Obsługiwane przez
Security

Verus Bridge padł ofiarą drugiego ataku w ciągu 66 dni, a luka w zabezpieczeniach spowodowała, że łączna kwota strat wzrosła do 19,1 mln dolarów

Most Verus-Ethereum padł ofiarą drugiego ataku w ciągu dwóch miesięcy, w wyniku którego napastnicy wykradli aktywa cyfrowe o wartości od 7,3 mln do 7,5 mln dolarów.

UDOSTĘPNIJ
Verus Bridge padł ofiarą drugiego ataku w ciągu 66 dni, a luka w zabezpieczeniach spowodowała, że łączna kwota strat wzrosła do 19,1 mln dolarów

Najważniejsze informacje

  • 23 lipca atakujący wykorzystali lukę w zabezpieczeniach mostu Verus-Ethereum, kradnąc aktywa cyfrowe o wartości 7,5 mln dolarów.
  • Ten incydent podkreśla ryzyko związane z DeFi, gdzie kryptograficzne weryfikacje przebiegają pomyślnie, ale zabezpieczenie aktywów zawodzi.
  • Użytkownicy powinni śledzić kanały Verus w celu uzyskania aktualnych informacji, a protokoły muszą naprawić logikę sprawdzania stanu.

Błędna logika stojąca za atakiem

Według badaczy zajmujących się bezpieczeństwem łańcucha bloków, w czwartek ponownie doszło do wykorzystania luki w kontrakcie inteligentnym mostu Verus-Ethereum Bridge, w wyniku czego atakujący wykradli od 7,3 mln do 7,5 mln dolarów w różnych aktywach cyfrowych. Incydent ten stanowi drugie naruszenie tego samego kontraktu i tej samej luki w ciągu dwóch miesięcy. 17 maja atakujący ukradli około 11,6 mln dolarów, wykorzystując podobną metodę, co spowodowało, że łączne straty wyniosły około 19,1 mln dolarów.

Analitycy ds. bezpieczeństwa stwierdzili, że atak polegał na złośliwie spreparowanym imporcie po stronie Verus, który zawierał nieuzasadnione żądanie wypłaty w sieci Ethereum. Most zweryfikował podpisy notarialne, korzenie stanu oraz dowody Merkle’a, ale nie sprawdził, czy żądana kwota wypłaty odpowiada aktywom zablokowanym lub wyeksportowanym po stronie Verus.

Według Backward Labs główną przyczyną było obejście autoryzacji oraz problem z założeniami dotyczącymi stanu protokołu. Most zaakceptował sprawdzony plik importu autoryzujący wypłaty z rezerwy wieloaktywowej, ale kluczowe kontrole na wcześniejszych etapach dotyczące tworzenia, autoryzacji, skrótu transferu, liczby oraz zabezpieczenia ekonomicznego były niewystarczające. W jednej z analiz zauważono:

„Tym razem ta sama przyczyna źródłowa pozostawała podatna na wykorzystanie przez 66 dni”.

Aktywa wyprowadzone z rezerw mostu obejmowały Ether, tBTC, MKR, USDC, Tether, EURC oraz scrvUSD. W przypadku DAI most nawiązał interakcję z pozycją zabezpieczenia Sky (dawniej MakerDAO) w celu wyemitowania około 220 357 DAI w celu zrealizowania fałszywego żądania.

Kilka narzędzi monitorujących oznaczyło tę transakcję jako krytyczną, wskazując na manipulację stanem, arbitralne wyemitowanie oraz odpływy środków z sektora zdecentralizowanych finansów (DeFi).

Firma Backward Labs opublikowała raport oraz proof-of-concept podkreślające naruszenie niezmiennika: „Rezerwy mostu Ethereum mogą być uwalniane wyłącznie w celu transferów rezerw z łańcucha źródłowego, w przypadku których utworzenie CCE, autoryzacja, skrót transferu, liczba oraz zabezpieczenie ekonomiczne zostały potwierdzone w ramach oczekiwanego cyklu życia mostu”.

Ta luka uwypukla utrzymujące się wyzwania związane z bezpieczeństwem mostów międzyłańcuchowych, gdzie weryfikacja kryptograficzna przebiega pomyślnie, ale walidacja logiki biznesowej dotycząca zabezpieczenia aktywów kończy się niepowodzeniem. Wykorzystywanie luk w mostach pozostaje powracającym problemem w DeFi, często prowadząc do nieodwracalnych strat, ponieważ transakcje w łańcuchu bloków są niezmienne.

Ten artykuł został przetłumaczony z języka angielskiego przy użyciu sztucznej inteligencji. Oryginalna wersja angielska jest źródłem autorytatywnym; tłumaczenia automatyczne mogą zawierać nieścisłości, zwłaszcza w terminologii prawnej i regulacyjnej.

Tagi w tym artykule