Verus Ethereumブリッジが再び攻撃を受け、5月の攻撃と同様の手法で750万ドルが盗まれた

iconChainGPT
共有
AI summary icon概要
7月23日、Verus Ethereum Bridgeが再び攻撃を受け、攻撃者により約754万ドルが盗まれた。この攻撃は、5月の攻撃と同じ契約と手法を再利用し、1,137 ETHおよびトークンを管理者が制御するアドレスに移動させた。これは5月の1,158万ドルの損失に続き、本日のEthereum価格が依然として圧力を受けている中で発生した。Blockaidは同じバグクラスが使用されたことを確認したが、技術的レポートはまだ公開されていない。この攻撃は同日に発生した他の2件の攻撃と同時に起きており、合計で3,555万ドルの損失となった。橋の修正やタイムラインはまだ発表されていない。

7月23日、Verus Ethereum Bridgeが再び攻撃を受け、5月に悪用された同じブリッジ契約から約754万ドルが不正に引き出された。 発生した事象 - ブロックチェーンセキュリティ企業Blockaidは、7月23日UTC 03:45にEthereumでの攻撃を検知。オンチェーンのトレースによると、Verusブリッジ契約(0x71518580f36feceffe0721f06ba4703218cd7f63)とやり取りするトランザクションが、約1,137 ETHおよび複数のトークンを攻撃者制御アドレス(0xCFd0A20703cD11E0b9f665e1C3F1Ef989C142D54)に転送。Etherscanによると、当時の流出額は約754万ドルだった。 - 転送されたトークンには、tBTC、USDC、USDT、EURC、MKR、scrvUSDが含まれる。 - Blockaidは、攻撃者がブリッジのインポートパスを悪用し、ソースチェーン上で対応する資産を保有していないにもかかわらずEthereum側への支払いをトリガーしたと指摘。これは5月の事象で特定されたのと同じエントリーパスおよびバグクラスである。今回の攻撃は、5月とは異なるトランザクションおよび異なる攻撃者ウォレットを用いて実行された。完全な技術的根本原因報告書はまだ公開されていない。 背景と影響 - これは、約2ヶ月以内に同じVerusブリッジが2回目の大規模な資産流出を被った事例。5月には、検証のギャップにより偽造されたクロスチェーンインポートが承認され、ソースチェーンでコミットされた資産よりもEthereum側でより多くの資金が解放され、約1,158万ドルが失われた。 - 5月の事象後、元の攻撃者は合意に基づき4,052.4 ETH(当時約850万ドル)を返還し、約1,350 ETHを報奨金として保持。これは攻撃者が変換後に保有していた残高の約75%に相当する。 - 7月のVerus攻撃は、同日に発生した複数の攻撃の一つとして発生。オンチェーントラッカーLookonchainは、AFX Trade(2,415万ドル)、Verus(755万ドル)、B² Network(386万ドル)の3件で合計約3,555万ドルの損失が報告されたと発表。AFXの損失はサードパーティが運営するブリッジインフラにおけるUSDCに関連し、後に12,467 ETHに変換された。Offchain Labsは、この損失がArbitrumのネイティブブリッジに影響を与えていないと明確に説明した。 なぜ重要か - クロスチェーンブリッジは、異なるブロックチェーン間のイベントを検証しつつプールされた資産を保護しなければならないため、依然として高リスクである。メッセージ検証、契約ロジック、アクセス制御の不備は、今回のような未保証支払いを可能にする。 - Blockaidは、7月の攻撃について「5月のVerus Ethereum Bridge事象と関連しているように見える」と述べ、同じ契約、エントリーパス、バグクラスであることを指摘しているが、同一の脆弱性が再利用されたかどうかは確認していない。 現在の状況 - 公表時点では、資金がVerusブリッジから新しい攻撃者ウォレットへ移動したことが確認されているが、盗まれた資産が凍結・返還・回収されたかどうかは不明。対応タイムラインや更新されたブリッジ運用計画は発表されていない。 - 5月の脆弱性がパッチされていなかったのか、関連する弱点が悪用されたのか、あるいはインポートプロセスを通じた別のルートが利用されたのかを特定するには、さらなる技術的分析が必要。攻撃者のその後の行動(変換、ミキサー、引き出し)は、資金洗浄や回収機会の兆候を監視される。 主なリンク - 攻撃対象ブリッジ契約:https://etherscan.io/address/0x71518580f36feceffe0721f06ba4703218cd7f63 - 攻撃者アドレス:https://etherscan.io/address/0xCFd0A20703cD11E0b9f665e1C3F1Ef989C142D54 このニュースは進行中です。技術的レポートや回収情報が公開され次第、更新します。

免責事項: 本ページの情報はサードパーティからのものであり、必ずしもKuCoinの見解や意見を反映しているわけではありません。この内容は一般的な情報提供のみを目的として提供されており、いかなる種類の表明や保証もなく、金融または投資助言として解釈されるものでもありません。KuCoinは誤記や脱落、またはこの情報の使用に起因するいかなる結果に対しても責任を負いません。 デジタル資産への投資にはリスクが伴います。商品のリスクとリスク許容度をご自身の財務状況に基づいて慎重に評価してください。詳しくは利用規約およびリスク開示を参照してください。