Η γέφυρα Verus-Ethereum χάνει πάνω από 11 εκατομμύρια δολάρια σε εκμετάλλευση επικύρωσης

Η γέφυρα Verus-Ethereum χάνει πάνω από 11 εκατομμύρια δολάρια σε εκμετάλλευση επικύρωσης
Η γέφυρα Verus παραβιάστηκε για 11,58 εκατομμύρια δολάρια

Η παραβίαση της γέφυρας Verus-Ethereum κατέδειξε για άλλη μια φορά πόσο ευάλωτες παραμένουν οι cross-chain γέφυρες, ακόμη και όταν η κρυπτογραφία και τα ιδιωτικά κλειδιά δεν παραβιάζονται άμεσα. Σύμφωνα με ερευνητές blockchain, ο επιτιθέμενος κατάφερε να αποσύρει περιουσιακά στοιχεία αξίας εκατομμυρίων δολαρίων, ξοδεύοντας μόνο περίπου 10 δολάρια σε προμήθειες για την έναρξη της επίθεσης.

Κορυφαία σημεία

  • Η γέφυρα Verus-Ethereum έχασε περίπου 11,58 εκατομμύρια δολάρια σε ψηφιακά περιουσιακά στοιχεία.
  • Τα κλαπέντα περιουσιακά στοιχεία περιλάμβαναν 1.625 ETH, 103,6 tBTC και περίπου 147.000 USDC.
  • Τα κεφάλαια ανταλλάχθηκαν αργότερα για περίπου 5.402 ETH.

Αυτό το άρθρο μεταφράστηκε από το πρωτότυπο. Διαβάστε την αρχική έκδοση από τον ανταποκριτή μας εδώ.

Πώς συνέβη η επίθεση

Η Blockaid δήλωσε ότι το σύστημά της εντόπισε μια ενεργή εκμετάλλευση στη γέφυρα Verus-Ethereum. Σύμφωνα με την εταιρεία, περίπου 11,58 εκατομμύρια δολάρια αφαιρέθηκαν από τη γέφυρα. 

 

Άλλοι αναλυτές blockchain, συμπεριλαμβανομένης της PeckShield, εξέθεσαν λεπτομερώς τα κλαπέντα περιουσιακά στοιχεία: 103,6 tBTC, 1.625 ETH και περίπου 147.000 USDC. Τα κεφάλαια μετατράπηκαν αργότερα σε περίπου 5.402 ETH, αξίας περίπου 11,4 εκατομμυρίων δολαρίων.

Το πορτοφόλι του επιτιθέμενου χρηματοδοτήθηκε με 1 ETH μέσω του Tornado Cash περίπου 14 ώρες πριν από την επίθεση. Τέτοιες διαδρομές χρησιμοποιούνται συχνά για να καταστήσουν δυσκολότερο τον εντοπισμό της προέλευσης των κεφαλαίων.

Το σφάλμα βρισκόταν στη λογική της γέφυρας

Μια βασική λεπτομέρεια είναι ότι η επίθεση δεν προκλήθηκε από παραβιασμένα ιδιωτικά κλειδιά ή σπασμένη κρυπτογραφία. Επικαλούμενη την Blockaid, η ευπάθεια βρισκόταν στη διαδικασία επικύρωσης: η γέφυρα έλεγχε σωστά τα notarized state roots και τα Merkle proofs, αλλά απέτυχε να επιβεβαιώσει εάν το ποσό στην αλυσίδα προέλευσης υποστήριζε πράγματι την πληρωμή στο Ethereum.

Η Blockaid περιέγραψε το ζήτημα ως αναντιστοιχία μεταξύ της οικονομικής αξίας της αλυσίδας προέλευσης και της αλυσίδας προορισμού. Σε αυτή την εκδοχή, ο επιτιθέμενος δημιούργησε μια συναλλαγή για 0,02 VRSC με τροποποιημένα δεδομένα εξαγωγής που έδειχναν σε ένα έγκυρο hash πληρωμής, αλλά δεν περιλάμβαναν τα αντίστοιχα υπόλοιπα αποθεματικών. Η αξίωση εισαγωγής στο Ethereum πέρασε στη συνέχεια την επικύρωση και η γέφυρα αποδέσμευσε αυτόματα τα περιουσιακά στοιχεία.

Οι ερευνητές δήλωσαν επίσης ότι το πρόβλημα θα μπορούσε να διορθωθεί με μια πρόσθετη επικύρωση checkCCEValues στη Solidity. Κατά την άποψή τους, η διόρθωση μπορεί να είναι μικρή σε μέγεθος κώδικα αλλά κρίσιμη ως προς το αποτέλεσμα: μια γέφυρα πρέπει να επαληθεύει όχι μόνο τη δομή μιας απόδειξης, αλλά και το πραγματικό οικονομικό αντίκρισμα πίσω από τη μεταφορά.

Άλλο ένα πλήγμα στην εμπιστοσύνη προς τις γέφυρες

Για την αγορά, το περιστατικό αυτό έχει σημασία όχι μόνο λόγω της απώλειας των 11,58 εκατομμυρίων δολαρίων. Οι cross-chain γέφυρες συχνά διατηρούν μεγάλα αποθεματικά και συνδέουν πολλαπλά δίκτυα, πράγμα που σημαίνει ότι ένα σφάλμα σε ένα σημείο μπορεί γρήγορα να οδηγήσει σε απώλειες σε διάφορους τύπους περιουσιακών στοιχείων.

Η επίθεση στη Verus ήρθε εν μέσω ενός ευρύτερου κύματος περιστατικών DeFi. Χάκερ στόχευσαν 12 πρωτόκολλα DeFi μόνο τον Μάιο του 2026, με τις συνολικές απώλειες για τον μήνα να υπερβαίνουν τα 20 εκατομμύρια δολάρια. Ο Απρίλιος ήταν ακόμη χειρότερος, με απώλειες άνω των 606 εκατομμυρίων δολαρίων, συμπεριλαμβανομένης μιας μεγάλης παραβίασης που αφορούσε τη γέφυρα KelpDAO.

Αναφέραμε επίσης ότι το Ιράν εγκαινιάζει ναυτιλιακή ασφάλιση βασισμένη στο Bitcoin για τα Στενά του Ορμούζ.

Αυτό το υλικό μπορεί να περιέχει απόψεις τρίτων, κανένα από τα δεδομένα και τις πληροφορίες σε αυτήν την ιστοσελίδα δεν αποτελεί επενδυτική συμβουλή σύμφωνα με την Αποποίηση Ευθυνών μας. Ενώ τηρούμε αυστηρή Συντακτική Ακεραιότητα, αυτή η ανάρτηση μπορεί να περιέχει αναφορές σε προϊόντα από τους συνεργάτες μας.
Εβδομαδιαία Κορυφαία Μπόνους
έως $2.500
μπόνους κατάθεσης για όλους τους πελάτες