提供
Security

Verus Bridgeは66日間で2度目の攻撃を受け、脆弱性により総損失額は1,910万ドルに達しました。

Verus-Ethereum Bridgeは2か月で2度目の攻撃を受け、攻撃者によって730万ドルから750万ドル相当のさまざまなデジタル資産が流出した。

共有
Verus Bridgeは66日間で2度目の攻撃を受け、脆弱性により総損失額は1,910万ドルに達しました。

主なポイント:

  • 7月23日、攻撃者はVerus-Ethereumブリッジの脆弱性を悪用し、750万ドル相当のデジタル資産を盗み出しました。
  • この事件は、暗号学的証明は通るものの資産の裏付けが機能しないというDeFiのリスクを浮き彫りにしました。
  • ユーザーはVerusの公式チャネルで最新情報を確認すべきであり、プロトコル側はステートチェックのロジックを修正する必要がある。

侵害の背景にあるロジックの欠陥

ブロックチェーンセキュリティ研究者によると、木曜日、Verus-Ethereum Bridgeのスマートコントラクトが再び悪用され、攻撃者は730万ドルから750万ドル相当のさまざまなデジタル資産を流出させました。この事件は、2ヶ月間で同コントラクトおよび同脆弱性を悪用した2度目の侵害となります。 5月17日には攻撃者が同様の手法で1,160万ドルを盗み出し、総損失額は1,910万ドルに達しました。

セキュリティアナリストによると、攻撃者はVerus側から悪意を持って作成されたインポートを利用し、イーサリアム上で裏付けのない支払要求を行った。ブリッジは公証人の署名、ステートルート、マークル証明を検証したが、要求された支払額がVerus側でロックまたはエクスポートされた資産と一致しているかを検証できなかった。

Backward Labsによると、根本原因は認証バイパスとプロトコル状態の仮定に関する問題でした。このブリッジは、マルチアセット準備金の支払いを承認する証明済みのインポートを受け入れましたが、作成、承認、転送ハッシュ、数量、および経済的裏付けに関する重要な上流チェックが不十分でした。ある分析では次のように指摘されています。

「今回、同じ根本原因が66日間も悪用可能な状態のまま放置されていた。」

流出した準備金にはイーサ、tBTC、MKR、USDC、テザー、EURC、scrvUSDなどが含まれていました。 DAIについては、ブリッジがSky(旧MakerDAO)の担保ポジションと連携し、不正な要求を満たすために約220,357 DAIを鋳造しました。

複数の監視ツールは、状態の改ざん、恣意的な発行、分散型金融(DeFi)からの流出を理由に、この取引に重大なスコアを付与して警告を発しました。

Backward Labsは、破られた不変条件を指摘するレポートと概念実証(PoC)を公開しました。「イーサリアム・ブリッジの準備金は、CCEの作成・承認・転送ハッシュ・カウント・経済的裏付けがすべて、想定されるブリッジのライフサイクルにおいて証明されたソースチェーンの準備金転送に対してのみ解放されるべきである」と指摘しています。

このエクスプロイトは、クロスチェーン・ブリッジが抱える継続的なセキュリティ課題を浮き彫りにしました。具体的には、暗号学的検証は成功するものの、資産の裏付けに関するビジネスロジックの検証が失敗しています。ブリッジのエクスプロイトはDeFiにおいて繰り返し発生する問題であり、ブロックチェーン上のトランザクションは不変であるため、しばしば回復不可能な損失につながります。

Peckshieldが8件の重大なインシデントを追跡した結果、5月の暗号資産ブリッジの脆弱性悪用による被害額は3億2860万ドルに達しました。

Peckshieldが8件の重大なインシデントを追跡した結果、5月の暗号資産ブリッジの脆弱性悪用による被害額は3億2860万ドルに達しました。

Peckshieldの調査によると、2026年には8件の主要なブリッジハッキングが発生し、被害総額は3億2860万ドルに上りました。KelpDAOのLayerzeroにおける3億ドルの被害からVerusブリッジの資金流出に至るまで、クロスチェーンのセキュリティは危機的状況にあります。 read more.

この記事はAIを使用して英語から翻訳されました。英語の原文が正式な情報源であり、自動翻訳には、特に法律および規制に関する用語において不正確な部分が含まれる場合があります。

この記事のタグ