Poháňa
Security

Verus Bridge zaznamenal druhý útok za 66 dní, pričom táto chyba zvýšila celkové straty na 19,1 milióna dolárov

Most Verus-Ethereum sa stal terčom druhého útoku za posledné dva mesiace, pričom útočníci odcudzili digitálne aktíva v hodnote 7,3 až 7,5 milióna dolárov.

ZDIEĽAŤ
Verus Bridge zaznamenal druhý útok za 66 dní, pričom táto chyba zvýšila celkové straty na 19,1 milióna dolárov

Kľúčové body

  • 23. júla útočníci zneužili chybu v mostíku Verus-Ethereum a ukradli digitálne aktíva v hodnote 7,5 milióna dolárov.
  • Tento útok poukazuje na riziká v oblasti DeFi, kde síce prechádzajú kryptografické overenia, ale zlyháva krytie aktív.
  • Užívatelia by mali sledovať kanály Verus, kde sa zverejňujú aktualizácie, zatiaľ čo protokoly musia opraviť logiku kontroly stavu.

Chybná logika za útokom

Podľa výskumníkov v oblasti bezpečnosti blockchainu bol vo štvrtok opäť zneužitý inteligentný kontrakt Verus-Ethereum Bridge, pričom útočníci odcudzili rôzne digitálne aktíva v hodnote 7,3 až 7,5 milióna dolárov. Tento incident predstavuje druhé narušenie toho istého kontraktu a zraniteľnosti za posledné dva mesiace. 17. mája útočníci podobnou metódou ukradli približne 11,6 milióna dolárov, čím sa celkové straty zvýšili na približne 19,1 milióna dolárov.

Bezpečnostní analytici uviedli, že útok zahŕňal škodlivo vytvorený import zo strany Verus, ktorý obsahoval neopodstatnenú žiadosť o výplatu na Ethereu. Most overil notárske podpisy, koreňové hodnoty stavu a Merkleho dôkazy, nedokázal však overiť, či požadovaná suma výplaty zodpovedala aktívam uzamknutým alebo exportovaným na strane Verus.

Podľa spoločnosti Backward Labs bola hlavnou príčinou obídenie autorizácie a problém s predpokladaním stavu protokolu. Most prijal overený import, ktorý autorizoval výplaty z rezerv viacerých aktív, avšak kritické kontroly na vyššej úrovni týkajúce sa vytvorenia, autorizácie, hash kódu prevodu, počtu a ekonomického krytia boli nedostatočné. V jednej analýze sa uvádza:

„Tentoraz zostala tá istá hlavná príčina zneužiteľná po dobu 66 dní.“

Medzi aktíva odčerpané z rezerv mostíka patrili Ether, tBTC, MKR, USDC, Tether, EURC a scrvUSD. V prípade DAI most komunikoval s kolaterálnou pozíciou Sky (predtým MakerDAO) s cieľom vyraziť približne 220 357 DAI na splnenie podvodnej požiadavky.

Niekoľko monitorovacích nástrojov označilo túto transakciu kritickým skóre, pričom uvádzali manipuláciu so stavom, svojvoľnú emisiu a odlev prostriedkov z decentralizovaných financií (DeFi).

Spoločnosť Backward Labs zverejnila správu a dôkaz koncepcie, v ktorých poukázala na porušenú invariantnosť: „Rezervy mosta Ethereum môžu byť uvoľnené iba pre prevody rezerv zo zdrojového reťazca, pri ktorých je vytvorenie CCE, autorizácia, hash prevodu, počet a ekonomické krytie preukázané v rámci očakávaného životného cyklu mosta.“

Tento exploit poukazuje na pretrvávajúce bezpečnostné výzvy v súvislosti s medzireťazcovými mostami, kde síce prebieha úspešná kryptografická verifikácia, avšak zlyháva validácia obchodnej logiky týkajúca sa krytia aktív. Zneužitie mostov zostáva opakujúcim sa problémom v DeFi, čo často vedie k nenapraviteľným stratám, keďže transakcie v blockchainu sú nemenné.

Tento článok bol preložený z angličtiny pomocou umelej inteligencie. Pôvodná anglická verzia je autoritatívnym zdrojom; automatické preklady môžu obsahovať nepresnosti, najmä v právnej a regulačnej terminológii.

Značky v tomto článku