Most Verus-Ethereum je v dveh mesecih doživel že drugi napad, pri katerem so napadalci ukradli različna digitalna sredstva v vrednosti od 7,3 do 7,5 milijona dolarjev.
Verus Bridge je v 66 dneh doživel že drugi napad, zaradi katerega so skupne izgube narasle na 19,1 milijona dolarjev

Ključne ugotovitve
- 23. julija so napadalci izkoristili ranljivost v mostu Verus-Ethereum in ukradli 7,5 milijona dolarjev v digitalnih sredstvih.
- Ta vdor poudarja tveganja DeFi, kjer so kriptografski dokazi ustrezni, vendar pa zavarovanje sredstev ni zadostno.
- Uporabniki naj spremljajo kanale Verusa za najnovejše informacije, protokoli pa morajo popraviti logiko preverjanja stanja.
Pomanjkljiva logika za varnostnim incidentom
Po podatkih raziskovalcev na področju varnosti blockchaina je bil v četrtek ponovno izkoriščen pametni pogodbeni modul Verus-Ethereum Bridge, pri čemer so napadalci ukradli med 7,3 in 7,5 milijona dolarjev v različnih digitalnih sredstvih. Ta incident predstavlja že drugi vdor v isti pogodbeni modul in izkoriščanje iste ranljivosti v dveh mesecih. 17. maja so napadalci s podobno metodo ukradli približno 11,6 milijona dolarjev, s čimer so skupne izgube narasle na približno 19,1 milijona dolarjev.
Varnostni analitiki so pojasnili, da je napad vključeval zlonamerno oblikovan uvoz s strani Verusa, ki je vseboval neutemeljeno zahtevo za izplačilo na Ethereumu. Most je preveril notarske podpise, korenine stanja in Merkleove dokaze, vendar ni uspel preveriti, ali zahtevani znesek izplačila ustreza sredstvom, ki so bila zaklenjena ali izvožena na strani Verusa.
Po podatkih podjetja Backward Labs je bil glavni vzrok za napad obid avtorizacije in težava s predpostavko o stanju protokola. Most je sprejel preverjen uvoz, ki je odobril izplačila iz rezerve več sredstev, vendar so bile ključne predhodne preveritve glede ustvarjanja, avtorizacije, hash-a prenosa, števila in ekonomskega kritja nezadostne. Ena od analiz je ugotovila:
»Tokrat je bil isti glavni vzrok izkoriščljiv kar 66 dni.«
Sredstva, ki so bila izčrpana iz rezerv mostu, so vključevala Ether, tBTC, MKR, USDC, Tether, EURC in scrvUSD. Za DAI je most sodeloval s pozicijo zavarovanja Sky (prej MakerDAO), da bi izdal približno 220.357 DAI za izpolnitev goljufive zahteve.
Več orodij za spremljanje je transakcijo označilo s kritično oceno, pri čemer so navedli manipulacijo stanja, samovoljno izdajanje in odlive iz decentraliziranih financ (DeFi).
Podjetje Backward Labs je objavilo poročilo in dokaz koncepta, v katerem je poudarilo kršeno invarianto: »Rezerve mostu Ethereum se lahko sprostijo le za prenose rezerv iz izvorne verige, pri katerih so ustvarjanje CCE, avtorizacija, hash prenosa, število in ekonomsko kritje vsi dokazani v okviru pričakovanega življenjskega cikla mostu.«
Ta zloraba poudarja nenehne varnostne izzive pri medverigovnih mostovih, kjer je kriptografska verifikacija uspešna, vendar validacija poslovne logike za kritje sredstev ni uspešna. Zlorabe mostov ostajajo ponavljajoč se problem v DeFi, kar pogosto vodi do nepovratnih izgub, saj so transakcije v verigi blokov nespremenljive.
Ta članek je bil iz angleščine preveden z umetno inteligenco. Izvirna angleška različica je verodostojni vir; samodejni prevodi lahko vsebujejo netočnosti, zlasti pri pravni in regulativni terminologiji.

















