AktualnościKryptoVerus Ethereum Bridge opróżniony z $7,54 mln w drugim dużym exploicie

Verus Ethereum Bridge opróżniony z $7,54 mln w drugim dużym exploicie

Autor: Crypto Adventure·

Najważniejsze informacje

  • Atakujący wyprowadził około $7,54 mln z Verus Ethereum Bridge, przesyłając złośliwy import, który uruchomił uwalnianie aktywów bez odpowiadających im depozytów w sieci Verus.
  • Skradzione aktywa obejmowały ETH, tBTC, USDC, USDT, EURC, MKR i scrvUSD z rezerw Ethereum mostu.
  • To drugie poważne naruszenie Verus Ethereum Bridge w nieco ponad dwa miesiące, podnoszące łączne straty z obu incydentów do około $19 mln.
  • Firmy bezpieczeństwa Blockaid i PeckShield nie wskazały na kompromitację klucza prywatnego ani kradzież danych uwierzytelniających walidatorów, przypisując atak sposobowi obsługi przez most importowanych instrukcji transferu.
  • W chwili publikacji Verus nie wydał publicznej odpowiedzi, nie potwierdził statusu operacyjnego mostu ani nie ogłosił harmonogramu odzyskiwania środków.
Verus Ethereum Bridge opróżniony z $7,54 mln w drugim dużym exploicie

Atakujący wyprowadził w czwartek około $7,54 mln z Verus Ethereum Bridge, wykorzystując ścieżkę importu mostu do uruchomienia wypłat, które nie były zabezpieczone rzeczywistymi aktywami w sieci Verus.

Nieautoryzowane wypłaty wyprowadziły ETH, tBTC, USDC, USDT, EURC, MKR i scrvUSD z rezerw Ethereum mostu. Firma bezpieczeństwa blockchain PeckShield osobno oszacowała stratę na około $7,5 mln.

Exploit był wymierzony w mechanizm odpowiedzialny za uwalnianie aktywów na Ethereum po zatwierdzeniu transferu cross-chain. Złośliwy import przeszedł przez ścieżkę weryfikacji mostu i polecił jego kontraktom wypłacić rzeczywiste rezerwy bez odpowiadającego im eksportu lub depozytu po stronie Verus.

Blockaid nie ujawnił, czy atakujący wykonał pojedynczą transakcję, czy serię importów. Dalsze swapy tokenów oraz obecne salda adresów odbiorczych pozostawały przedmiotem analizy w chwili przygotowywania raportu.

Verus Bridge ponosi drugą dużą stratę

Atak oznacza drugą dużą stratę związaną z Verus Ethereum Bridge w nieco ponad dwa miesiące, podnosząc łączne straty z obu incydentów do około $19 mln.

17 maja jedna transakcja usunęła z mostu 1,625.36 ETH, 103.56 tBTC i 147,658 USDC, co ustaliło początkową stratę na około $11,56 mln. Atakujący zamienił te aktywa na około 5,402 ETH, po czym zwrócił 4,052 ETH na mocy porozumienia o odzyskaniu środków i zatrzymał 1,350 ETH jako nagrodę.

W następstwie tego zdarzenia Verus wprowadził bardziej rygorystyczne dowody transakcji i przygotował zastępcze kontrakty Ethereum w ramach procesu przywracania mostu. Lipcowy exploit rodzi nowe pytania o to, czy najnowsze wypłaty dotarły do zaktualizowanych kontraktów, czy do innego elementu systemu importu.

Ani Blockaid, ani PeckShield nie wskazały w swoich wstępnych alertach na kompromitację klucza prywatnego lub kradzież danych uwierzytelniających walidatorów. Znana ścieżka ataku koncentrowała się na sposobie obsługi przez most importowanych instrukcji transferu.

Exploity protokołów przyspieszają w DeFi

Mosty cross-chain, które blokują aktywa na jednym blockchainie, aby mintować lub uwalniać odpowiadające im tokeny na innym, wielokrotnie należały do najczęściej atakowanych elementów zdecentralizowanych finansów ze względu na przechowywane przez nie zbiorcze rezerwy.

Opróżnienie Verus nastąpiło po wypłacie $24,15 mln w USDC z mostu Arbitrum należącego do AFX Trade, gdzie nieautoryzowana transakcja ominęła proces zatwierdzania przez walidatorów i procedurę sporów mostu.

Kilka godzin później atakujący sprzedał 8,59 mln tokenów B2 przejętych z B² Network za 5,409 BNB, uzyskując około $3,01 mln po uwzględnieniu poślizgu cenowego.

Seria ataków nastąpiła dzień po awarii wyroczni w 42DAO, która umożliwiła atakującemu wyprowadzenie $915,000 i spowodowała spadek Balance Coin o ponad 99%.

W chwili publikacji Verus nie wydał publicznej odpowiedzi, nie potwierdził statusu operacyjnego mostu ani nie ogłosił harmonogramu odzyskiwania środków.