Bridge Verus-Ethereum kehilangan lebih dari $11 juta dalam eksploitasi validasi

Bridge Verus-Ethereum kehilangan lebih dari $11 juta dalam eksploitasi validasi
Bridge Verus diretas senilai $11,58 juta

Eksploitasi Bridge Verus-Ethereum kembali menunjukkan betapa rentannya bridge lintas rantai, bahkan ketika kriptografi dan kunci privat tidak disusupi secara langsung. Menurut penyelidik blockchain, penyerang berhasil menarik aset senilai jutaan dolar hanya dengan biaya sekitar $10 untuk memulai serangan.

Sorotan

  • Bridge Verus-Ethereum kehilangan sekitar $11,58 juta dalam aset digital.
  • Aset yang dicuri termasuk 1.625 ETH, 103,6 tBTC, dan sekitar 147.000 USDC.
  • Dana tersebut kemudian ditukar menjadi sekitar 5.402 ETH.

Artikel ini diterjemahkan dari aslinya. Baca versi asli oleh koresponden kami di sini.

Bagaimana serangan itu terjadi

Blockaid menyatakan sistemnya mendeteksi eksploitasi aktif pada Bridge Verus-Ethereum. Menurut perusahaan tersebut, sekitar $11,58 juta terkuras dari bridge tersebut. 

 

Analis blockchain lainnya, termasuk PeckShield, merinci aset yang dicuri: 103,6 tBTC, 1.625 ETH, dan sekitar 147.000 USDC. Dana tersebut kemudian dikonversi menjadi sekitar 5.402 ETH, senilai sekitar $11,4 juta.

Dompet penyerang didanai dengan 1 ETH melalui Tornado Cash sekitar 14 jam sebelum eksploitasi. Perutean semacam itu sering digunakan untuk mempersulit pelacakan asal dana.

Celah ada pada logika bridge

Detail utamanya adalah serangan ini tidak disebabkan oleh kunci privat yang bocor atau kriptografi yang rusak. Mengutip Blockaid, kerentanan terletak pada proses validasi: bridge memeriksa state root yang dinotarisasi dan bukti Merkle dengan benar, tetapi gagal mengonfirmasi apakah jumlah pada rantai sumber benar-benar mendukung pembayaran di Ethereum.

Blockaid menggambarkan masalah ini sebagai ketidaksesuaian antara nilai ekonomi rantai sumber dan rantai tujuan. Dalam versi ini, penyerang membuat transaksi sebesar 0,02 VRSC dengan data ekspor yang dimodifikasi yang mengarah ke hash pembayaran yang valid tetapi tidak menyertakan saldo cadangan yang sesuai. Klaim impor di Ethereum kemudian lolos validasi, dan bridge secara otomatis melepaskan aset tersebut.

Para peneliti juga mengatakan masalah ini dapat diperbaiki dengan validasi checkCCEValues tambahan di Solidity. Menurut pandangan mereka, patch tersebut mungkin berukuran kecil dalam kode tetapi sangat krusial dalam efeknya: sebuah bridge harus memverifikasi tidak hanya struktur bukti, tetapi juga dukungan ekonomi nyata di balik transfer tersebut.

Pukulan lain bagi kepercayaan bridge

Bagi pasar, insiden ini penting bukan hanya karena kerugian $11,58 juta. Bridge lintas rantai sering kali menyimpan cadangan besar dan menghubungkan banyak jaringan, yang berarti celah di satu titik dapat dengan cepat menyebabkan kerugian di berbagai jenis aset.

Serangan Verus terjadi di tengah gelombang luas insiden DeFi. Peretas menargetkan 12 protokol DeFi pada Mei 2026 saja, dengan total kerugian untuk bulan tersebut melebihi $20 juta. April bahkan lebih buruk, dengan kerugian lebih dari $606 juta, termasuk eksploitasi besar yang melibatkan bridge KelpDAO.

Kami juga melaporkan Iran meluncurkan asuransi maritim berbasis Bitcoin untuk Selat Hormuz.

Materi ini mungkin mengandung opini pihak ketiga, tidak ada data dan informasi di halaman web ini yang merupakan nasihat investasi menurut Disclaimer kami. Meskipun kami mematuhi Integritas Editorial yang ketat, postingan ini mungkin mengandung referensi ke produk dari mitra kami.