Мост Verus-Ethereum подвергся второй хакерской атаке за два месяца: злоумышленники похитили цифровые активы на сумму от 7,3 до 7,5 миллионов долларов.
Verus Bridge подвергся второй хакерской атаке за 66 дней: из-за уязвимости общий ущерб достиг 19,1 млн долларов

Основные выводы
- 23 июля злоумышленники воспользовались уязвимостью в Verus-Ethereum Bridge и похитили цифровых активов на сумму 7,5 млн долларов.
- Эта утечка подчеркивает риски DeFi, когда криптографические проверки проходят успешно, но обеспечение активов не работает.
- Пользователям следует следить за обновлениями в каналах Verus, а протоколам необходимо исправить логику проверки состояния.
Несовершенная логика, приведшая к взлому
По данным исследователей в области безопасности блокчейнов, в четверг смарт-контракт Verus-Ethereum Bridge вновь подвергся атаке, в результате которой злоумышленники похитили от 7,3 до 7,5 млн долларов в виде различных цифровых активов. Этот инцидент стал вторым случаем взлома одного и того же контракта и уязвимости за последние два месяца. 17 мая злоумышленники похитили примерно 11,6 млн долларов, используя аналогичный метод, в результате чего общие убытки составили около 19,1 млн долларов.
Аналитики по безопасности сообщили, что атака была связана со злонамеренно сформированным импортом со стороны Verus, который включал запрос на выплату в Ethereum без соответствующего обеспечения. Мост проверил нотариальные подписи, корни состояния и доказательства Меркла, но не сумел убедиться, что запрошенная сумма выплаты соответствовала активам, заблокированным или экспортированным со стороны Verus.
По данным Backward Labs, основной причиной стали обход авторизации и проблема с допущением о состоянии протокола. Мост принял проверенный импорт, авторизующий выплаты из мультиактивного резерва, но критически важные проверки на верхних уровнях — касающиеся создания, авторизации, хеша перевода, количества и экономического обеспечения — оказались недостаточными. В одном из анализов отмечается:
«На этот раз та же самая первопричина оставалась уязвимой для эксплуатации в течение 66 дней».
Среди активов, выведенных из резервов моста, были Ether, tBTC, MKR, USDC, Tether, EURC и scrvUSD. Что касается DAI, мост взаимодействовал с позицией залога Sky (ранее MakerDAO) для чеканки примерно 220 357 DAI с целью выполнения мошеннического запроса.
Несколько инструментов мониторинга пометили транзакцию критической оценкой, указав на манипуляцию состоянием, произвольную эмиссию и отток средств из децентрализованных финансов (DeFi).
Компания Backward Labs опубликовала отчет и доказательство концепции, в которых подчеркивается нарушенный инвариант: «Резервы моста Ethereum могут быть высвобождены только для переводов из резервов исходной цепочки, для которых создание CCE, авторизация, хэш перевода, количество и экономическое обеспечение подтверждены в рамках ожидаемого жизненного цикла моста».
Эта уязвимость подчеркивает сохраняющиеся проблемы безопасности межцепочечных мостов, где криптографическая верификация проходит успешно, но проверка бизнес-логики на наличие обеспечения активов завершается неудачей. Уязвимости мостов остаются повторяющейся проблемой в DeFi, часто приводящей к безвозвратным потерям из-за неизменяемости транзакций в блокчейне.
Эта статья была переведена с английского языка с помощью искусственного интеллекта. Оригинальная версия на английском языке является авторитетным источником; автоматические переводы могут содержать неточности, особенно в юридической и нормативной терминологии.

















