Το tweet διαγράφηκε από τον συγγραφέα.
Αλλά αποθηκεύσαμε τα πάντα 🙂.
Η παραβίαση της γέφυρας Verus-Ethereum κατέδειξε για άλλη μια φορά πόσο ευάλωτες παραμένουν οι cross-chain γέφυρες, ακόμη και όταν η κρυπτογραφία και τα ιδιωτικά κλειδιά δεν παραβιάζονται άμεσα. Σύμφωνα με ερευνητές blockchain, ο επιτιθέμενος κατάφερε να αποσύρει περιουσιακά στοιχεία αξίας εκατομμυρίων δολαρίων, ξοδεύοντας μόνο περίπου 10 δολάρια σε προμήθειες για την έναρξη της επίθεσης.
Αυτό το άρθρο μεταφράστηκε από το πρωτότυπο. Διαβάστε την αρχική έκδοση από τον ανταποκριτή μας εδώ.
Η Blockaid δήλωσε ότι το σύστημά της εντόπισε μια ενεργή εκμετάλλευση στη γέφυρα Verus-Ethereum. Σύμφωνα με την εταιρεία, περίπου 11,58 εκατομμύρια δολάρια αφαιρέθηκαν από τη γέφυρα.
Άλλοι αναλυτές blockchain, συμπεριλαμβανομένης της PeckShield, εξέθεσαν λεπτομερώς τα κλαπέντα περιουσιακά στοιχεία: 103,6 tBTC, 1.625 ETH και περίπου 147.000 USDC. Τα κεφάλαια μετατράπηκαν αργότερα σε περίπου 5.402 ETH, αξίας περίπου 11,4 εκατομμυρίων δολαρίων.
Το πορτοφόλι του επιτιθέμενου χρηματοδοτήθηκε με 1 ETH μέσω του Tornado Cash περίπου 14 ώρες πριν από την επίθεση. Τέτοιες διαδρομές χρησιμοποιούνται συχνά για να καταστήσουν δυσκολότερο τον εντοπισμό της προέλευσης των κεφαλαίων.
Μια βασική λεπτομέρεια είναι ότι η επίθεση δεν προκλήθηκε από παραβιασμένα ιδιωτικά κλειδιά ή σπασμένη κρυπτογραφία. Επικαλούμενη την Blockaid, η ευπάθεια βρισκόταν στη διαδικασία επικύρωσης: η γέφυρα έλεγχε σωστά τα notarized state roots και τα Merkle proofs, αλλά απέτυχε να επιβεβαιώσει εάν το ποσό στην αλυσίδα προέλευσης υποστήριζε πράγματι την πληρωμή στο Ethereum.
Η Blockaid περιέγραψε το ζήτημα ως αναντιστοιχία μεταξύ της οικονομικής αξίας της αλυσίδας προέλευσης και της αλυσίδας προορισμού. Σε αυτή την εκδοχή, ο επιτιθέμενος δημιούργησε μια συναλλαγή για 0,02 VRSC με τροποποιημένα δεδομένα εξαγωγής που έδειχναν σε ένα έγκυρο hash πληρωμής, αλλά δεν περιλάμβαναν τα αντίστοιχα υπόλοιπα αποθεματικών. Η αξίωση εισαγωγής στο Ethereum πέρασε στη συνέχεια την επικύρωση και η γέφυρα αποδέσμευσε αυτόματα τα περιουσιακά στοιχεία.
Οι ερευνητές δήλωσαν επίσης ότι το πρόβλημα θα μπορούσε να διορθωθεί με μια πρόσθετη επικύρωση checkCCEValues στη Solidity. Κατά την άποψή τους, η διόρθωση μπορεί να είναι μικρή σε μέγεθος κώδικα αλλά κρίσιμη ως προς το αποτέλεσμα: μια γέφυρα πρέπει να επαληθεύει όχι μόνο τη δομή μιας απόδειξης, αλλά και το πραγματικό οικονομικό αντίκρισμα πίσω από τη μεταφορά.
Για την αγορά, το περιστατικό αυτό έχει σημασία όχι μόνο λόγω της απώλειας των 11,58 εκατομμυρίων δολαρίων. Οι cross-chain γέφυρες συχνά διατηρούν μεγάλα αποθεματικά και συνδέουν πολλαπλά δίκτυα, πράγμα που σημαίνει ότι ένα σφάλμα σε ένα σημείο μπορεί γρήγορα να οδηγήσει σε απώλειες σε διάφορους τύπους περιουσιακών στοιχείων.
Η επίθεση στη Verus ήρθε εν μέσω ενός ευρύτερου κύματος περιστατικών DeFi. Χάκερ στόχευσαν 12 πρωτόκολλα DeFi μόνο τον Μάιο του 2026, με τις συνολικές απώλειες για τον μήνα να υπερβαίνουν τα 20 εκατομμύρια δολάρια. Ο Απρίλιος ήταν ακόμη χειρότερος, με απώλειες άνω των 606 εκατομμυρίων δολαρίων, συμπεριλαμβανομένης μιας μεγάλης παραβίασης που αφορούσε τη γέφυρα KelpDAO.
Αναφέραμε επίσης ότι το Ιράν εγκαινιάζει ναυτιλιακή ασφάλιση βασισμένη στο Bitcoin για τα Στενά του Ορμούζ.