Jambatan Verus Ethereum diserang semula, $7.5 juta dicuri kemungkinan besar pengulangan serangan Mei

iconChainGPT
Kongsi
AI summary iconRingkasan
Berita ethereum muncul pada 23 Julai apabila Jambatan Ethereum Verus diserang sekali lagi, dengan penyerang mencuri sebanyak $7.54 juta. Eksploit ini menggunakan kontrak dan kaedah yang sama seperti serangan Mei, memindahkan 1,137 ETH dan token ke alamat yang dikawal. Ini mengikuti kerugian $11.58 juta pada Mei dan berlaku semasa harga ethereum hari ini masih berada di bawah tekanan. Blockaid mengesahkan bahawa kelas ralat yang sama digunakan, tetapi tidak ada laporan teknikal yang dikeluarkan. Serangan ini berlaku bersamaan dengan dua serangan lain pada hari itu, dengan jumlah kerugian sebanyak $35.55 juta. Tiada penyelesaian atau jadual masa telah diumumkan untuk jambatan tersebut.

Jambatan Verus Ethereum sekali lagi diserang pada 23 Julai, dengan penyerang mengambil kira-kira $7.54 juta daripada kontrak jambatan yang sama yang dieksploitasi pada Mei. Apa yang berlaku - Syarikat keselamatan blok rantai Blockaid mengesan serangan itu di Ethereum pada 03:45 UTC pada 23 Julai. Jejak onchain menunjukkan satu transaksi berinteraksi dengan kontrak jambatan Verus (0x71518580f36feceffe0721f06ba4703218cd7f63) dan memindahkan kira-kira 1,137 ETH serta beberapa token ke alamat yang dikendalikan penyerang (0xCFd0A20703cD11E0b9f665e1C3F1Ef989C142D54). Etherscan menilai aliran keluar itu pada kira-kira $7.54 juta pada masa itu. - Token yang dipindahkan termasuk tBTC, USDC, USDT, EURC, MKR dan scrvUSD. - Blockaid menyatakan penyerang menyalahgunakan laluan import jambatan untuk memicu pembayaran di sisi Ethereum yang tidak disokong oleh aset sepadan di rantai sumber — laluan masuk dan kelas kelemahan yang sama seperti yang dikenal pasti dalam insiden Mei. Eksploitasi baharu ini melibatkan transaksi berbeza dan dompet penyerang berbeza berbanding Mei. Laporan penuh punca teknikal belum diterbitkan. Konteks dan kesan - Ini adalah pengeluaran besar kedua terhadap jambatan Verus yang sama dalam tempoh kira-kira dua bulan. Pada Mei, jambatan itu kehilangan kira-kira $11.58 juta selepas penyelidik menyatakan kekosongan pengesahan membenarkan import silang-blok rantai yang dipalsukan lulus pengesahan, melepaskan lebih banyak dana di Ethereum berbanding yang dijanjikan di rantai sumber. - Selepas insiden Mei, penyerang asal mengembalikan 4,052.4 ETH (kira-kira $8.5 juta pada masa itu) di bawah syarat penyelesaian dan mengekalkan kira-kira 1,350 ETH sebagai ganjaran — kira-kira 75% daripada simpanan penyerang selepas pertukaran. - Eksploitasi Verus Julai berlaku semasa serangkaian serangan pada hari yang sama. Pemantau onchain Lookonchain melaporkan kerugian gabungan kira-kira $35.55 juta merangkumi tiga insiden: AFX Trade ($24.15M), Verus ($7.55M) dan B² Network ($3.86M). Kerugian AFX melibatkan USDC pada infrastruktur jambatan yang dijalankan oleh pihak ketiga dan kemudian ditukar menjadi 12,467 ETH, dengan Offchain Labs menegaskan ia tidak memberi kesan kepada jambatan asli Arbitrum. Mengapa ini penting - Jambatan silang-blok rantai tetap berisiko tinggi kerana mereka perlu mengesahkan peristiwa merentas blok rantai yang berbeza sambil melindungi aset terkumpul. Kegagalan dalam pengesahan mesej, logik kontrak atau kawalan akses boleh membolehkan pembayaran tanpa sokongan seperti yang dilihat di sini. - Blockaid menggambarkan serangan Julai sebagai “kelihatan berkaitan dengan insiden Verus Ethereum Bridge sebelumnya pada Mei,” mencatat kontrak, laluan masuk dan kelas kelemahan yang sama, tetapi ia belum mengesahkan bahawa kelemahan tepat yang sama telah dieksploitasi semula. Status semasa - Pada masa penerbitan, sumber mengesahkan bahawa dana meninggalkan jambatan Verus ke dompet penyerang baharu, tetapi tidak jelas sama ada sebarang aset dicuri telah dibekukan, dikembalikan atau dipulihkan. Tiada jadual pembaikan atau pelan operasi jambatan dikemaskini telah dikeluarkan. - Analisis teknikal lanjutan diperlukan untuk menentukan sama ada kelemahan Mei tidak dipaip, sama ada kelemahan berkaitan digunakan, atau sama ada penyerang mengeksploitasi laluan berbeza melalui proses import. Pergerakan seterusnya penyerang (pertukaran, mixer, atau penarikan) akan dipantau untuk tanda-tanda pencucian dana atau peluang pemulihan. Pautan utama - Kontrak jambatan sasaran: https://etherscan.io/address/0x71518580f36feceffe0721f06ba4703218cd7f63 - Alamat penyerang: https://etherscan.io/address/0xCFd0A20703cD11E0b9f665e1C3F1Ef989C142D54 Cerita ini sedang berkembang; kami akan mengemas kini dengan laporan teknikal atau berita pemulihan apabila tersedia.

Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini. Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.