Cầu nối Verus-Ethereum đã hứng chịu vụ tấn công khai thác lỗ hổng lần thứ hai trong vòng hai tháng, với việc các hacker chiếm đoạt từ 7,3 triệu đến 7,5 triệu USD dưới dạng các loại tài sản kỹ thuật số khác nhau.
Verus Bridge hứng chịu vụ khai thác lỗ hổng thứ hai trong vòng 66 ngày, khiến tổng thiệt hại tăng lên 19,1 triệu USD

Điểm chính
- Vào ngày 23 tháng 7, các kẻ tấn công đã khai thác một lỗ hổng trong cầu nối Verus-Ethereum, đánh cắp $7,5 triệu tài sản kỹ thuật số.
- Vụ vi phạm này nhấn mạnh những rủi ro trong lĩnh vực DeFi, nơi các bằng chứng mật mã được xác nhận nhưng việc đảm bảo tài sản lại thất bại.
- Người dùng nên theo dõi các kênh của Verus để cập nhật thông tin, trong khi các giao thức phải khắc phục logic kiểm tra trạng thái.
Lỗi logic đằng sau vụ tấn công
Theo các nhà nghiên cứu bảo mật blockchain, hợp đồng thông minh Verus-Ethereum Bridge lại bị khai thác vào thứ Năm, với việc những kẻ tấn công lấy đi từ 7,3 triệu đến 7,5 triệu đô la dưới dạng các tài sản kỹ thuật số khác nhau. Sự cố này đánh dấu vụ vi phạm thứ hai đối với cùng một hợp đồng và lỗ hổng bảo mật trong vòng hai tháng. Vào ngày 17 tháng 5, những kẻ tấn công đã đánh cắp khoảng 11,6 triệu đô la bằng cách sử dụng một phương pháp tương tự, nâng tổng thiệt hại lên khoảng 19,1 triệu đô la.
Các nhà phân tích bảo mật cho biết cuộc tấn công liên quan đến một lệnh nhập (import) được tạo ra với mục đích xấu từ phía Verus, bao gồm yêu cầu thanh toán không có cơ sở trên Ethereum. Cầu Verus-Ethereum đã xác minh chữ ký công chứng, gốc trạng thái và bằng chứng Merkle, nhưng lại không xác minh được rằng số tiền thanh toán được yêu cầu khớp với số tài sản đã bị khóa hoặc xuất ra từ phía Verus.
Theo Backward Labs, nguyên nhân gốc rễ là do lỗ hổng bỏ qua quy trình ủy quyền và vấn đề giả định trạng thái giao thức. Cầu nối đã chấp nhận một tệp nhập đã được xác minh cho phép thanh toán từ dự trữ đa tài sản, nhưng các kiểm tra quan trọng ở phía nguồn liên quan đến việc tạo, ủy quyền, băm chuyển nhượng, số lượng và cơ sở kinh tế lại không đầy đủ. Một phân tích lưu ý:
"Lần này, cùng một nguyên nhân gốc rễ vẫn có thể bị khai thác trong 66 ngày."
Các tài sản bị rút khỏi dự trữ của cầu bao gồm Ether, tBTC, MKR, USDC, Tether, EURC và scrvUSD. Đối với DAI, cầu nối đã tương tác với một vị thế thế chấp Sky (trước đây là MakerDAO) để đúc khoảng 220.357 DAI nhằm đáp ứng yêu cầu gian lận.
Một số công cụ giám sát đã đánh dấu giao dịch này với mức độ cảnh báo nghiêm trọng, viện dẫn các vấn đề như thao túng trạng thái, phát hành tùy tiện và dòng vốn chảy ra khỏi hệ sinh thái tài chính phi tập trung (DeFi).
Backward Labs đã công bố một báo cáo và bằng chứng khái niệm (PoC) nhấn mạnh sự vi phạm nguyên tắc bất biến: "Quỹ dự trữ của cầu Ethereum chỉ được giải phóng cho các giao dịch chuyển quỹ từ chuỗi nguồn, trong đó việc tạo CCE, ủy quyền, băm chuyển khoản, số lượng và sự hỗ trợ kinh tế đều được chứng minh trong chu kỳ hoạt động dự kiến của cầu."
Lỗ hổng này nêu bật những thách thức bảo mật đang diễn ra với các cầu nối chuỗi chéo, nơi mà xác minh mật mã thành công nhưng việc xác thực logic kinh doanh đối với sự hỗ trợ tài sản lại thất bại. Các lỗ hổng cầu nối vẫn là một vấn đề lặp đi lặp lại trong DeFi, thường dẫn đến những tổn thất không thể phục hồi do các giao dịch blockchain là bất biến.
Bài viết này được dịch từ tiếng Anh bằng AI. Phiên bản gốc bằng tiếng Anh là nguồn có thẩm quyền; các bản dịch tự động có thể chứa thông tin không chính xác, đặc biệt là trong thuật ngữ pháp lý và quy định.

















