ارائه توسط
Security

پل Verus در ۶۶ روز دومین سوءاستفاده را متحمل شد؛ باگ مجموع زیان‌ها را به ۱۹.۱ میلیون دلار رساند

پل Verus-Ethereum در عرض دو ماه برای دومین بار دچار سوءاستفاده شد و مهاجمان ۷.۳ تا ۷.۵ میلیون دلار از دارایی‌های دیجیتال مختلف را خارج کردند.

نویسنده
اشتراک
پل Verus در ۶۶ روز دومین سوءاستفاده را متحمل شد؛ باگ مجموع زیان‌ها را به ۱۹.۱ میلیون دلار رساند

نکات کلیدی

  • در ۲۳ ژوئیه، مهاجمان با سوءاستفاده از یک نقص در پل Verus-Ethereum، ۷.۵ میلیون دلار دارایی دیجیتال سرقت کردند.
  • این رخنه، ریسک‌های دیفای را برجسته می‌کند؛ جایی که اثبات‌های رمزنگاری‌شده عبور می‌کنند اما پشتوانه دارایی از کار می‌افتد.
  • کاربران باید کانال‌های Verus را برای به‌روزرسانی‌ها دنبال کنند و در عین حال پروتکل‌ها باید منطق بررسی وضعیت (state-check) را اصلاح کنند.

منطق معیوب پشت رخنه

به گفته پژوهشگران امنیت بلاکچین، قرارداد هوشمند پل Verus-Ethereum روز پنجشنبه بار دیگر مورد سوءاستفاده قرار گرفت و مهاجمان ۷.۳ تا ۷.۵ میلیون دلار از دارایی‌های دیجیتال مختلف را خارج کردند. این رویداد، دومین رخنه در همان قرارداد و همان آسیب‌پذیری طی دو ماه است. در ۱۷ مه، مهاجمان حدود ۱۱.۶ میلیون دلار با روشی مشابه سرقت کردند و مجموع زیان‌ها را به حدود ۱۹.۱ میلیون دلار رساندند.

تحلیلگران امنیتی گفتند این حمله شامل یک «ایمپورت» (import) با طراحی مخرب از سمت Verus بود که دربردارنده یک درخواست پرداختِ بدون پشتوانه روی اتریوم بود. پل، امضاهای نوتری، ریشه‌های وضعیت (state roots) و اثبات‌های مرکل را تأیید کرد، اما نتوانست بررسی کند که مبلغ پرداختِ درخواست‌شده با دارایی‌های قفل‌شده یا صادرشده در سمت Verus همخوانی دارد یا نه.

طبق گزارش Backward Labs، علت ریشه‌ای، دور زدن مجوزدهی و مسئله «فرض» درباره وضعیت پروتکل بود. پل یک ایمپورت اثبات‌شده را پذیرفت که پرداخت‌های ذخیره چنددارایی را مجاز می‌کرد، اما بررسی‌های حیاتی بالادستی برای ایجاد (creation)، مجوزدهی (authorization)، هش انتقال (transfer hash)، شمارش (count) و پشتوانه اقتصادی (economic backing) کافی نبود. یکی از تحلیل‌ها اشاره کرد:

«این بار، همان علت ریشه‌ای برای ۶۶ روز قابل سوءاستفاده باقی مانده بود.»

دارایی‌های خارج‌شده از ذخایر پل شامل اتر، tBTC، MKR، USDC، تتر، EURC و scrvUSD بود. برای DAI، پل با یک موقعیت وثیقه‌ای Sky (که پیش‌تر MakerDAO بود) تعامل کرد تا حدود ۲۲۰,۳۵۷ واحد DAI ضرب کند و درخواست جعلی را برآورده سازد.

چندین ابزار پایش این تراکنش را با امتیاز «بحرانی» علامت‌گذاری کردند و به دستکاری وضعیت، ضرب دل‌بخواهی و خروج سرمایه در امور مالی غیرمتمرکز (DeFi) اشاره کردند.

Backward Labs گزارشی منتشر کرد و اثباتِ مفهوم (proof-of-concept) ارائه داد که ناوردای شکسته را برجسته می‌کرد: «ذخایر پل اتریوم تنها زمانی می‌توانند آزاد شوند که انتقال‌های ذخیره در زنجیره مبدأ، که ایجاد CCE، مجوزدهی، هش انتقال، شمارش و پشتوانه اقتصادی آن‌ها همگی تحت چرخه عمر مورد انتظار پل اثبات شده‌اند، وجود داشته باشد.»

این سوءاستفاده، چالش‌های امنیتی جاری در پل‌های میان‌زنجیره‌ای را برجسته می‌کند؛ جایی که تأیید رمزنگاری موفق می‌شود اما اعتبارسنجی منطق کسب‌وکار برای پشتوانه دارایی شکست می‌خورد. سوءاستفاده از پل‌ها همچنان یک مسئله تکرارشونده در دیفای است و اغلب به زیان‌های غیرقابل‌بازیابی منجر می‌شود، زیرا تراکنش‌های بلاکچین تغییرناپذیر هستند.

سوءاستفاده‌های پل‌های کریپتو در ماه می به ۳۲۸.۶ میلیون دلار رسید، در حالی که Peckshield ۸ حادثه بزرگ را ردیابی می‌کند

سوءاستفاده‌های پل‌های کریپتو در ماه می به ۳۲۸.۶ میلیون دلار رسید، در حالی که Peckshield ۸ حادثه بزرگ را ردیابی می‌کند

پِک‌شیلد ۸ هک بزرگ پل را در سال ۲۰۲۶ ردیابی کرد که در مجموع به ۳۲۸.۶ میلیون دلار می‌رسند. از رخنه ۳۰۰ میلیون دلاری لِیِرزیرو در KelpDAO تا تخلیه پل Verus، امنیت بین‌زنجیره‌ای در بحران است. read more.

این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمه‌های خودکار ممکن است حاوی نادرستی‌هایی باشند، به‌ویژه در اصطلاحات حقوقی و قانونی.

برچسب‌ها در این داستان