Verus-Ethereum-silta joutui kahden kuukauden sisällä jo toisen kerran hyökkäyksen kohteeksi, ja hyökkääjät veivät 7,3–7,5 miljoonaa dollaria arvosta erilaisia digitaalisia varoja.
Verus Bridge joutui toisen hyökkäyksen kohteeksi 66 päivän sisällä, ja haavoittuvuuden seurauksena kokonaistappiot nousivat 19,1 miljoonaan dollariin

Tärkeimmät kohdat
- 23. heinäkuuta hyökkääjät hyödynsivät Verus-Ethereum-sillan haavoittuvuutta ja varastivat 7,5 miljoonaa dollaria digitaalisia varoja.
- Tämä tietomurto korostaa DeFi-riskejä, joissa salaustekniset todisteet läpäisevät tarkastuksen, mutta varojen vakuudet eivät pidä paikkaansa.
- Käyttäjien tulisi seurata Verus-kanavia päivitysten varalta, ja protokollien on korjattava tilan tarkistuslogiikka.
Hyökkäyksen taustalla oleva virheellinen logiikka
Verus-Ethereum Bridge -älykäs sopimus hyödynnettiin jälleen torstaina, jolloin hyökkääjät veivät 7,3–7,5 miljoonaa dollaria erilaisina digitaalisina varoina, kertovat lohkoketjun tietoturvatutkijat. Tapaus on jo toinen saman sopimuksen ja haavoittuvuuden hyödyntäminen kahden kuukauden aikana. 17. toukokuuta hyökkääjät varastivat noin 11,6 miljoonaa dollaria samankaltaisella menetelmällä, jolloin kokonaistappiot nousivat noin 19,1 miljoonaan dollariin.
Turvallisuusanalyytikoiden mukaan hyökkäys liittyi Verus-puolelta lähetettyyn pahantahtoisesti muotoiltuun tuontiin, joka sisälsi perusteettoman maksuvaatimuksen Ethereumissa. Silta tarkisti notaarin allekirjoitukset, tilan juuret ja Merkle-todisteet, mutta se ei onnistunut varmistamaan, että pyydetty maksusumma vastasi Verus-puolella lukittuja tai vietyjä varoja.
Backward Labsin mukaan perussyy oli valtuutuksen ohitus ja protokollan tilan oletukseen liittyvä ongelma. Silta hyväksyi todistetun tuonnin, joka valtuutti monivarallisuusvarannon maksuja, mutta luomista, valtuutusta, siirron hajautusarvoa, lukumäärää ja taloudellista katetta koskevat kriittiset ylävirran tarkistukset olivat riittämättömiä. Eräässä analyysissä todettiin:
”Tällä kertaa sama perussyy oli hyödynnettävissä 66 päivän ajan.”
Sillan varannoista tyhjennetyt varat sisälsivät Etheriä, tBTC:tä, MKR:ää, USDC:tä, Tetheriä, EURC:tä ja scrvUSD:tä. DAI:n osalta silta oli vuorovaikutuksessa Sky-alustan (ent. MakerDAO) vakuusposition kanssa luodakseen noin 220 357 DAI:ta petollisen pyynnön täyttämiseksi.
Useat seurantatyökalut merkitsivät transaktion kriittiseksi viittaamalla tilan manipulointiin, mielivaltaiseen luomiseen ja hajautetun rahoituksen (DeFi) ulosvirtauksiin.
Backward Labs julkaisi raportin ja proof-of-concept -esimerkin, jossa korostettiin rikkoutunutta invarianssia: ”Ethereum-sillan varoja saa vapauttaa vain lähdeketjun varasiirtoihin, joiden CCE-luonti, valtuutus, siirron hajautusarvo, lukumäärä ja taloudellinen tausta on kaikki todistettu sillan odotetun elinkaaren puitteissa.”
Tämä haavoittuvuus korostaa ketjujen välisten siltojen jatkuvia turvallisuushaasteita, joissa kryptografinen todentaminen onnistuu, mutta varojen taustalla olevan liiketoimintalogiikan validointi epäonnistuu. Siltojen haavoittuvuudet ovat edelleen toistuva ongelma DeFi-alalla, ja ne johtavat usein korvaamattomiin menetyksiin, koska lohkoketjutapahtumat ovat muuttumattomia.
Tämä artikkeli on käännetty englannista tekoälyn avulla. Alkuperäinen englanninkielinen versio on auktoritatiivinen lähde; automaattiset käännökset voivat sisältää epätarkkuuksia, erityisesti oikeudellisessa ja sääntelyyn liittyvässä terminologiassa.

















