Jembatan Verus Ethereum Kembali Diserang, $7,5 Juta Dicuri, Kemungkinan Pengulangan Eksploitasi Mei

iconChainGPT
Bagikan
AI summary iconRingkasan
Berita Ethereum muncul pada 23 Juli ketika Verus Ethereum Bridge kembali diserang, dengan penyerang mencuri sekitar $7,54 juta. Eksploitasi ini menggunakan kontrak dan metode yang sama seperti serangan pada Mei, memindahkan 1.137 ETH dan token ke alamat yang dikendalikan. Ini menyusul kerugian $11,58 juta pada Mei dan terjadi saat harga Ethereum hari ini masih berada di bawah tekanan. Blockaid mengonfirmasi bahwa kelas kerentanan yang sama digunakan, tetapi belum ada laporan teknis yang dirilis. Serangan ini terjadi bersamaan dengan dua serangan lainnya pada hari yang sama, dengan total kerugian $35,55 juta. Tidak ada solusi atau jadwal yang diumumkan untuk bridge tersebut.

Jembatan Verus Ethereum kembali diserang pada 23 Juli, dengan penyerang mengambil sekitar $7,54 juta dari kontrak jembatan yang sama yang dieksploitasi pada Mei. Apa yang terjadi - Perusahaan keamanan blockchain Blockaid mengidentifikasi serangan tersebut di Ethereum pada pukul 03:45 UTC pada 23 Juli. Jejak onchain menunjukkan transaksi berinteraksi dengan kontrak jembatan Verus (0x71518580f36feceffe0721f06ba4703218cd7f63) dan memindahkan sekitar 1.137 ETH ditambah beberapa token ke alamat yang dikendalikan penyerang (0xCFd0A20703cD11E0b9f665e1C3F1Ef989C142D54). Etherscan menilai aliran keluar tersebut senilai sekitar $7,54 juta pada saat itu. - Token yang dipindahkan mencakup tBTC, USDC, USDT, EURC, MKR, dan scrvUSD. - Blockaid menyatakan penyerang menyalahgunakan jalur impor jembatan untuk memicu pembayaran di sisi Ethereum yang tidak didukung oleh aset yang sesuai di rantai sumber — jalur masuk dan kelas kerentanan yang sama seperti yang diidentifikasi dalam insiden Mei. Eksploitasi baru melibatkan transaksi berbeda dan dompet penyerang berbeda dibandingkan Mei. Laporan akar penyebab teknis lengkap belum dirilis. Konteks dan dampak - Ini adalah penarikan besar kedua pada jembatan Verus yang sama dalam sekitar dua bulan. Pada Mei, jembatan kehilangan sekitar $11,58 juta setelah para peneliti menyatakan celah validasi memungkinkan impor lintas-rantai palsu lolos verifikasi, melepaskan lebih banyak dana di Ethereum daripada yang dijanjikan di rantai sumber. - Setelah insiden Mei, pelaku asli mengembalikan 4.052,4 ETH (sekitar $8,5 juta pada saat itu) sesuai syarat penyelesaian dan mempertahankan sekitar 1.350 ETH sebagai hadiah — sekitar 75% dari aset tersisa pelaku setelah konversi. - Eksploitasi Verus Juli terjadi bersamaan dengan serangkaian serangan lain pada hari yang sama. Pelacak onchain Lookonchain melaporkan kerugian gabungan sekitar $35,55 juta dalam tiga insiden: AFX Trade ($24,15 juta), Verus ($7,55 juta), dan B² Network ($3,86 juta). Kerugian AFX melibatkan USDC pada infrastruktur jembatan yang dijalankan pihak ketiga dan kemudian dikonversi menjadi 12.467 ETH, dengan Offchain Labs menegaskan bahwa insiden ini tidak memengaruhi jembatan asli Arbitrum. Mengapa ini penting - Jembatan lintas-rantai tetap berisiko tinggi karena harus memvalidasi peristiwa di berbagai blockchain sekaligus melindungi aset yang dikelola bersama. Kegagalan dalam validasi pesan, logika kontrak, atau kontrol akses dapat memungkinkan pembayaran tanpa dukungan seperti yang terlihat di sini. - Blockaid menggambarkan serangan Juli sebagai “terkait dengan insiden Verus Ethereum Bridge sebelumnya pada Mei,” mencatat kontrak, jalur masuk, dan kelas kerentanan yang sama, tetapi belum mengonfirmasi apakah kerentanan yang sama benar-benar dieksploitasi ulang. Status terkini - Pada saat publikasi, sumber mengonfirmasi dana meninggalkan jembatan Verus menuju dompet penyerang baru, tetapi belum jelas apakah aset yang dicuri telah dibekukan, dikembalikan, atau dipulihkan. Tidak ada jadwal perbaikan atau rencana operasional jembatan diperbarui yang dirilis. - Analisis teknis lebih lanjut diperlukan untuk menentukan apakah kelemahan Mei tidak diperbaiki, apakah kelemahan terkait dimanfaatkan, atau apakah penyerang mengeksploitasi rute berbeda melalui proses impor. Pergerakan selanjutnya penyerang (konversi, mixer, atau penarikan) akan dipantau untuk mencari tanda-tanda pencucian dana atau peluang pemulihan. Tautan utama - Kontrak jembatan target: https://etherscan.io/address/0x71518580f36feceffe0721f06ba4703218cd7f63 - Alamat penyerang: https://etherscan.io/address/0xCFd0A20703cD11E0b9f665e1C3F1Ef989C142D54 Cerita ini sedang berkembang; kami akan memperbarui dengan laporan teknis atau kabar pemulihan segera tersedia.

Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini. Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.