Pokreće
Security

Verus Bridge pretrpio drugi napad u 66 dana jer je propust povećao ukupne gubitke na 19,1 milijun dolara

Most Verus-Ethereum Bridge doživio je drugi napad u dva mjeseca, pri čemu su napadači ispraznili između 7,3 i 7,5 milijuna dolara u raznoj digitalnoj imovini.

PODIJELI
Verus Bridge pretrpio drugi napad u 66 dana jer je propust povećao ukupne gubitke na 19,1 milijun dolara

Key Takeaways

  • 23. srpnja napadači su iskoristili propust u Verus-Ethereum Bridgeu, ukravši 7,5 milijuna dolara u digitalnoj imovini.
  • Proboj naglašava rizike DeFi-ja kada kriptografski dokazi prolaze, ali pokriće imovine zakaže.
  • Korisnici bi trebali pratiti Verus kanale za ažuriranja, dok protokoli moraju ispraviti logiku provjere stanja.

Pogrešna logika iza proboja

Pametni ugovor Verus-Ethereum Bridgea ponovno je iskorišten u četvrtak, pri čemu su napadači ispraznili između 7,3 i 7,5 milijuna dolara u različitoj digitalnoj imovini, prema istraživačima blockchain sigurnosti. Incident označava drugi proboj istog ugovora i iste ranjivosti u dva mjeseca. Dana 17. svibnja napadači su ukrali približno 11,6 milijuna dolara koristeći sličnu metodu, čime su ukupni gubici dosegnuli oko 19,1 milijun dolara.

Sigurnosni analitičari naveli su da je napad uključivao zlonamjerno konstruiran import s Verus strane koji je sadržavao zahtjev za isplatu na Ethereumu bez pokrića. Bridge je verificirao potpise bilježnika (notary), korijene stanja i Merkleove dokaze, ali nije provjerio odgovara li traženi iznos isplate imovini zaključanoj ili izvezenoj na Verus strani.

Prema Backward Labsu, temeljni uzrok bio je zaobilaženje autorizacije i problem pretpostavke o stanju protokola. Bridge je prihvatio dokazani import koji autorizira isplate iz višesredstvene pričuve, ali ključne nadređene provjere za kreiranje, autorizaciju, hash prijenosa, broj i ekonomsko pokriće bile su nedostatne. Jedna analiza navodi:

“Ovaj put, isti temeljni uzrok ostao je iskoristiv 66 dana.”

Imovina ispražnjena iz pričuva bridgea uključivala je Ether, tBTC, MKR, USDC, Tether, EURC i scrvUSD. Za DAI, bridge je stupio u interakciju s kolateralnom pozicijom Skyja (ranije MakerDAO) kako bi mintao otprilike 220.357 DAI-ja i tako ispunio prijevarni zahtjev.

Nekoliko alata za nadzor označilo je transakciju kritičnom ocjenom, navodeći manipulaciju stanjem, proizvoljno mintanje i odljeve iz decentraliziranih financija (DeFi).

Backward Labs objavio je izvješće i proof-of-concept koji ističu narušeni invarijant: “Ethereum bridge rezerve smiju se osloboditi samo za prijenose pričuva na izvornom lancu za koje su, u očekivanom životnom ciklusu bridgea, dokazani CCE kreiranje, autorizacija, hash prijenosa, broj i ekonomsko pokriće.”

Ovaj napad ističe trajne sigurnosne izazove kod cross-chain bridgeova, gdje kriptografska verifikacija uspijeva, ali provjera poslovne logike za pokriće imovine zakaže. Eksploatacije bridgeova i dalje su ponavljajući problem u DeFi-ju, često dovodeći do nepovratnih gubitaka jer su blockchain transakcije nepromjenjive.

Ovaj je članak preveden s engleskog jezika pomoću umjetne inteligencije. Izvorna engleska verzija mjerodavan je izvor; automatski prijevodi mogu sadržavati netočnosti, osobito u pravnoj i regulatornoj terminologiji.

Oznake u ovom članku