Notícia da ME, em 31 de julho (UTC+8), a CertiK divulgou uma análise do ataque à ponte cross-chain Verus-Ethereum ocorrido em 23 de julho. A análise revelou que a causa fundamental do ataque foi uma diferença na forma como o Verus e o Ethereum interpretam os dados de notarização. O atacante inseriu múltiplas entradas maliciosas de state root duplicadas em uma transação de notarização legítima; esses dados, assinados normalmente por 11 nós de notarização do Verus, foram relayed para o Ethereum. Como o lado Verus lê os dados serializados de state root e os insere em uma tabela de mapeamento, enquanto o lado Ethereum, ao desserializar, percorre sequencialmente todas as entradas proofRoots e sobrescreve o state root para cada entrada que corresponde ao ID do sistema, as entradas maliciosas de state root submetidas posteriormente sobrescreveram o state root originalmente legítimo, fazendo com que o state root manipulado pelo atacante fosse finalmente aceito pelo Ethereum como um checkpoint confiável. Com base nisso, o atacante iniciou, apenas na cadeia Verus, um pedido de exportação cross-chain de valor extremamente baixo de 0,01 VRSC através do Bridge.vETH. Em seguida, ao chamar a função submitImports() no lado Ethereum, falsificou campos-chave na prova de importação, como hashtransfers (hashes de transferência), fazendo-os corresponder aos hashes dos ativos realmente transferidos, enquanto os demais campos da prova foram construídos reutilizando partes dos dados da transação legítima anterior. A CertiK apontou que o contrato da ponte cross-chain Verus-Ethereum possui uma vulnerabilidade lógica: não verifica se o valor de pagamento especificado no pedido de importação corresponde ao valor real exportado na rede Verus, permitindo que essa prova falsificada passe pela validação e autorizando um saque muito superior ao valor efetivamente transferido. Após o sucesso do ataque, o atacante converteu os ativos roubados em 2.778,8662 ETH por meio do Relay e os transferiu para o Tornado Cash. (Fonte: Foresight News)
CertiK analisa ataque à ponte cross-chain do Verus: Explorou diferenças semânticas nas raízes de estado
KuCoinFlashCompartilhar
A CertiK divulgou uma análise on-chain do ataque à ponte cross-chain do Verus em 23 de julho em 31 de julho, revelando como os atacantes exploraram diferenças semânticas nas raízes de estado. Os atacantes inseriram entradas duplicadas maliciosas em uma transação de notarização legítima, que foram assinadas por 11 nodes de notarização do Verus e enviadas ao ethereum. Uma discrepância na desserialização permitiu que as raízes maliciosas substituíssem as válidas, possibilitando uma prova de importação fraudulenta e o saque de 2778,8662 ETH. Os dados on-chain mostram como diferenças sutis no protocolo podem ser weaponizadas em ataques cross-chain.
Fonte:Mostrar original
Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações.
Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.