Selon les nouvelles de ME, le 31 juillet (UTC+8), CertiK a publié une analyse de l'attaque sur le pont cross-chain Verus-Ethereum survenue le 23 juillet. L'analyse révèle que la cause fondamentale de cette attaque réside dans une différence d'interprétation des données de notarisation entre Verus et Ethereum. L'attaquant a intégré plusieurs entrées malveillantes de state root répétées dans une transaction de notarisation légitime ; ces données, correctement signées par 11 nœuds de notarisation Verus, ont été relayées vers Ethereum. Étant donné que du côté Verus, les données sérialisées de state root sont insérées dans une table de correspondance, tandis que du côté Ethereum, lors de la désérialisation, tous les éléments proofRoots sont parcourus séquentiellement et chaque élément correspondant à un ID système remplace le state root, les entrées malveillantes soumises ultérieurement ont écrasé le state root légitime initial. Le state root contrôlé par l'attaquant a finalement été accepté par Ethereum comme point de contrôle fiable. Sur cette base, l'attaquant a initié sur la chaîne Verus une demande d'exportation cross-chain d'un montant extrêmement faible de 0,01 VRSC via Bridge.vETH, puis, lors de l'appel de la fonction submitImports() sur Ethereum, a falsifié des champs clés tels que hashtransfers (hachages de transfert) dans la preuve d'importation afin qu'ils correspondent aux hachages des actifs réellement transférés, tout en réutilisant certaines données provenant de transactions précédentes légitimes pour les autres champs de preuve. CertiK souligne que le contrat du pont cross-chain Verus-Ethereum présente une vulnérabilité logique : il ne vérifie pas si le montant de paiement spécifié dans la demande d'importation correspond au montant réellement exporté sur le réseau Verus, ce qui a permis à cette preuve falsifiée de passer la validation et d'autoriser un retrait bien supérieur au montant effectivement transféré. Après avoir réussi l'attaque, l'attaquant a converti les actifs volés en 2 778,8662 ETH via Relay et les a transférés vers Tornado Cash. (Source : Foresight News)
CertiK analyse l'attaque du pont cross-chain Verus : exploitation des différences sémantiques dans les racines d'état
KuCoinFlashPartager
CertiK a publié une analyse sur chaîne de l'attaque du pont cross-chain Verus du 23 juillet le 31 juillet, révélant comment les attaquants ont exploité des différences sémantiques dans les racines d'état. Les attaquants ont inséré des entrées dupliquées malveillantes dans une transaction de notarisation légitime, qui ont été signées par 11 nœuds de notarisation Verus et envoyées à Ethereum. Une discrepancy de désérialisation a permis aux racines malveillantes de remplacer les racines valides, permettant une preuve d'importation frauduleuse et le retrait de 2778,8662 ETH. Les données sur chaîne montrent comment des différences subtiles de protocole peuvent être weaponizées dans les attaques cross-chain.
Source:Afficher l'original
Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations.
Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.