Le pont Verus Ethereum à nouveau visé, 7,5 M$ volés dans un exploit probablement répétant celui de mai

iconChainGPT
Partager
AI summary iconRésumé
Les nouvelles concernant Ethereum ont émergé le 23 juillet, lorsque le pont Ethereum Verus a de nouveau été attaqué, les pirates ayant volé environ 7,54 millions de dollars. L'exploitation a réutilisé le même contrat et la même méthode que l'attaque de mai, transférant 1 137 ETH et des jetons vers une adresse contrôlée. Cela fait suite à une perte de 11,58 millions de dollars en mai et intervient alors que le prix d'Ethereum reste sous pression aujourd'hui. Blockaid a confirmé qu'une même classe de bogue avait été utilisée, mais aucun rapport technique n'a été publié. L'attaque s'est produite en parallèle de deux autres attaques ce jour-là, pour un total de pertes de 35,55 millions de dollars. Aucune correction ni calendrier n'ont été annoncés pour le pont.

Le pont Verus Ethereum a de nouveau été attaqué le 23 juillet, les attaquants ayant transféré environ 7,54 millions de dollars depuis le même contrat de pont exploité en mai. Ce qui s’est passé - La société de sécurité blockchain Blockaid a signalé l’attaque sur Ethereum à 03:45 UTC le 23 juillet. Les traces on-chain montrent qu’une transaction a interagi avec le contrat du pont Verus (0x71518580f36feceffe0721f06ba4703218cd7f63) et a transféré environ 1 137 ETH ainsi que plusieurs tokens vers une adresse contrôlée par l’attaquant (0xCFd0A20703cD11E0b9f665e1C3F1Ef989C142D54). Etherscan a évalué les sorties à environ 7,54 millions de dollars à ce moment-là. - Les tokens transférés incluaient tBTC, USDC, USDT, EURC, MKR et scrvUSD. - Blockaid indique que l’attaquant a abusé du chemin d’importation du pont pour déclencher des paiements côté Ethereum non soutenus par des actifs correspondants sur la chaîne source — le même chemin d’accès et la même classe de vulnérabilité identifiée lors de l’incident de mai. La nouvelle exploitation impliquait une transaction différente et un wallet d’attaquant différent de celui de mai. Un rapport technique complet sur la cause racine n’a pas encore été publié. Contexte et conséquences - Il s’agit du deuxième important retrait sur le même pont Verus en environ deux mois. En mai, le pont avait perdu environ 11,58 millions de dollars après que des chercheurs aient indiqué qu’un écart de validation permettait à une importation falsifiée entre chaînes de passer la vérification, libérant ainsi plus de fonds sur Ethereum qu’ils ne l’étaient sur la chaîne source. - Après l’incident de mai, l’attaquant initial avait restitué 4 052,4 ETH (environ 8,5 M$ à l’époque) dans le cadre d’un accord de règlement et avait conservé environ 1 350 ETH comme récompense — soit environ 75 % de ses actifs restants après conversion. - L’exploitation de juillet sur Verus s’est produite dans le cadre d’un ensemble d’attaques survenues le même jour. Le traceur on-chain Lookonchain a rapporté des pertes combinées d’environ 35,55 millions de dollars sur trois incidents : AFX Trade (24,15 M$), Verus (7,55 M$) et B² Network (3,86 M$). La perte AFX impliquait des USDC sur une infrastructure de pont gérée par un tiers et a ultérieurement été convertie en 12 467 ETH, Offchain Labs précisant que cela n’affectait pas le pont natif d’Arbitrum. Pourquoi cela compte - Les ponts interchaînes restent à haut risque car ils doivent valider des événements à travers des blockchains distinctes tout en protégeant les actifs regroupés. Des défaillances dans la validation des messages, la logique des contrats ou les contrôles d’accès peuvent permettre des paiements non soutenus comme ceux observés ici. - Blockaid a décrit l’attaque de juillet comme « semblant liée à l’incident précédent du pont Verus Ethereum en mai », notant le même contrat, le même chemin d’accès et la même classe de vulnérabilité, mais n’a pas confirmé qu’une vulnérabilité exactement identique avait été réexploitée. Statut actuel - Au moment de la publication, des sources confirment que les fonds ont quitté le pont Verus pour le nouveau wallet de l’attaquant, mais il n’est pas clair si certains actifs volés ont été gelés, restitués ou récupérés. Aucun calendrier de remédiation ni plan mis à jour pour les opérations du pont n’a été publié. - Une analyse technique supplémentaire est nécessaire pour déterminer si la faille de mai n’a pas été corrigée, si une faiblesse connexe a été exploitée ou si l’attaquant a utilisé un autre chemin via le processus d’importation. Les mouvements ultérieurs de l’attaquant (conversions, mixeurs ou retraits) seront surveillés pour détecter des signes de blanchiment ou d’opportunités de récupération. Liens clés - Contrat du pont ciblé : https://etherscan.io/address/0x71518580f36feceffe0721f06ba4703218cd7f63 - Adresse de l’attaquant : https://etherscan.io/address/0xCFd0A20703cD11E0b9f665e1C3F1Ef989C142D54 Cette histoire est en cours ; nous mettrons à jour avec les rapports techniques ou les nouvelles de récupération dès qu’elles seront disponibles.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.