NieuwsCryptoVerus Ethereum Bridge voor $7,54 miljoen leeggehaald bij tweede grote exploit

Verus Ethereum Bridge voor $7,54 miljoen leeggehaald bij tweede grote exploit

Auteur: Crypto Adventure·

Belangrijkste punten

  • Een aanvaller heeft ongeveer $7,54 miljoen weggesluisd uit de Verus Ethereum Bridge door een kwaadaardige import in te dienen die activavrijgaven triggerte zonder overeenkomstige stortingen op het Verus-netwerk.
  • De gestolen activa omvatten ETH, tBTC, USDC, USDT, EURC, MKR en scrvUSD uit de Ethereum-reserves van de bridge.
  • Dit is de tweede grote inbreuk op de Verus Ethereum Bridge in iets meer dan twee maanden, wat de gecombineerde verliezen over beide incidenten brengt op ongeveer $19 miljoen.
  • De beveiligingsbedrijven Blockaid en PeckShield identificeerden geen privésleutelcompromittatie of gestolen validatorreferenties, en schrijven de aanval toe aan de afhandeling van geïmporteerde transferinstructies door de bridge.
  • Verus had op het moment van publicatie nog geen publieke reactie uitgegeven, de operationele status van de bridge bevestigd, of een hersteltijdlijn aangekondigd.
Verus Ethereum Bridge voor $7,54 miljoen leeggehaald bij tweede grote exploit

Een aanvaller heeft donderdag ongeveer $7,54 miljoen weggesluisd uit de Verus Ethereum Bridge door het importpad van de bridge te exploiteren en uitbetalingen te triggeren die niet werden gedekt door daadwerkelijke activa op het Verus-netwerk.

De ongeautoriseerde opnames siphonneerden ETH, tBTC, USDC, USDT, EURC, MKR en scrvUSD uit de Ethereum-reserves van de bridge. Blockchainbeveiligingsbedrijf PeckShield schatte het verlies afzonderlijk op ongeveer $7,5 miljoen.

De exploit was gericht op het mechanisme dat verantwoordelijk is voor het vrijgeven van activa op Ethereum zodra een cross-chain transactie is gevalideerd. Een kwaadaardige import passeerde de verificatieroute van de bridge en droeg de contracten op om echte reserves uit te keren zonder enige overeenkomstige export of storting aan de Verus-kant.

Blockaid had niet bekendgemaakt of de aanvaller een enkele transactie of een reeks importen had uitgevoerd. Downstream token-swaps en de huidige saldi van de ontvangende adressen stonden op het moment van rapportage nog onder onderzoek.

Verus Bridge ondergaat tweede grote leegloop

De aanval markeert het tweede grote verlies bij de Verus Ethereum Bridge in iets meer dan twee maanden, wat de gecombineerde verliezen over beide incidenten brengt op ongeveer $19 miljoen.

Op 17 mei verwijderde een transactie 1.625,36 ETH, 103,56 tBTC en 147.658 USDC uit de bridge, wat het initiële verlies bracht op ongeveer $11,56 miljoen. De aanvaller zette deze activa om in ongeveer 5.402 ETH voordat hij 4.052 ETH terugbracht onder een herstelovereenkomst en 1.350 ETH behield als beloning.

In de nasleep introduceerde Verus strengere transactiebewijzen en bereidde het vervangende Ethereum-contracten voor als onderdeel van het herstelproces van de bridge. De julie exploit roept nieuwe vragen op over de vraag of de laatste opnames de geüpgrade contracten bereikten of een ander onderdeel van het importsysteem.

Zowel Blockaid als PeckShield identificeerde geen privésleutelcompromittatie of gestolen validatorreferenties in hun eerste waarschuwingen. Het bekende aanvalspad concentreerde zich op de afhandeling van geïmporteerde transferinstructies door de bridge.

Protocol-exploits versnellen in DeFi

Cross-chain bridges, die activa op de ene blockchain vergrendelen om overeenkomstige tokens te minten of vrij te geven op een andere, behoren herhaaldelijk tot de meest gerichte componenten in gedecentraliseerde financiën vanwege de gepoolde reserves die ze bevatten.

De leegloop bij Verus volgde op een USDC-opname van $24,15 miljoen uit de Arbitrum-bridge van AFX Trade, waar een ongeautoriseerde transactie de validatorgoedkeuring en het geschilproces van de bridge omzeilde.

Uren later verkocht een aanvaller 8,59 miljoen B2-tokens afkomstig van B² Network voor 5.409 BNB, wat ongeveer $3,01 miljoen opleverde na slippage.

De reeks aanvallen kwam een dag nadat een orakelfout bij 42DAO een aanvaller in staat stelde $915.000 te extraheren en Balance Coin met meer dan 99% liet instorten.

Op het moment van publicatie had Verus nog geen publieke reactie uitgegeven, de operationele status van de bridge bevestigd, of een hersteltijdlijn aangekondigd.