پل Verus-Ethereum در عرض دو ماه برای دومین بار دچار سوءاستفاده شد و مهاجمان ۷.۳ تا ۷.۵ میلیون دلار از داراییهای دیجیتال مختلف را خارج کردند.
پل Verus در ۶۶ روز دومین سوءاستفاده را متحمل شد؛ باگ مجموع زیانها را به ۱۹.۱ میلیون دلار رساند

نکات کلیدی
- در ۲۳ ژوئیه، مهاجمان با سوءاستفاده از یک نقص در پل Verus-Ethereum، ۷.۵ میلیون دلار دارایی دیجیتال سرقت کردند.
- این رخنه، ریسکهای دیفای را برجسته میکند؛ جایی که اثباتهای رمزنگاریشده عبور میکنند اما پشتوانه دارایی از کار میافتد.
- کاربران باید کانالهای Verus را برای بهروزرسانیها دنبال کنند و در عین حال پروتکلها باید منطق بررسی وضعیت (state-check) را اصلاح کنند.
منطق معیوب پشت رخنه
به گفته پژوهشگران امنیت بلاکچین، قرارداد هوشمند پل Verus-Ethereum روز پنجشنبه بار دیگر مورد سوءاستفاده قرار گرفت و مهاجمان ۷.۳ تا ۷.۵ میلیون دلار از داراییهای دیجیتال مختلف را خارج کردند. این رویداد، دومین رخنه در همان قرارداد و همان آسیبپذیری طی دو ماه است. در ۱۷ مه، مهاجمان حدود ۱۱.۶ میلیون دلار با روشی مشابه سرقت کردند و مجموع زیانها را به حدود ۱۹.۱ میلیون دلار رساندند.
تحلیلگران امنیتی گفتند این حمله شامل یک «ایمپورت» (import) با طراحی مخرب از سمت Verus بود که دربردارنده یک درخواست پرداختِ بدون پشتوانه روی اتریوم بود. پل، امضاهای نوتری، ریشههای وضعیت (state roots) و اثباتهای مرکل را تأیید کرد، اما نتوانست بررسی کند که مبلغ پرداختِ درخواستشده با داراییهای قفلشده یا صادرشده در سمت Verus همخوانی دارد یا نه.
طبق گزارش Backward Labs، علت ریشهای، دور زدن مجوزدهی و مسئله «فرض» درباره وضعیت پروتکل بود. پل یک ایمپورت اثباتشده را پذیرفت که پرداختهای ذخیره چنددارایی را مجاز میکرد، اما بررسیهای حیاتی بالادستی برای ایجاد (creation)، مجوزدهی (authorization)، هش انتقال (transfer hash)، شمارش (count) و پشتوانه اقتصادی (economic backing) کافی نبود. یکی از تحلیلها اشاره کرد:
«این بار، همان علت ریشهای برای ۶۶ روز قابل سوءاستفاده باقی مانده بود.»
داراییهای خارجشده از ذخایر پل شامل اتر، tBTC، MKR، USDC، تتر، EURC و scrvUSD بود. برای DAI، پل با یک موقعیت وثیقهای Sky (که پیشتر MakerDAO بود) تعامل کرد تا حدود ۲۲۰,۳۵۷ واحد DAI ضرب کند و درخواست جعلی را برآورده سازد.
چندین ابزار پایش این تراکنش را با امتیاز «بحرانی» علامتگذاری کردند و به دستکاری وضعیت، ضرب دلبخواهی و خروج سرمایه در امور مالی غیرمتمرکز (DeFi) اشاره کردند.
Backward Labs گزارشی منتشر کرد و اثباتِ مفهوم (proof-of-concept) ارائه داد که ناوردای شکسته را برجسته میکرد: «ذخایر پل اتریوم تنها زمانی میتوانند آزاد شوند که انتقالهای ذخیره در زنجیره مبدأ، که ایجاد CCE، مجوزدهی، هش انتقال، شمارش و پشتوانه اقتصادی آنها همگی تحت چرخه عمر مورد انتظار پل اثبات شدهاند، وجود داشته باشد.»
این سوءاستفاده، چالشهای امنیتی جاری در پلهای میانزنجیرهای را برجسته میکند؛ جایی که تأیید رمزنگاری موفق میشود اما اعتبارسنجی منطق کسبوکار برای پشتوانه دارایی شکست میخورد. سوءاستفاده از پلها همچنان یک مسئله تکرارشونده در دیفای است و اغلب به زیانهای غیرقابلبازیابی منجر میشود، زیرا تراکنشهای بلاکچین تغییرناپذیر هستند.
این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمههای خودکار ممکن است حاوی نادرستیهایی باشند، بهویژه در اصطلاحات حقوقی و قانونی.

















