Verus-Ethereum Köprüsü, iki ay içinde ikinci kez bir güvenlik açığına maruz kaldı; saldırganlar, çeşitli dijital varlıklardan 7,3 milyon ila 7,5 milyon dolarlık bir tutarı ele geçirdi.
Verus Bridge, 66 Gün İçinde İkinci Kez Güvenlik Açığına Maruz Kaldı; Bu Açık Nedeniyle Toplam Kayıplar 19,1 Milyon Dolara Ulaştı

Önemli Noktalar
- 23 Temmuz'da saldırganlar, Verus-Ethereum Bridge'deki bir güvenlik açığını istismar ederek 7,5 milyon dolarlık dijital varlık çaldı.
- Bu saldırı, kriptografik doğrulamaların başarılı olduğu ancak varlık teminatının yetersiz kaldığı DeFi risklerini bir kez daha ortaya koydu.
- Kullanıcılar, güncellemeler için Verus kanallarını takip etmeli; protokoller ise durum kontrol mantığını düzeltmelidir.
Saldırının Arkasındaki Hatalı Mantık
Blockchain güvenlik araştırmacılarına göre, Perşembe günü Verus-Ethereum Bridge akıllı sözleşmesi yeniden istismar edildi ve saldırganlar 7,3 milyon ila 7,5 milyon dolar değerinde çeşitli dijital varlıkları çaldı. Bu olay, aynı sözleşme ve güvenlik açığına yönelik iki ay içindeki ikinci saldırı oldu. 17 Mayıs'ta saldırganlar benzer bir yöntem kullanarak yaklaşık 11,6 milyon dolar çalmış ve toplam kayıpları yaklaşık 19,1 milyon dolara çıkarmıştı.
Güvenlik analistleri, saldırının Verus tarafında kötü niyetle hazırlanmış ve Ethereum üzerinde temelsiz bir ödeme talebi içeren bir ithalat işlemini içerdiğini belirtti. Köprü, noter imzalarını, durum köklerini ve Merkle kanıtlarını doğruladı, ancak talep edilen ödeme tutarının Verus tarafında kilitli veya dışa aktarılan varlıklarla eşleşip eşleşmediğini doğrulayamadı.
Backward Labs’a göre, temel neden bir yetkilendirme atlaması ve protokol durumu varsayımı sorunuydu. Köprü, çoklu varlık rezervi ödemelerini yetkilendiren kanıtlanmış bir içe aktarmayı kabul etti, ancak oluşturma, yetkilendirme, aktarım hash’i, sayı ve ekonomik destekle ilgili kritik yukarı akış kontrolleri yetersizdi. Bir analizde şunlar belirtildi:
"Bu sefer, aynı temel neden 66 gün boyunca istismara açık kaldı."
Köprünün rezervlerinden çekilen varlıklar arasında Ether, tBTC, MKR, USDC, Tether, EURC ve scrvUSD yer alıyordu. DAI için köprü, sahte talebi karşılamak üzere yaklaşık 220.357 DAI basmak amacıyla bir Sky (eski adıyla MakerDAO) teminat pozisyonuyla etkileşime girdi.
Birkaç izleme aracı, durum manipülasyonu, keyfi basım ve merkeziyetsiz finans (DeFi) çıkışlarını gerekçe göstererek işlemi kritik bir puanla işaretledi.
Backward Labs, bozuk değişmez kuralı vurgulayan bir rapor ve kavram kanıtı yayınladı: "Ethereum köprüsü rezervleri, yalnızca CCE oluşturma, yetkilendirme, transfer hash'i, sayısı ve ekonomik desteğinin tümü beklenen köprü yaşam döngüsü kapsamında kanıtlanmış kaynak zinciri rezerv transferleri için serbest bırakılabilir."
Bu istismar, kriptografik doğrulamanın başarılı olduğu ancak varlık desteğine ilişkin iş mantığı doğrulamasının başarısız olduğu zincirler arası köprülerdeki süregelen güvenlik sorunlarını ortaya koyuyor. Köprü istismarları, DeFi’de tekrarlayan bir sorun olmaya devam ediyor ve blok zinciri işlemlerinin değiştirilemez olması nedeniyle genellikle telafisi imkansız kayıplara yol açıyor.
Bu makale yapay zeka kullanılarak İngilizceden çevrilmiştir. Orijinal İngilizce sürüm yetkili kaynaktır; otomatik çeviriler, özellikle hukuki ve düzenleyici terminolojide hatalar içerebilir.

















