Verus以太坊橋再遭駭,五月漏洞後又損失754萬美元

ETH
BTC
USDC
USDT
MKR
Verus以太坊橋跨鏈橋攻擊跨鏈安全漏洞利用
2 小時前來源: crypto.news
Verus以太坊橋再遭駭,五月漏洞後又損失754萬美元

Verus Ethereum Bridge 再次遭受攻擊,攻擊者從 5 月被攻擊的同一合約中盜取約 754 萬美元資產。

摘要

  • Verus Ethereum Bridge 在針對其導入路徑的新攻擊中損失約 754 萬美元。
  • Blockaid 表示此次攻擊與 5 月的攻擊相似,但根本原因仍在積極調查中。
  • 根據 Lookonchain 的數據,週四報告的三起加密貨幣攻擊總損失約為 3555 萬美元。

區塊鏈安全公司 Blockaid 於 7 月 23 日在以太坊上偵測到此次攻擊,並表示攻擊者利用該橋的導入路徑觸發了未由源端匹配資產支持的支付。

根據 Blockaid 的說法,此次事件涉及與 5 月漏洞不同的交易和攻擊者控制的錢包。該公司表示,新的攻擊使用了相同的橋合約、入口路徑和明顯的漏洞類別。然而,在警報發布時,確切的根本原因仍在調查中。

Verus 橋漏洞盜取多種資產

鏈上記錄顯示,漏洞交易於 7 月 23 日 03:45 UTC 與 Verus Ethereum Bridge 合約互動。該交易將約 1,137 ETH 和多種代幣轉移到攻擊者控制的地址。這些資產包括 tBTC、USDC、USDT、EURC、MKR 和 scrvUSD。Etherscan 當時將主要橋流出估值約為 754 萬美元。

Blockaid 表示,攻擊者濫用了橋導入過程以產生無支持的以太坊端支付。該公司將接收地址識別為 0xCFd0…2D54,並將此次提款與早期 Verus 事件中涉及的同一橋合約相關聯。它尚未發布關於新交易的完整技術報告。

此外,最新的攻擊發生在 Verus Ethereum Bridge 在另一次攻擊中損失約 1158 萬美元約兩個月後。安全研究人員表示,5 月的攻擊者利用了一個驗證漏洞,允許偽造的跨鏈導入通過驗證,即使源端提交的價值與以太坊上釋放的支付不匹配。

Blockaid 表示,7 月的攻擊「似乎與 2026 年 5 月之前的 Verus Ethereum Bridge 事件有關」。它還將這兩起事件描述為涉及「相同的橋合約、相同的入口路徑和相同的漏洞類別」,儘管最新攻擊的確認技術原因尚未公布。

正如 crypto.news 在 5 月報導的那樣,第一個 Verus 橋攻擊者在項目提供和解條款後,後來歸還了 4,052.4 ETH,當時價值約 850 萬美元。攻擊者保留了 1,350 ETH 作為賞金。歸還的金額約佔攻擊者在被盜資產轉換為 ETH 後所持資金的 75%。

數小時內報告三起攻擊

Verus 攻擊是數小時內報告的一系列更廣泛安全事件的一部分。鏈上追蹤器 Lookonchain 表示,AFX Trade、Verus 和 B² Network 遭受了攻擊,報告的總損失約為 3555 萬美元。這些數字包括來自 AFX 的 2415 萬美元、來自 Verus 的約 755 萬美元以及來自 B² Network 的約 386 萬美元。

今天早些時候,一個由AFX運營的橋損失了2415萬美元的USDC,隨後攻擊者將資金轉移到以太坊並兌換成12,467 ETH。Offchain Labs表示,該事件並未影響Arbitrum的原生橋,而是源自第三方協議運營的基礎設施。

這些事件加劇了對跨鏈系統的持續審查。最近的一篇crypto.news解釋文章指出,橋必須在控制共享儲備中持有的資產的同時,驗證跨不同區塊鏈的事件。消息驗證、合約邏輯或訪問控制中的錯誤可能允許交易在沒有有效匹配轉移的情況下釋放資產。

根本原因和恢復細節仍待確認

Blockaid表示,新的Verus攻擊似乎涉及與5月相同的弱點類型,但未確認確切的早期漏洞導致了7月的資金流失。根據安全分析,5月的攻擊涉及源鏈上提交的價值與以太坊上釋放的金額之間缺少驗證。

最新交易確認資金已從Verus橋轉移到新的攻擊者錢包,但審查的來源未確認是否有任何資產已被凍結、歸還或追回。他們也沒有提供新的修復計劃或橋運營變更的時間表。

進一步的技術細節可能澄清5月的漏洞是否仍然可利用,相關弱點是否導致了新事件,或者攻擊者是否通過相同導入過程中的其他途徑進行攻擊。攻擊者下一步的資金動向也可能顯示被盜資產是否被轉換或通過其他服務轉移。

此案仍在發展中。