Verus-Ethereum Bridge теряет $7,5 млн во втором взломе за 66 дней

ETH-2,92%
USDC0,01%
Key Takeaways
  • Мост Verus-Ethereum пережил второй взлом 23 июля, выведя цифровые активы на сумму от $7,3 до $7,5 млн.
  • Атака использовала ту же уязвимость обхода авторизации, что и при инциденте 17 мая, когда было похищено примерно $11,6 млн.
  • Мост не проверил, что суммы выплат соответствуют активам, заблокированным на стороне Verus, что позволило вывести средства без обеспечения.

Мост Verus–Ethereum пострадал от второго взлома в четверг, 23 июля: злоумышленники вывели цифровые активы на сумму от 7,3 млн до 7,5 млн долларов с помощью вредоносно сформированного запроса на импорт, сообщают исследователи безопасности блокчейна. Нарушение использовало ту же уязвимость в обходе авторизации и ошибку в предположении о состоянии протокола, которая позволила атаке 17 мая украсть примерно 11,6 млн долларов, доведя общий ущерб до около 19,1 млн долларов за 66 дней. Аналитики безопасности определили первопричину как недостаточную проверочную логику: мост валидировал подписи нотариусов, корни состояний и Merkle-доказательства, но не подтверждал, что суммы выплат соответствуют активам, заблокированным на стороне Verus, что позволяло делать необеспеченные выводы из резервов Ethereum. Инцидент подчеркивает сохраняющиеся проблемы безопасности в инфраструктуре кроссчейн-мостов: криптографическая верификация проходит успешно, но бизнес-логика проверки обеспечения активами дает сбой.

Злоумышленники используют обход авторизации в логике моста

Атака включала вредоносно сформированный импорт со стороны Verus, который содержал необеспеченный запрос на выплату в Ethereum. Мост проверил подписи нотариусов, корни состояний и Merkle-доказательства, но не смог проверить, что запрошенная сумма выплаты соответствует активам, заблокированным или экспортированным на стороне Verus, заявили аналитики безопасности.

Backward Labs сообщил, что первопричиной был обход авторизации и проблема предположения о состоянии протокола. Мост принял подтвержденный импорт, который авторизовывал выплаты из резерва по множеству активов, однако критически важные проверки выше по цепочке для создания, авторизации, хэша перевода, количества и экономического обеспечения были недостаточными. Одна из аналитических оценок отметила: «На этот раз та же первопричина оставалась эксплуатируемой в течение 66 дней».

Несколько инструментов мониторинга пометили транзакцию как критическую по рейтингу, ссылаясь на манипуляции со состоянием, произвольное создание (minting) и оттоки в децентрализованных финансах (DeFi).

Резервы моста теряют ETH, USDC, DAI и еще шесть активов

Активы, выведенные из резервов моста, включали Ether, tBTC, MKR, USDC, Tether, EURC и scrvUSD. Для DAI мост взаимодействовал с позицией обеспечения Sky (ранее MakerDAO), чтобы создать (mint) примерно 220 357 DAI для выполнения мошеннического запроса.

Взлом 17 мая украл примерно 11,6 млн долларов с использованием аналогичного метода, доведя совокупные потери до около 19,1 млн долларов.

Backward Labs публикует proof-of-concept и разбор первопричины

Backward Labs опубликовал отчет и proof-of-concept, подчеркивающие сломанную инвариантность: «Резервы мостов Ethereum могут быть высвобождены только для переводов резерва на исходной цепочке, чье создание CCE, авторизация, хэш перевода, счет и экономическое обеспечение доказаны в рамках ожидаемого жизненного цикла моста».

Эксплойт указывает на сохраняющиеся проблемы безопасности с кроссчейн-мостами, где криптографическая верификация проходит успешно, но бизнес-логика проверки обеспечения активами не выполняется. Взломы мостов остаются повторяющейся проблемой в DeFi и часто приводят к потерям, которые невозможно возместить, поскольку транзакции в блокчейне неизменяемы.

Часто задаваемые вопросы

Что произошло с мостом Verus–Ethereum 23 июля?
Злоумышленники использовали уязвимость обхода авторизации 23 июля, выведя от 7,3 млн до 7,5 млн долларов в цифровых активах, включая ETH, USDC, DAI, tBTC, MKR, Tether, EURC и scrvUSD, через вредоносно сформированный запрос на импорт, который обходил проверку обеспечения активами.

Почему та же уязвимость оставалась эксплуатируемой 66 дней?
Смарт-контракт моста не проверял, что суммы выплат совпадают с активами, заблокированными на стороне Verus. Хотя он валидировал криптографические доказательства и подписи, критические проверки выше по цепочке для создания, авторизации, хэша перевода, количества и экономического обеспечения были недостаточными, что позволило тому же методу атаки, использованному 17 мая, снова сработать 23 июля.

Дисклеймер: Информация на этой странице может быть получена из источников третьих сторон и предоставляется только для ознакомления. Она не отражает взгляды или мнения Gate и не является финансовой, инвестиционной или юридической рекомендацией. Торговля виртуальными активами связана с высоким риском. Пожалуйста, не основывайте свои решения исключительно на данных этой страницы. Подробнее смотрите в Дисклеймере.
комментарий
0/400
Нет комментариев