Jambatan Verus diserang sekali lagi apabila $7.5 juta hilang dalam serangan berulang

iconCrypto Economy
Kongsi
AI summary iconRingkasan
Jambatan Verus menghadapi serangan lain pada 23 Julai 2026, dengan $7.54 juta dicuri daripada jambatan Ethereum-nya. Ini mengikuti insiden Mei di mana $11.58 juta telah ditarik menggunakan kelemahan yang sama. Kelemahan ini membolehkan penarikan ethereum tanpa mengesahkan deposit Verus. Pakar keselamatan mengaitkan isu ini dengan kekurangan pengesahan Solidity dalam fungsi checkCCEValues. Pengguna digalakkan mengelakkan jambatan itu sehingga pembaikan dan audit disahkan. Insiden ini menimbulkan kebimbangan mengenai pematuhan terhadap MiCA dan langkah-langkah CFT.

TL;DR

  • Jambatan Verus kehilangan sebanyak $7.54 juta dalam serangan kedua, kira-kira dua bulan selepas serangan sebelumnya sebanyak $11.58 juta yang menargetkan kontrak yang sama.
  • Kerentanan ini membolehkan pembayaran ethereum tanpa mengesahkan bahawa nilai yang sepadan telah dijanjikan di Verus, walaupun terdapat tanda tangan dan bukti Merkle yang sah.
  • Syarikat keselamatan menghubungkan kelemahan itu kepada kekurangan pengesahan Solidity, sementara pengguna disarankan untuk mengelakkan jambatan itu sehingga pembaikan dan audit bebas dikonfirmasi secara awam.

Verus Bridge telah mengalami serangan besar kedua dalam tempoh kira-kira dua bulan, dengan seorang penyerang mengosongkan kira-kira $7.54 juta daripada jambatan Ethereum pada hari Khamis. Insiden ini kelihatan melibatkan kelemahan yang sama yang digunakan pada Mei, apabila kira-kira $11.58 juta dicuri daripada kontrak yang sama. Serangan berulang ini menunjukkan kecacatan pengesahan yang diketahui masih tidak diselesaikan selepas serangan pertama. Blockaid mengatakan pencurian terkini mempengaruhi aset-aset termasuk ETH, tBTC, USDC, USDT, EURC, MKR, dan scrvUSD, serta menghidupkan semula kebimbangan mengenai seberapa pantas pengendali jambatan bertindak apabila kelemahan kritikal menjadi awam di seluruh pasaran DeFi.

Kegagalan pengesahan memaparkan kontrak jambatan yang sama

Menurut Blockaid, penyerang memanipulasi mekanisme import jambatan untuk memicu pembayaran ethereum yang tidak disokong oleh nilai setara di blok rantai Verus. Jambatan menerima tanda tangan dan bukti Merkle yang diperlukan, tetapi gagal mengesahkan bahawa jumlah yang dikeluarkan sepadan dengan nilai yang dijanjikan di sumber. Masalahnya bukan kriptografi yang rosak, tetapi pemeriksaan nilai yang hilang di dalam kontrak. Halborn dan Merkle Science mencapai kesimpulan serupa selepas mengkaji serangan Mei, mengesan isu tersebut kepada fungsi checkCCEValues dan sekitar 10 baris pengesahan Solidity yang hilang, walaupun kelihatan berfungsi dengan baik sepanjang masa.

Jambatan Verus kehilangan sebanyak $7.54 juta dalam serangan kedua

Pengabaian itu menciptakan ketidakseimbangan yang hampir tidak masuk akal antara kos dan ganjaran. Merkle Science mengatakan penyerang sebelumnya boleh menukar lebih kurang $10 dalam yuran transaksi VRSC menjadi pembayaran bernilai $11.58 juta. Halborn mencatat bahawa walaupun transaksi bernilai hampir 1 sen sahaja, ia boleh memenuhi keperluan tanda tangan dan bukti jambatan sebelum mendorong ethereum untuk melepaskan aset bernilai jutaan. Oleh itu, nilai sumber yang minimum boleh membuka ganjaran destinasi yang sangat besar. Kejadian terkini dilaporkan menargetkan kontrak dan laluan import yang sama, walaupun ia melibatkan transaksi, dompet penyerang, dan destinasi dana curian yang berbeza dengan kemudahan yang mengganggu.

Masa yang dipilih tidak menyenangkan kerana keselamatan jambatan secara umum telah meningkat dalam kewangan terdesentralisasi. Data Immunefi yang dikutip dalam laporan itu menunjukkan bahawa serangan jambatan menyumbang 73% kerugian DeFi pada 2022 tetapi hanya 3% pada 2025. Walaupun begitu, kemajuan sepanjang sektor tidak boleh menggantikan kelemahan yang telah dikenal pasti secara awam dan tidak diperbaiki. Verus belum mengeluarkan laporan pasca-serangan rasmi untuk serangan pada hari Kamis. Selepas insiden Mei, Merkle Science menasihati pengguna untuk mengelakkan jambatan sehingga pengesahan yang cacat diperbaiki dan diaudit secara bebas, meninggalkan kehati-hatian sebagai satu-satunya tindakan bijak sambil pengesahan masih tiada bagi pengguna dan penyedia likuiditi.

Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini. Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.