Según el boletín de ME News, el 31 de julio (UTC+8), CertiK publicó un análisis del ataque al puente cruzado de Ethereum del protocolo Verus ocurrido el 23 de julio. El análisis revela que la causa fundamental del ataque fue una diferencia en la forma en que Verus y Ethereum interpretan los datos de notarización. El atacante incrustó múltiples entradas maliciosas de raíces de estado duplicadas dentro de una transacción de notarización legítima; estos datos, firmados normalmente por 11 nodos de notarización de Verus, fueron relayed a Ethereum. Dado que el lado de Verus lee los datos serializados de la raíz de estado y los inserta en una tabla de asignación, mientras que el lado de Ethereum, al deserializar, recorre secuencialmente todas las entradas proofRoots y sobrescribe la raíz de estado para cada entrada que coincida con el ID del sistema, las entradas maliciosas posteriores sobrescribieron la raíz de estado legítima inicial, permitiendo que la raíz de estado manipulada por el atacante fuera finalmente aceptada por Ethereum como un punto de verificación confiable. Sobre esta base, el atacante inició una solicitud de exportación cruzada extremadamente pequeña de 0.01 VRSC únicamente a través de Bridge.vETH en la cadena Verus, y luego, al llamar a la función submitImports() en Ethereum, falsificó campos clave como hashtransfers (hash de transferencias) en la prueba de importación, haciendo que coincidieran con el hash de los activos realmente transferidos, mientras que el resto de los campos de prueba se construyeron reutilizando parte de los datos de la transacción legítima anterior. CertiK señaló que el contrato del puente cruzado Verus-Ethereum contiene una vulnerabilidad lógica: no verifica si el monto de pago especificado en la solicitud de importación coincide con el monto real exportado en la red Verus, lo que permitió que esta prueba falsificada pasara la validación y autorizara un retiro mucho mayor que el monto real transferido. Tras el éxito del ataque, el atacante convirtió los activos robados en 2778.8662 ETH mediante Relay y los transfirió a Tornado Cash. (Fuente: Foresight News)
CertiK analiza el ataque al puente cross-chain de Verus: explotó diferencias semánticas en las raíces de estado
KuCoinFlashCompartir
CertiK publicó un análisis en cadena del ataque al puente cruzado de Verus del 23 de julio el 31 de julio, revelando cómo los atacantes explotaron diferencias semánticas en las raíces de estado. Los atacantes insertaron entradas duplicadas maliciosas en una transacción de notarización legítima, que fueron firmadas por 11 nodos de notarización de Verus y enviadas a Ethereum. Una discrepancia en la deserialización permitió que las raíces maliciosas sobrescribieran las válidas, habilitando una prueba de importación fraudulenta y el retiro de 2778.8662 ETH. Los datos en cadena muestran cómo diferencias sutiles en el protocolo pueden ser utilizadas como armas en ataques cruzados.
Fuente:Mostrar original
Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información.
Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.