维鲁斯桥在66天内遭遇第二次漏洞攻击,缺陷导致总损失达到1910万美元

CN
3小时前

关键要点

  • 在7月23日,攻击者利用Verus-Ethereum桥的一个漏洞,盗取了750万美元的数字资产。
  • 这一 breach 突显了DeFi的风险,其中加密证明通过但资产支持失败。
  • 用户应跟踪Verus通道以获取更新,而协议必须修复状态检查逻辑。

根据区块链安全研究人员的报告,Verus-Ethereum桥的智能合约在星期四再次被利用,攻击者从不同的数字资产中抽走了730万至750万美元的资产。这起事件标志着同一合约和漏洞在两个月内的第二次 breach 。在5月17日,攻击者使用类似的方法盗取了约1160万美元,使总损失达到约1910万美元。

安全分析师表示,攻击涉及从Verus侧恶意构建的导入,其中包含未被支持的以太坊支付请求。桥验证了公证签名、状态根和Merkle证明,但未能验证请求的支付金额是否与Verus侧锁定或导出的资产相匹配。

根据Backward Labs,根本原因是授权绕过和协议状态假设问题。该桥接受了一个经过验证的导入,授权多资产储备支付,但创建、授权、转移哈希、计数和经济支持的关键上游检查不足。一项分析指出:

“这一次,同样的根本原因可以利用66天。”

从桥的储备中抽取的资产包括以太、tBTC、MKR、USDC、Tether、EURC和scrvUSD。对于DAI,该桥与Sky(前身为MakerDAO)的抵押头寸进行了交互,以铸造约220,357 DAI来满足欺诈请求。

几个监控工具用关键分数标记了这笔交易,指出状态操控、任意铸造和去中心化金融(DeFi)流出。

Backward Labs发布了一份报告和概念验证,强调了破损的不变性:“以太坊桥储备只能用于源链储备转移,其CCE创建、授权、转移哈希、计数和经济支持在预期桥生命周期内均得到证明。”

这次 exploit 突显了跨链桥持续存在的安全挑战,其中加密验证成功,但资产支持的业务逻辑验证失败。桥的 exploit 仍然是DeFi中的反复问题,通常由于区块链交易不可变而导致无法挽回的损失。

免责声明:本文章仅代表作者个人观点,不代表本平台的立场和观点。本文章仅供信息分享,不构成对任何人的任何投资建议。用户与作者之间的任何争议,与本平台无关。如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到support@aicoin.com,本平台相关工作人员将会进行核查。

分享至:
APP下载

X

Telegram

Facebook

Reddit

复制链接