Ayon sa ME News, noong Hulyo 31 (UTC+8), ang CertiK ay naglabas ng pagsusuri sa pag-atake sa Ethereum cross-chain bridge ng Verus protocol noong Hulyo 23. Ayon sa pagsusuri, ang pangunahing sanhi ng pag-atake ay ang pagkakaiba sa pag-intindi ng公证 (notarization) data ng Verus at Ethereum. Ang mga attacker ay nagdagdag ng maraming masamang duplicate state root entries sa legal na notarization transaction, at ang mga data na ito ay narelay sa Ethereum pagkatapos ng normal na pag-sign ng 11 Verus notary nodes. Dahil sa Verus side, ang serialized state root data ay binabasa at isinilid sa mapping table, samantalang sa Ethereum side, habang sinusuri ang deserialized data, binabasa nito ang lahat ng proofRoots entries sa order at sinusulat ang state root para sa bawat entry na tumutugma sa system ID, na nagresulta sa pag-overwrite ng unang legal na state root ng mga susunod na isinumite na masamang state root entries—kaya tinanggap ng Ethereum ang state root na kontrolado ng attacker bilang tiwalaang checkpoint. Batay dito, ang attacker ay nag-initiate lamang ng isang sobrang maliit na cross-chain export request na 0.01 VRSC sa Verus chain gamit ang Bridge.vETH, at pagkatapos ay sa Ethereum side, ginamit ang submitImports() function upang mag-forgery sa mga kritikal na field tulad ng hashtransfers sa import proof, upang tugma ito sa hash ng tunay na napalitan na asset, habang ginamit ang ilang data mula sa nakaraang legal na transaction para sa iba pang proof fields. Sinabi ng CertiK na may logic vulnerability ang Verus-Ethereum cross-chain bridge contract dahil hindi ito tinsegrong i-verify kung ang tinukoy na halaga ng bayad sa import request ay tumutugma sa tunay na halaga ng export na naganap sa Verus network, na nagbigay-daan sa pagpapasa ng forged proof at nag-awtorisa ng withdrawal na mas malaki kaysa sa tunay na napalitan na halaga. Pagkatapos ng tagumpay na pag-atake, ang attacker ay nagpalitan ng mga nasakop na asset sa pamamagitan ng Relay para makuha ang 2,778.8662 ETH at isinapindot ito sa Tornado Cash. (Source: Foresight News)
Binigyang-pansin ng CertiK ang pag-atake sa Verus Cross-Chain Bridge: Pinagmumulan ng Semantic Differences sa State Roots
KuCoinFlashI-share
I-release ng CertiK ang isang on-chain na pagsusuri sa pag-atake sa cross-chain bridge ng Verus noong July 23 noong July 31, na nagpapakita kung paano ginamit ng mga attacker ang semantic differences sa state roots. Ipinasok ng mga attacker ang mga masasamang duplicate entries sa isang legal na notarization transaction, na sinagutan ng 11 Verus notary nodes at ipinadala sa Ethereum. Nagbigay ang isang deserialization discrepancy ng kakayahan sa mga masasamang roots na palitan ang mga wasto, na nagpapahintulot sa isang fraudulent na import proof at pag-withdraw ng 2778.8662 ETH. Ipapakita ng on-chain data kung paano maaaring gamitin ang mga subtileng pagkakaiba sa protocol sa cross-chain na pag-atake.
Source:Ipakita ang original
Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito.
Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.