ME News के अनुसार, 31 जुलाई (UTC+8) को, CertiK ने 23 जुलाई को Verus प्रोटोकॉल के ईथरियम क्रॉस-चेन ब्रिज पर हुए हमले का विश्लेषण प्रकाशित किया। विश्लेषण के अनुसार, इस हमले का मूल कारण Verus और ईथरियम के बीच साक्ष्य (notarization) डेटा की व्याख्या में अंतर था। हमलावर ने वैध साक्ष्य लेनदेन में कई दुर्भावनापूर्ण दोहराए गए स्टेट रूट (state root) प्रविष्टियाँ शामिल कीं, जिन्हें 11 Verus साक्ष्य नोड्स द्वारा सामान्य रूप से हस्ताक्षरित किया गया और ईथरियम पर प्रसारित किया गया। चूंकि Verus पक्ष पर सीरियलाइज़ किए गए स्टेट रूट डेटा को मैप में सम्मिलित किया जाता है, जबकि ईथरियम पक्ष पर डी-सीरियलाइज़ेशन के दौरान सभी proofRoots प्रविष्टियों को क्रम में पार किया जाता है और प्रत्येक सिस्टम ID के साथ मेल खाने वाली प्रविष्टि के लिए स्टेट रूट को ओवरराइट किया जाता है, इसलिए बाद में प्रस्तुत की गई दुर्भावनापूर्ण स्टेट रूट प्रविष्टियों ने मूल वैध स्टेट रूट को ओवरराइट कर दिया, जिससे हमलावर द्वारा नियंत्रित स्टेट रूट को ईथरियम ने विश्वसनीय चेकपॉइंट के रूप में स्वीकार कर लिया। इसके आधार पर, हमलावर ने Verus चेन पर केवल Bridge.vETH के माध्यम से 0.01 VRSC का एक अत्यंत सूक्ष्म क्रॉस-चेन निकासी अनुरोध प्रस्तुत किया, और फिर ईथरियम पक्ष पर submitImports() फ़ंक्शन को कॉल करते समय, hashtransfers (ट्रांसफर हैश) जैसे महत्वपूर्ण क्षेत्रों को झूठा साबित किया, ताकि वे वास्तविक स्थानांतरित संपत्ति के हैश से मेल खाएं, और शेष प्रमाण क्षेत्रों को पहले के वैध लेनदेन से कुछ डेटा का पुन:उपयोग करके संरचित किया। CertiK ने सुझाव दिया कि Verus-ईथरियम क्रॉस-चेन ब्रिज कॉन्ट्रैक्ट में एक तर論गति है, क्योंकि इसने प्रस्तुत की गई आयात (import)अनुरोध में संदर्भित भुगतान मात्रा की पुष्टि नहीं की, कि क्या होना है Verus नेटवर्क पर हुई वास्तविक निकासी मात्रा। इससे, हमलावर की प्रमाण-पत्र में प्रतिरूपण सफल होगया,औरअंततःवहअपनीअनुमति मेंवास्तविकनिकासीसेअधिकधननिकालने मेंसफलहोगया। हमले के बाद, हमलावर ने Relay के माध्यम से हड़पी हुई संपत्ति को 2778.8662 ETH में परिवर्तित किया,औरTornado Cash में स्थानांतरितकरदिया।(स्रोत: Foresight News)
CertiK द्वारा वरस क्रॉस-चेन ब्रिज हमले का विश्लेषण: राज्य रूट्स में अर्थशास्त्रीय अंतरों का दुरुपयोग
KuCoinFlashसाझा करें
CertiK ने 31 जुलाई को 23 जुलाई के वेरस क्रॉस-चेन ब्रिज हमले का ऑन-चेन विश्लेषण जारी किया, जिसमें हमलावरों ने स्टेट रूट्स में अर्थगत अंतरों का दुरुपयोग कैसे किया, यह दिखाया गया। हमलावरों ने एक मान्य नोटराइजेशन लेनदेन में दुर्भावनापूर्ण डुप्लिकेट प्रविष्टियाँ डालीं, जिन्हें 11 वेरस नोटरी नोड्स द्वारा हस्ताक्षरित किया गया और ईथेरियम पर भेजा गया। एक डिसेरियलाइजेशन असंगति के कारण दुर्भावनापूर्ण रूट्स वैध रूट्स को ओवरराइट कर सके, जिससे एक धोखाधड़ीपूर्ण आयात सबूत संभव हुआ और 2778.8662 ETH की निकासी हुई। ऑन-चेन डेटा दिखाता है कि क्रॉस-चेन हमलों में सूक्ष्म प्रोटोकॉल अंतरों को कैसे हथियार किया जा सकता है।
स्रोत:मूल दिखाएं
डिस्क्लेमर: इस पेज पर दी गई जानकारी थर्ड पार्टीज़ से प्राप्त की गई हो सकती है और यह जरूरी नहीं कि KuCoin के विचारों या राय को दर्शाती हो। यह सामग्री केवल सामान्य सूचनात्मक उद्देश्यों के लिए प्रदान की गई है, किसी भी प्रकार के प्रस्तुतीकरण या वारंटी के बिना, न ही इसे वित्तीय या निवेश सलाह के रूप में माना जाएगा। KuCoin किसी भी त्रुटि या चूक के लिए या इस जानकारी के इस्तेमाल से होने वाले किसी भी नतीजे के लिए उत्तरदायी नहीं होगा।
डिजिटल संपत्तियों में निवेश जोखिम भरा हो सकता है। कृपया अपनी वित्तीय परिस्थितियों के आधार पर किसी प्रोडक्ट के जोखिमों और अपनी जोखिम सहनशीलता का सावधानीपूर्वक मूल्यांकन करें। अधिक जानकारी के लिए, कृपया हमारे उपयोग के नियम और जोखिम प्रकटीकरण देखें।