技术支持
Security

Verus Bridge 66 天内遭遇第二次漏洞攻击,该漏洞导致总损失达 1910 万美元

Verus-以太坊桥在两个月内遭遇了第二次攻击,攻击者窃取了价值730万至750万美元的各类数字资产。

分享
Verus Bridge 66 天内遭遇第二次漏洞攻击,该漏洞导致总损失达 1910 万美元

要点:

  • 7月23日,攻击者利用Verus-以太坊桥中的一个漏洞,盗取了750万美元的数字资产。
  • 此次安全事件凸显了去中心化金融(DeFi)的风险:加密证明虽通过验证,但资产背书却未能落实。
  • 用户应关注Verus官方渠道获取最新动态,而协议方必须修复状态检查逻辑。

漏洞背后的逻辑缺陷

据区块链安全研究人员称,Verus-以太坊桥智能合约于周四再次遭到攻击,攻击者窃取了价值730万至750万美元的各类数字资产。这是该合约在两个月内因同一漏洞第二次遭到攻击。 5月17日,攻击者曾采用类似手法盗取约1160万美元,使总损失金额达到约1910万美元。

安全分析师表示,此次攻击涉及从Verus端恶意构造的导入操作,其中包含一项在以太坊上无资产背书的支付请求。该桥接合约虽然验证了公证签名、状态根和默克尔证明,但未能验证所请求的支付金额是否与Verus端锁定或导出的资产相符。

据Backward Labs称,根本原因在于授权绕过和协议状态假设问题。该桥接平台接受了一个经过验证的导入请求,该请求授权了多资产储备的支付,但针对创建、授权、转账哈希、数量及经济背书等关键上游检查却不够充分。一项分析指出:

“此次,同一根本原因在66天内始终处于可被利用的状态。”

从该桥储备中被抽走的资产包括以太币、tBTC、MKR、USDC、Tether、EURC和scrvUSD。 对于DAI,该桥接器通过与Sky(前身为MakerDAO)的抵押品头寸交互,铸造了约220,357枚DAI以满足该欺诈请求。

多款监控工具均对该交易标注了“严重”风险等级,指出存在状态篡改、任意铸造以及去中心化金融(DeFi)资金外流等问题。

Backward Labs 发布了一份报告和概念验证,指出了该被破坏的不变量:“以太坊跨链桥储备金仅可用于源链储备金转移,且该转移的 CCE 创建、授权、转移哈希、数量及经济背书均须在预期的跨链桥生命周期内得到验证。”

此次漏洞利用凸显了跨链桥持续存在的安全挑战:虽然加密验证成功,但针对资产背书的业务逻辑验证却失败了。跨链桥漏洞仍是 DeFi 领域中反复出现的问题,由于区块链交易具有不可篡改性,这往往会导致无法挽回的损失。

本文由人工智能从英文翻译而来。英文原版为权威来源;自动翻译可能存在不准确之处,尤其是在法律和监管术语方面。

本文标签