Podul Verus-Ethereum a fost victima celui de-al doilea atac în două luni, atacatorii sustrăgând între 7,3 și 7,5 milioane de dolari sub formă de diverse active digitale.
Verus Bridge suferă a doua breșă de securitate în 66 de zile, vulnerabilitatea ducând pierderile totale la 19,1 milioane de dolari

Concluzii cheie
- Pe 23 iulie, atacatorii au exploatat o vulnerabilitate a podului Verus-Ethereum, furând active digitale în valoare de 7,5 milioane de dolari.
- Această breșă subliniază riscurile asociate sectorului DeFi, unde verificările criptografice sunt reușite, dar garantarea activelor eșuează.
- Utilizatorii ar trebui să urmărească canalele Verus pentru noutăți, în timp ce protocoalele trebuie să remedieze logica de verificare a stării.
Logica defectuoasă din spatele breșei
Contractul inteligent Verus-Ethereum Bridge a fost exploatat din nou joi, atacatorii sustrăgând între 7,3 și 7,5 milioane de dolari în diverse active digitale, potrivit cercetătorilor în securitatea blockchain-ului. Incidentul marchează a doua breșă de securitate a aceluiași contract și a aceleiași vulnerabilități în decurs de două luni. Pe 17 mai, atacatorii au furat aproximativ 11,6 milioane de dolari folosind o metodă similară, aducând pierderile totale la aproximativ 19,1 milioane de dolari.
Analiștii de securitate au afirmat că atacul a implicat o operațiune de import creată în mod malicios din partea Verus, care includea o cerere de plată nejustificată pe Ethereum. Podul a verificat semnăturile notariale, rădăcinile de stare și dovezile Merkle, dar nu a reușit să verifice dacă suma de plată solicitată corespundea activelor blocate sau exportate din partea Verus.
Potrivit Backward Labs, cauza principală a fost o ocolire a autorizării și o problemă legată de presupunerea stării protocolului. Podul a acceptat un import validat care autoriza plăți din rezerve multi-active, dar verificările critice din amonte privind crearea, autorizarea, hash-ul transferului, numărul și acoperirea economică au fost insuficiente. O analiză a menționat:
„De data aceasta, aceeași cauză principală a rămas vulnerabilă timp de 66 de zile.”
Activele sustrase din rezervele podului au inclus Ether, tBTC, MKR, USDC, Tether, EURC și scrvUSD. În cazul DAI, podul a interacționat cu o poziție de garanție Sky (fostă MakerDAO) pentru a emite aproximativ 220.357 DAI în vederea îndeplinirii cererii frauduloase.
Mai multe instrumente de monitorizare au semnalat tranzacția cu un scor critic, invocând manipularea stării, generarea arbitrară de monede și ieșiri din finanțarea descentralizată (DeFi).
Backward Labs a publicat un raport și o dovadă de concept care evidențiază încălcarea invariantei: „Rezervele podului Ethereum pot fi eliberate numai pentru transferurile de rezerve din lanțul sursă ale căror creare CCE, autorizare, hash de transfer, număr și acoperire economică sunt toate dovedite în cadrul ciclului de viață preconizat al podului.”
Exploatarea evidențiază provocările de securitate existente în cazul podurilor inter-lanțuri, unde verificarea criptografică reușește, dar validarea logicii de afaceri pentru susținerea activelor eșuează. Exploatările podurilor rămân o problemă recurentă în DeFi, ducând adesea la pierderi irecuperabile, deoarece tranzacțiile de pe blockchain sunt imuabile.
Acest articol a fost tradus din limba engleză cu ajutorul inteligenței artificiale. Versiunea originală în limba engleză este sursa autoritară; traducerile automate pot conține inexactități, în special în terminologia juridică și de reglementare.

















