При поддержке
Security

Verus Bridge подвергся второй хакерской атаке за 66 дней: из-за уязвимости общий ущерб достиг 19,1 млн долларов

Мост Verus-Ethereum подвергся второй хакерской атаке за два месяца: злоумышленники похитили цифровые активы на сумму от 7,3 до 7,5 миллионов долларов.

АВТОР
ПОДЕЛИТЬСЯ
Verus Bridge подвергся второй хакерской атаке за 66 дней: из-за уязвимости общий ущерб достиг 19,1 млн долларов

Основные выводы

  • 23 июля злоумышленники воспользовались уязвимостью в Verus-Ethereum Bridge и похитили цифровых активов на сумму 7,5 млн долларов.
  • Эта утечка подчеркивает риски DeFi, когда криптографические проверки проходят успешно, но обеспечение активов не работает.
  • Пользователям следует следить за обновлениями в каналах Verus, а протоколам необходимо исправить логику проверки состояния.

Несовершенная логика, приведшая к взлому

По данным исследователей в области безопасности блокчейнов, в четверг смарт-контракт Verus-Ethereum Bridge вновь подвергся атаке, в результате которой злоумышленники похитили от 7,3 до 7,5 млн долларов в виде различных цифровых активов. Этот инцидент стал вторым случаем взлома одного и того же контракта и уязвимости за последние два месяца. 17 мая злоумышленники похитили примерно 11,6 млн долларов, используя аналогичный метод, в результате чего общие убытки составили около 19,1 млн долларов.

Аналитики по безопасности сообщили, что атака была связана со злонамеренно сформированным импортом со стороны Verus, который включал запрос на выплату в Ethereum без соответствующего обеспечения. Мост проверил нотариальные подписи, корни состояния и доказательства Меркла, но не сумел убедиться, что запрошенная сумма выплаты соответствовала активам, заблокированным или экспортированным со стороны Verus.

По данным Backward Labs, основной причиной стали обход авторизации и проблема с допущением о состоянии протокола. Мост принял проверенный импорт, авторизующий выплаты из мультиактивного резерва, но критически важные проверки на верхних уровнях — касающиеся создания, авторизации, хеша перевода, количества и экономического обеспечения — оказались недостаточными. В одном из анализов отмечается:

«На этот раз та же самая первопричина оставалась уязвимой для эксплуатации в течение 66 дней».

Среди активов, выведенных из резервов моста, были Ether, tBTC, MKR, USDC, Tether, EURC и scrvUSD. Что касается DAI, мост взаимодействовал с позицией залога Sky (ранее MakerDAO) для чеканки примерно 220 357 DAI с целью выполнения мошеннического запроса.

Несколько инструментов мониторинга пометили транзакцию критической оценкой, указав на манипуляцию состоянием, произвольную эмиссию и отток средств из децентрализованных финансов (DeFi).

Компания Backward Labs опубликовала отчет и доказательство концепции, в которых подчеркивается нарушенный инвариант: «Резервы моста Ethereum могут быть высвобождены только для переводов из резервов исходной цепочки, для которых создание CCE, авторизация, хэш перевода, количество и экономическое обеспечение подтверждены в рамках ожидаемого жизненного цикла моста».

Эта уязвимость подчеркивает сохраняющиеся проблемы безопасности межцепочечных мостов, где криптографическая верификация проходит успешно, но проверка бизнес-логики на наличие обеспечения активов завершается неудачей. Уязвимости мостов остаются повторяющейся проблемой в DeFi, часто приводящей к безвозвратным потерям из-за неизменяемости транзакций в блокчейне.

В мае ущерб от атак на крипто-бриджи достиг 328,6 млн долларов: Peckshield зафиксировала 8 крупных инцидентов

В мае ущерб от атак на крипто-бриджи достиг 328,6 млн долларов: Peckshield зафиксировала 8 крупных инцидентов

В 2026 году компания Peckshield зафиксировала 8 крупных взломов мостов на общую сумму 328,6 млн долларов. От взлома KelpDAO на LayerZero на сумму 300 млн долларов до ограбления моста Verus — безопасность межсетевых мостов переживает кризис. read more.

Эта статья была переведена с английского языка с помощью искусственного интеллекта. Оригинальная версия на английском языке является авторитетным источником; автоматические переводы могут содержать неточности, особенно в юридической и нормативной терминологии.

Теги в этой статье