AktualnościKryptoMost Verus–Ethereum wyeksploatowany na 7,54 miliona dolarów, zgłasza Blockaid

Most Verus–Ethereum wyeksploatowany na 7,54 miliona dolarów, zgłasza Blockaid

Autor: Coinfomania·

Najważniejsze informacje

  • Atak na most Verus–Ethereum skutkował szacunkową stratą w wysokości 7,54 miliona dolarów, po tym jak atakujący zmanipulował ścieżkę importu mostu, aby wywołać niepokryte wypłaty po stronie Ethereum.
  • Firma zajmująca się bezpieczeństwem blockchaina, Blockaid, wykryła atak i zidentyfikowała wektor ataku polegający na wykorzystaniu mechanizmu importu mostu do generowania wypłat bez odpowiednich aktywów w sieci Verus.
  • Jest to drugi incydent bezpieczeństwa związany z mostem Verus–Ethereum w ciągu około dwóch miesięcy, co rodzi pytania o solidność jego architektury walidacji międzyłańcuchowej.
  • Ataki na mosty międzyłańcuchowe pozostają stałym wyzwaniem dla branży, a do głównych incydentów należą włamanie do sieci Ronin na kwotę 625 milionów dolarów i exploit Wormhole na 320 milionów dolarów w 2022 roku.
  • Obserwatorzy rynku nadal czekają na dalsze oświadczenia zespołu deweloperów Verus oraz dodatkowe szczegóły techniczne od Blockaid dotyczące pełnego zakresu ataku.
Most Verus–Ethereum wyeksploatowany na 7,54 miliona dolarów, zgłasza Blockaid

Most Verus–Ethereum padł ofiarą poważnego naruszenia bezpieczeństwa, w wyniku którego strata szacowana jest na 7,54 miliona dolarów – wynika z raportu Wu Blockchain. Exploit został wykryty przez firmę Blockaid zajmującą się bezpieczeństwem blockchaina, która ustaliła, że atakujący wykorzystał ścieżkę importu mostu do wyzwolenia niepokrytych wypłat po stronie Ethereum tego mostu.

Incydent został ujawniony w poście na X autorstwa Wu Blockchain, znanego serwisu informacyjnego o kryptowalutach prowadzonego przez dziennikarza Colina Wu. Zgodnie z raportem, atakujący zmanipulował mechanizm importu mostu, co pozwoliło mu na wygenerowanie wypłat po stronie Ethereum, które nie miały pokrycia w odpowiednich aktywach w sieci Verus. W systemach mostowych ten dystynkcja ma znaczenie centralne: transfery międzyłańcuchowe opierają się na dokładnej weryfikacji, że aktywa zablokowane, spalone lub w inny sposób rozliczone na jednym łańcuchu, odpowiadają aktywom wydanym lub wykopanym na drugim.

Drugi incydent w ciągu dwóch miesięcy

Ten exploit to drugi incydent bezpieczeństwa związany z mostem Verus–Ethereum w ciągu około dwóch miesięcy, co budzi poważne pytania dotyczące solidności architektury bezpieczeństwa mostu. Możliwość odprowadzenia milionów dolarów za pomocą mechanizmu niepokrytych wypłat wskazuje na luki strukturalne w sposobie, w jaki most waliduje i przetwarza transakcje międzyłańcuchowe.

Mosty międzyłańcuchowe to kluczowa infrastruktura w ekosystemie zdecentralizowanych finansów (DeFi), umożliwiająca transfer aktywów pomiędzy niekompatybilnymi ze sobą sieciami blockchain. Most Verus–Ethereum został stworzony w celu ułatwienia transakcji między blockchainem Verus a siecią Ethereum. Ponieważ mosty często przechowują lub koordynują wartość na wielu łańcuchach, błędy w logice walidacji mogą wpłynąć na użytkowników w więcej niż jednej sieci i mogą wymagać skoordynowanego przeglądu zarówno transakcji na łańcuchu, jak i oprogramowania po stronie mostu.

Trwałe wyzwanie dla branży

Exploity na mosty stały się powracającym motywem w krajobrazie bezpieczeństwa kryptowalut. Część z największych exploitów w historii kryptowalut miała za cel mosty międzyłańcuchowe, w tym włamanie do sieci Ronin na kwotę 625 milionów dolarów w marcu 2022 r. oraz exploit na platformie Wormhole na kwotę 320 milionów dolarów w lutym 2022 r. Zgodnie z danymi firm analitycznych zajmujących się blockchainem, ataki na mosty stanowiły znaczną część całkowitych kradzieży krypto w ostatnich latach.

Częstotliwość takich incydentów wywołała rosnące wezwania do bardziej rygorystycznych audytów bezpieczeństwa, ulepszonych mechanizmów weryfikacji i lepszego monitorowania protokołów międzyłańcuchowych. Dla użytkowników i zespołów odpowiedzialnych za protokoły, bezpośrednie pytania po ataku na most zazwyczaj obejmują to, czy most nadal działa, czy dotknięte kontrakty lub ścieżki zostały wstrzymane, jak szacowane są straty oraz czy techniczna analiza pośmiertna (postmortem) zidentyfikuje dokładne błędy walidacji.

Wykrycie przez Blockaid

Blockaid, firma zajmująca się bezpieczeństwem, której przypisuje się wykrycie tego exploitu, zapewnia usługi wykrywania i zapobiegania zagrożeniom w czasie rzeczywistym dla aplikacji zdecentralizowanych. Firma wcześniej zidentyfikowała liczne złośliwe transakcje i luki w wielu sieciach blockchain.

W miarę jak ekosystem DeFi nadal się rozwija, exploit na most Verus–Ethereum służy jako kolejne przypomnienie o wyzwaniach związanych z bezpieczeństwem, jakie niesie ze sobą interoperacyjność międzyłańcuchowa. Obserwatorzy branży kontynuują monitorowanie sytuacji, czekając na ewentualne dalsze oświadczenia zespołu programistów Verus lub dodatkowe szczegóły od Blockaid dotyczące pełnego zakresu ataku.