Міст Verus-Ethereum зазнав втрат на $7,5 млн під час другого експлойту протягом 66 днів

ETH-2,75%
USDC0,02%
Key Takeaways
  • Міст Verus-Ethereum зазнав другого експлойту 23 липня, вивівши $7,3–$7,5 млн у цифрових активах.
  • Атака використала ту саму вразливість обхідної авторизації, яка спричинила інцидент 17 травня та призвела до викрадення приблизно $11,6 млн.
  • Міст не перевірив, що суми виплат відповідають активам, заблокованим з боку Verus, що дало змогу здійснювати незабезпечені зняття.

Міст Verus-Ethereum зазнав другого злому в четвер, 23 липня: зловмисники вивели цифрові активи на суму від $7,3 млн до $7,5 млн через зловмисно сформований запит на імпорт, повідомляють дослідники безпеки блокчейну. Уразливість використала той самий обхід авторизації та недолік припущення про стан протоколу, які дозволили атакі 17 травня, під час якої було викрадено приблизно $11,6 млн, довівши загальні втрати до близько $19,1 млн за 66 днів. Аналітики безпеки визначили першопричину як недостатню логіку перевірки: міст перевіряв підписи нотаріату, корені стану та Merkle-докази, але не підтверджував, що суми виплат відповідають активам, заблокованим на стороні Verus, дозволяючи незабезпечені вилучення з резервів Ethereum. Інцидент підкреслює стійкі проблеми безпеки в інфраструктурі кросчейн-містів: криптографічна верифікація проходить успішно, але бізнес-логіка для підтвердження забезпечення активів дає збій.

Зловмисники експлуатують обхід авторизації в логіці моста

Атака включала зловмисно сформований імпорт з боку Verus, який містив незабезпечений запит на виплату в Ethereum. Міст перевіряв підписи нотаріату, корені стану та Merkle-докази, але не зміг підтвердити, що запитана сума виплати відповідає активам, заблокованим або експортованим на стороні Verus, зазначають аналітики з безпеки.

Backward Labs заявила, що першопричиною було питання обходу авторизації та припущення про стан протоколу. Міст прийняв підтверджений імпорт, що авторизував виплати з резервів для багатьох активів, але критично важливі перевірки вище за потоком для створення, авторизації, хешу переказу, кількості та економічного забезпечення були недостатні. Один із розборів зазначив: «Цього разу той самий корінь проблеми залишився експлуатованим протягом 66 днів».

Кілька інструментів моніторингу позначили транзакцію критичним рейтингом, посилаючись на маніпуляції зі станом, довільне мінтингування та відпливи з децентралізованих фінансів (DeFi).

Резерви моста втрачають ETH, USDC, DAI та ще шість інших активів

Активи, які були виведені з резервів моста, включали Ether, tBTC, MKR, USDC, Tether, EURC і scrvUSD. Для DAI міст взаємодіяв із позицією із заставою Sky (раніше MakerDAO), щоб замінтити приблизно 220 357 DAI для виконання шахрайського запиту.

Прорив 17 травня вів до викрадення приблизно $11,6 млн за допомогою подібного методу, довівши сукупні втрати до близько $19,1 млн.

Backward Labs публікує proof-of-concept і аналіз першопричини

Backward Labs опублікувала звіт і proof-of-concept, які висвітлюють зламану інваріантність: «Резерви Ethereum Bridge можуть бути розблоковані лише для переказів резервів із source-chain, де створення CCE, авторизація, хеш переказу, кількість і економічне забезпечення всі доведені в очікуваному життєвому циклі моста».

Експлойт демонструє триваючі проблеми безпеки з кросчейн-містами: криптографічна верифікація працює, але бізнес-логічна валідація забезпечення активів провалюється. Експлойти моста залишаються повторюваною проблемою в DeFi, часто призводячи до неповоротних втрат, адже транзакції в блокчейні незмінні.

Часті запитання

Що сталося з мостом Verus-Ethereum 23 липня?
Зловмисники використали вразливість обходу авторизації 23 липня, вивівши від $7,3 млн до $7,5 млн у цифрових активах, зокрема ETH, USDC, DAI, tBTC, MKR, Tether, EURC і scrvUSD, через зловмисно сформований запит на імпорт, який обходив перевірку забезпечення активів.

Чому та сама вразливість залишалася експлуатованою протягом 66 днів?
Смарт-контракт моста не зміг верифікувати, що суми виплат відповідають активам, заблокованим на стороні Verus. Хоча він підтверджував криптографічні докази й підписи, критично важливі перевірки вище за потоком для створення, авторизації, хешу переказу, кількості та економічного забезпечення були недостатні, що дозволило тому самому методу атаки, використаному 17 травня, знову спрацювати 23 липня.

Застереження: інформація на цій сторінці може походити зі сторонніх джерел і надається виключно для ознайомлення. Вона не відображає позицію чи думку Gate і не є фінансовою, інвестиційною чи юридичною консультацією. Торгівля віртуальними активами пов’язана з високим ризиком. Будь ласка, не покладайтеся лише на інформацію з цієї сторінки під час прийняття рішень. Детальніше дивіться у Застереженні.
Прокоментувати
0/400
Немає коментарів