Sikkerhedsbruddet understreger risiciene ved DeFi, hvor kryptografiske beviser godkendes, men sikkerhedsstillelsen for aktiverne svigter.
  • Brugere bør følge med på Verus-kanalerne for opdateringer, mens protokollerne skal rette logikken bag tilstandskontrollen.

Fejlbehæftet logik bag sikkerhedsbruddet

Smartkontrakten Verus-Ethereum Bridge blev igen udnyttet torsdag, hvor angribere stjal mellem 7,3 og 7,5 millioner dollar i forskellige digitale aktiver, ifølge blockchain-sikkerhedsforskere. Hændelsen markerer det andet sikkerhedsbrud på den samme kontrakt og sårbarhed på to måneder. Den 17. maj stjal angribere ca. 11,6 millioner dollars ved hjælp af en lignende metode, hvilket bringer de samlede tab op på omkring 19,1 millioner dollars.

Sikkerhedsanalytikere sagde, at angrebet involverede en ondsindet importranke fra Verus-siden, der indeholdt en uberettiget udbetalingsanmodning på Ethereum. Broen verificerede notarsignaturer, tilstandsrødder og Merkle-beviser, men den undlod at kontrollere, om det anmodede udbetalingsbeløb stemte overens med de aktiver, der var låst eller eksporteret på Verus-siden.

Ifølge Backward Labs var den grundlæggende årsag et problem med omgåelse af autorisation og antagelser om protokolstatus. Broen accepterede en valideret import, der godkendte udbetalinger fra multi-asset-reserven, men de kritiske opstrømskontroller af oprettelse, autorisation, overførselshash, antal og økonomisk dækning var utilstrækkelige. En analyse bemærkede:

»Denne gang forblev den samme grundlæggende årsag udnyttelig i 66 dage.«

Aktiver, der blev drænet fra broens reserver, omfattede Ether, tBTC, MKR, USDC, Tether, EURC og scrvUSD. For DAI interagerede broen med en Sky-sikkerhedsposition (tidligere MakerDAO) for at udstede ca. 220.357 DAI for at imødekomme den svigagtige anmodning.

Flere overvågningsværktøjer markerede transaktionen med en kritisk score og henviste til manipulation af status, vilkårlig udstedelse og udstrømninger fra decentraliseret finans (DeFi).

Backward Labs offentliggjorde en rapport og et proof-of-concept, der fremhævede den brudte invariant: "Ethereum-broens reserver må kun frigives til overførsler fra kildekæden, hvor CCE-oprettelse, autorisation, overførselshash, antal og økonomisk dækning alle er bevist inden for broens forventede livscyklus."

Dette sikkerhedshul understreger de vedvarende sikkerhedsudfordringer med krydskædebroer, hvor den kryptografiske verifikation lykkes, men valideringen af forretningslogikken for aktivernes sikkerhedsstillelse mislykkes. Sikkerhedshuller i broer er fortsat et tilbagevendende problem i DeFi, hvilket ofte fører til uoprettelige tab, da blockchain-transaktioner er uforanderlige.

Denne artikel er oversat fra engelsk ved hjælp af kunstig intelligens. Den originale engelske version er den autoritative kilde; automatiske oversættelser kan indeholde unøjagtigheder, især i juridisk og lovgivningsmæssig terminologi.

Tags i denne artikel