Ponte Verus Ethereum atingida novamente, US$ 7,5 milhões roubados em provável repetição da exploração de maio

iconChainGPT
Compartilhar
AI summary iconResumo
Notícias sobre Ethereum surgiram em 23 de julho, quando a Ponte Ethereum Verus foi atacada novamente, com invasores roubando cerca de US$ 7,54 milhões. A exploração reutilizou o mesmo contrato e método do ataque de maio, transferindo 1.137 ETH e tokens para um endereço controlado. Isso segue uma perda de US$ 11,58 milhões em maio e ocorre enquanto o preço do Ethereum permanece sob pressão hoje. O Blockaid confirmou que a mesma classe de bug foi utilizada, mas nenhum relatório técnico foi divulgado. O ataque ocorreu junto a outros dois naquele dia, totalizando perdas de US$ 35,55 milhões. Nenhuma correção ou prazo foi anunciado para a ponte.

A ponte Verus Ethereum foi atingida novamente em 23 de julho, com atacantes desviando aproximadamente US$ 7,54 milhões do mesmo contrato de ponte explorado em maio. O que aconteceu - A empresa de segurança blockchain Blockaid alertou para o ataque na Ethereum às 03:45 UTC em 23 de julho. Rastros on-chain mostram uma transação interagindo com o contrato da ponte Verus (0x71518580f36feceffe0721f06ba4703218cd7f63) e transferindo cerca de 1.137 ETH e vários tokens para um endereço controlado pelo atacante (0xCFd0A20703cD11E0b9f665e1C3F1Ef989C142D54). O Etherscan avaliou os saídas em aproximadamente US$ 7,54 milhões na época. - Os tokens transferidos incluíram tBTC, USDC, USDT, EURC, MKR e scrvUSD. - A Blockaid afirma que o atacante abusou do caminho de importação da ponte para acionar pagamentos no lado Ethereum que não eram respaldados por ativos correspondentes na cadeia de origem — o mesmo caminho de entrada e classe de falha aparente identificada no incidente de maio. O novo exploit envolveu uma transação diferente e uma carteira de atacante diferente daquela de maio. Um relatório técnico completo sobre a causa raiz ainda não foi publicado. Contexto e consequências - Este é o segundo grande dreno na mesma ponte Verus em aproximadamente dois meses. Em maio, a ponte perdeu cerca de US$ 11,58 milhões após pesquisadores afirmarem que uma lacuna de validação permitiu que uma importação cross-chain falsificada passasse na verificação, liberando mais fundos na Ethereum do que haviam sido comprometidos na cadeia de origem. - Após o incidente de maio, o atacante original devolveu 4.052,4 ETH (cerca de US$ 8,5 milhões na época) sob termos de acordo e retendeu aproximadamente 1.350 ETH como recompensa — cerca de 75% das holdings restantes do atacante após conversão. - O exploit da Verus em julho ocorreu em meio a um conjunto de ataques no mesmo dia. O rastreador on-chain Lookonchain relatou perdas combinadas de aproximadamente US$ 35,55 milhões em três incidentes: AFX Trade (US$ 24,15 milhões), Verus (US$ 7,55 milhões) e B² Network (US$ 3,86 milhões). A perda da AFX envolveu USDC na infraestrutura de ponte operada por terceiros e foi posteriormente convertida em 12.467 ETH, com a Offchain Labs esclarecendo que não afetou a ponte nativa do Arbitrum. Por que isso importa - Pontes cross-chain permanecem de alto risco porque precisam validar eventos entre blockchains distintas enquanto protegem ativos agrupados. Falhas na validação de mensagens, lógica de contrato ou controles de acesso podem permitir pagamentos não respaldados como os vistos aqui. - A Blockaid descreveu o ataque de julho como “parece relacionado ao incidente anterior da ponte Verus Ethereum em maio”, observando o mesmo contrato, caminho de entrada e classe de falha, mas não confirmou que a exata mesma vulnerabilidade foi reexplorada. Status atual - Na publicação, fontes confirmaram que os fundos deixaram a ponte Verus para a nova carteira do atacante, mas não está claro se algum ativo roubado foi congelado, devolvido ou recuperado. Nenhum prazo de correção ou plano atualizado de operações da ponte foi divulgado. - É necessária mais análise técnica para determinar se a falha de maio permaneceu sem correção, se uma fraqueza relacionada foi utilizada ou se o atacante explorou um caminho diferente através do processo de importação. Os movimentos subsequentes do atacante (conversões, misturadores ou saques) serão monitorados em busca de sinais de lavagem de fundos ou oportunidades de recuperação. Links principais - Contrato da ponte alvo: https://etherscan.io/address/0x71518580f36feceffe0721f06ba4703218cd7f63 - Endereço do atacante: https://etherscan.io/address/0xCFd0A20703cD11E0b9f665e1C3F1Ef989C142D54 Esta história está em desenvolvimento; atualizaremos com relatórios técnicos ou notícias de recuperação assim que disponíveis.

Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações. Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.