Most Verus Ethereum Bridge ponownie zhakowany, stracono 7,54 mln USD po majowym ataku

ETH
BTC
USDC
USDT
MKR
Verus Ethereum BridgeAtak na mostCross-chainbezpieczeństwowykorzystanie luki
1 Godzin temuŹródło: crypto.news
Most Verus Ethereum Bridge ponownie zhakowany, stracono 7,54 mln USD po majowym ataku

Most Verus Ethereum Bridge został ponownie wykorzystany, a atakujący wyprowadził około 7,54 miliona dolarów w aktywach z tego samego kontraktu, który został zaatakowany w maju.

Podsumowanie

  • Verus Ethereum Bridge stracił około 7,54 miliona dolarów w nowym ataku wykorzystującym ścieżkę importu.
  • Blockaid twierdzi, że atak przypomina exploit z maja, choć przyczyna pozostaje przedmiotem aktywnego dochodzenia.
  • Według Lookonchain, trzy ataki kryptowalutowe zgłoszone w czwartek spowodowały łączne straty w wysokości około 35,55 miliona dolarów.

Firma zajmująca się bezpieczeństwem blockchain Blockaid wykryła atak na Ethereum 23 lipca i stwierdziła, że atakujący wykorzystał ścieżkę importu mostu, aby wywołać wypłaty, które nie były poparte odpowiadającymi im aktywami po stronie źródłowej.

Według Blockaid, incydent dotyczył innej transakcji i portfela kontrolowanego przez atakującego niż naruszenie z maja. Firma stwierdziła, że nowy atak wykorzystał ten sam kontrakt mostu, tę samą ścieżkę wejścia i tę samą klasę błędów. Jednak dokładna przyczyna pozostawała przedmiotem dochodzenia w momencie publikacji alertu.

Atak na most Verus wyprowadza wiele aktywów

Zapisy onchain pokazują, że transakcja ataku interagowała z kontraktem Verus Ethereum Bridge o godzinie 03:45 UTC 23 lipca. Transakcja przelała około 1137 ETH i kilka tokenów na adres kontrolowany przez atakującego. Aktywa obejmowały tBTC, USDC, USDT, EURC, MKR i scrvUSD. Etherscan wycenił główne wypływy z mostu na około 7,54 miliona dolarów w tamtym czasie.

Blockaid stwierdził, że atakujący nadużył procesu importu mostu, aby wygenerować niepoparte wypłaty po stronie Ethereum. Firma zidentyfikowała adres odbiorczy jako 0xCFd0…2D54 i powiązała wypłatę z tym samym kontraktem mostu, który był zaangażowany we wcześniejszy incydent Verus. Nie opublikowała jeszcze pełnego raportu technicznego dotyczącego nowej transakcji.

Ponadto najnowszy exploit pojawia się około dwa miesiące po tym, jak Verus Ethereum Bridge stracił około 11,58 miliona dolarów w osobnym ataku. Badacze bezpieczeństwa stwierdzili, że atakujący z maja wykorzystał lukę w weryfikacji, która pozwoliła sfałszowanemu importowi międzyłańcuchowemu przejść weryfikację, mimo że wartość zatwierdzona po stronie źródłowej nie odpowiadała wypłacie dokonanej na Ethereum.

Blockaid stwierdził, że atak z lipca „wydaje się być powiązany z poprzednim incydentem Verus Ethereum Bridge z maja 2026 roku”. Opisał również oba incydenty jako dotyczące „tego samego kontraktu mostu, tej samej ścieżki wejścia i tej samej klasy błędów”, chociaż potwierdzona techniczna przyczyna najnowszego exploita nie została ujawniona.

Jak donosił crypto.news w maju, pierwszy atakujący na most Verus później zwrócił 4052,4 ETH, warte wówczas około 8,5 miliona dolarów, po tym jak projekt zaproponował warunki ugody. Atakujący zatrzymał 1350 ETH jako nagrodę. Zwrócona kwota stanowiła około 75% środków posiadanych przez exploitera po zamianie skradzionych aktywów na ETH.

Trzy exploity zgłoszone w ciągu kilku godzin

Atak na Verus był częścią szerszej serii incydentów bezpieczeństwa zgłoszonych w ciągu kilku godzin. Tracker onchain Lookonchain poinformował, że AFX Trade, Verus i B² Network doznały exploitów, a łączne zgłoszone straty wyniosły około 35,55 miliona dolarów. Kwoty te obejmowały 24,15 miliona dolarów z AFX, około 7,55 miliona dolarów z Verus i około 3,86 miliona dolarów z B² Network.

Wcześniej dzisiaj most obsługiwany przez AFX stracił 24,15 mln USD w USDC, zanim atakujący przeniósł środki do Ethereum i zamienił je na 12 467 ETH. Offchain Labs poinformowało, że incydent nie wpłynął na natywny most Arbitrum i pochodził z infrastruktury obsługiwanej przez protokół strony trzeciej.

Incydenty te zwiększają ciągłą kontrolę systemów międzyłańcuchowych. Niedawny artykuł wyjaśniający crypto.news zauważył, że mosty muszą weryfikować zdarzenia w oddzielnych blockchainach, kontrolując jednocześnie aktywa przechowywane we wspólnych rezerwach. Błędy w walidacji komunikatów, logice kontraktów lub kontrolach dostępu mogą pozwolić transakcji na uwolnienie aktywów bez ważnego odpowiadającego transferu.

Przyczyna źródłowa i szczegóły odzyskiwania pozostają nieznane

Blockaid poinformował, że nowy exploit Verus wydaje się dotyczyć tego samego rodzaju słabości, co w maju, ale nie potwierdził, że dokładnie ta wcześniejsza luka spowodowała lipcowy drenaż. Według analiz bezpieczeństwa, atak w maju polegał na braku walidacji między wartością zatwierdzoną w łańcuchu źródłowym a kwotą uwolnioną w Ethereum.

Najnowsza transakcja potwierdza, że środki opuściły most Verus do nowego portfela atakującego, ale przejrzane źródła nie potwierdziły, czy jakiekolwiek aktywa zostały zamrożone, zwrócone lub odzyskane. Nie podały również nowego planu naprawczego ani harmonogramu zmian w działaniu mostu.

Dalsze szczegóły techniczne mogą wyjaśnić, czy majowa luka pozostała możliwa do wykorzystania, czy powiązana słabość spowodowała nowy incydent, czy atakujący użył innej ścieżki przez ten sam proces importu. Kolejne ruchy środków atakującego mogą również pokazać, czy skradzione aktywa są konwertowane lub przenoszone przez inne usługi.

Sprawa pozostaje rozwijającą się historią.