A Verus-Ethereum Bridge két hónap alatt már másodszor vált támadás áldozatává; a támadók 7,3–7,5 millió dollár értékű különféle digitális eszközt sikkasztottak el.
A Verus Bridge 66 napon belül másodszor is támadás áldozatává vált; a biztonsági rés miatt az összveszteség 19,1 millió dollárra emelkedett

Főbb tanulságok
- Július 23-án a támadók kihasználták a Verus-Ethereum Bridge egyik biztonsági rést, és 7,5 millió dollár értékű digitális eszközt loptak el.
- A támadás rávilágít a DeFi-vel járó kockázatokra, amikor a kriptográfiai ellenőrzések sikeresek, de az eszközök fedezete nem megfelelő.
- A felhasználóknak érdemes figyelniük a Verus csatornáit a frissítésekért, míg a protokolloknak ki kell javítaniuk az állapotellenőrzési logikát.
A támadás mögött álló hibás logika
A blokklánc-biztonsági kutatók szerint csütörtökön ismét kihasználták a Verus-Ethereum Bridge intelligens szerződését, és a támadók 7,3–7,5 millió dollár értékű különböző digitális eszközt loptak el. Az incidens az ugyanazon szerződés és sebezhetőség második kihasználását jelenti két hónap alatt. Május 17-én a támadók hasonló módszerrel körülbelül 11,6 millió dollárt loptak el, így a teljes veszteség körülbelül 19,1 millió dollárra rúg.
A biztonsági elemzők szerint a támadáshoz egy rosszindulatúan kialakított import kérés tartozott a Verus oldaláról, amely egy fedezet nélküli kifizetési kérelmet tartalmazott az Ethereumon. A híd ellenőrizte a közjegyzői aláírásokat, az állapotgyököket és a Merkle-bizonyítékokat, de nem ellenőrizte, hogy a kért kifizetési összeg egyezik-e a Verus oldalán zárolt vagy exportált eszközökkel.
A Backward Labs szerint a kiváltó ok egy engedélyezési megkerülés és a protokollállapot-feltételezéssel kapcsolatos probléma volt. A híd elfogadott egy olyan igazolt importot, amely több eszközből álló tartalék kifizetéseit engedélyezte, de a létrehozás, az engedélyezés, az átutalási hash, a mennyiség és a gazdasági fedezet tekintetében elvégzett kritikus upstream ellenőrzések nem voltak elégségesek. Egy elemzés a következőket jegyezte meg:
„Ezúttal ugyanaz a kiváltó ok 66 napig kihasználható maradt.”
A híd tartalékaiból eltűnt eszközök között szerepelt az Ether, a tBTC, az MKR, az USDC, a Tether, az EURC és a scrvUSD. A DAI esetében a híd egy Sky (korábban MakerDAO) fedezeti pozícióval lépett kapcsolatba, hogy körülbelül 220 357 DAI-t verjen a csalárd kérelem teljesítése érdekében.
Több felügyeleti eszköz is kritikus minősítéssel jelölte meg a tranzakciót, hivatkozva az állapot manipulációjára, az önkényes kibocsátásra és a decentralizált pénzügyek (DeFi) kiáramlására.
A Backward Labs jelentést és koncepcióbizonyítást tett közzé, amely kiemelte a megsértett invariánst: „Az Ethereum-híd tartalékai kizárólag olyan forráslánc-tartalékátutalásokra szabadíthatók fel, amelyeknél a CCE létrehozása, engedélyezése, átutalási hash-értéke, darabszáma és gazdasági fedezete mind a híd várható életciklusa alatt bizonyított.”
A biztonsági rés rávilágít a láncok közötti hidakkal kapcsolatos folyamatos biztonsági kihívásokra, ahol a kriptográfiai ellenőrzés sikeres, de az eszközalátámasztásra vonatkozó üzleti logikai érvényesítés kudarcot vall. A hidakkal kapcsolatos biztonsági rések továbbra is visszatérő problémát jelentenek a DeFi-ben, és gyakran helyrehozhatatlan veszteségekhez vezetnek, mivel a blokklánc-tranzakciók megváltoztathatatlanok.
Ezt a cikket mesterséges intelligencia segítségével fordították le angolról. Az eredeti angol nyelvű változat a hiteles forrás; az automatikus fordítások pontatlanságokat tartalmazhatnak, különösen a jogi és szabályozási terminológiában.

















