Pinapagana ng
Security

Dumanas ang Verus Bridge ng Ikalawang Pagsasamantala sa Loob ng 66 na Araw habang Itinutulak ng Kapintasan ang Kabuuang Pagkalugi sa $19.1M

Nakaranas ang Verus-Ethereum Bridge ng ikalawang pag-atake sa loob ng dalawang buwan, kung saan ninakawan ng mga umaatake ng $7.3 milyon hanggang $7.5 milyon sa iba’t ibang digital asset.

ISINULAT NI
IBAHAGI
Dumanas ang Verus Bridge ng Ikalawang Pagsasamantala sa Loob ng 66 na Araw habang Itinutulak ng Kapintasan ang Kabuuang Pagkalugi sa $19.1M

Mga Pangunahing Takeaways

  • Noong Hulyo 23, sinamantala ng mga umaatake ang isang depekto sa Verus-Ethereum Bridge, na nagnakaw ng $7.5M sa mga digital asset.
  • Ipinapakita ng paglabag ang mga panganib sa DeFi kung saan pumapasa ang mga cryptographic proof pero pumapalya ang pagtiyak sa asset backing.
  • Dapat subaybayan ng mga user ang mga channel ng Verus para sa mga update, habang kailangang ayusin ng mga protocol ang state-check logic.

May Kapintasan na Lohika sa Likod ng Paglabag

Muling na-exploit ang smart contract ng Verus-Ethereum Bridge noong Huwebes, kung saan naubos ng mga umaatake ang $7.3 milyon hanggang $7.5 milyon sa iba’t ibang digital asset, ayon sa mga mananaliksik sa seguridad ng blockchain. Ang insidente ay ikalawang paglabag sa parehong kontrata at kahinaan sa loob ng dalawang buwan. Noong Mayo 17, nagnakaw ang mga umaatake ng humigit-kumulang $11.6 milyon gamit ang kahalintulad na pamamaraan, kaya umabot ang kabuuang pagkalugi sa tinatayang $19.1 milyon.

Sinabi ng mga security analyst na ang pag-atake ay nagsangkot ng isang malisyosong nilikhang import mula sa panig ng Verus na may kasamang payout request sa Ethereum na walang backing. Na-verify ng bridge ang mga notary signature, state root, at Merkle proof, ngunit nabigo itong tiyakin na ang hiniling na payout amount ay tumutugma sa mga asset na naka-lock o na-export sa panig ng Verus.

Ayon sa Backward Labs, ang ugat ng problema ay isang authorization bypass at isyu sa pag-aakala tungkol sa protocol state. Tinanggap ng bridge ang isang napatunayang import na nag-a-authorize ng multi-asset reserve payouts, ngunit hindi sapat ang mga kritikal na upstream check para sa creation, authorization, transfer hash, count, at economic backing. Isang pagsusuri ang nagsabi:

“Sa pagkakataong ito, nanatiling na-e-exploit ang parehong ugat ng problema sa loob ng 66 na araw.”

Kabilang sa mga asset na naubos mula sa reserves ng bridge ang Ether, tBTC, MKR, USDC, Tether, EURC, at scrvUSD. Para sa DAI, nakipag-ugnayan ang bridge sa isang Sky (dating MakerDAO) collateral position upang mag-mint ng humigit-kumulang 220,357 DAI para matugunan ang mapanlinlang na request.

Nag-flag ang ilang monitoring tool sa transaksyon na may critical na score, binabanggit ang state manipulation, arbitrary minting, at paglabas ng pondo sa decentralized finance (DeFi).

Naglabas ang Backward Labs ng ulat at proof-of-concept na nagha-highlight ng sirang invariant: “Maaaring mailabas ang Ethereum bridge reserves lamang para sa mga source-chain reserve transfer na ang CCE creation, authorization, transfer hash, count, at economic backing ay lahat napatunayan sa ilalim ng inaasahang lifecycle ng bridge.”

Itinatampok ng exploit ang patuloy na mga hamon sa seguridad ng mga cross-chain bridge, kung saan nagtatagumpay ang cryptographic verification ngunit pumapalya ang pag-validate ng business logic para sa asset backing. Patuloy na nauulit ang mga bridge exploit sa DeFi, na kadalasang humahantong sa mga pagkalugi na hindi na mababawi dahil immutable ang mga transaksyon sa blockchain.

Ang artikulong ito ay isinalin mula sa Ingles gamit ang AI. Ang orihinal na bersyon sa Ingles ang opisyal na pinagmumulan; maaaring maglaman ng mga kamalian ang mga awtomatikong pagsasalin, lalo na sa legal at regulatoryong terminolohiya.

Mga tag sa kwentong ito