ME Haberleri'ne göre, 31 Temmuz (UTC+8) tarihinde CertiK, 23 Temmuz'da Verus protokolünün Ethereum cross-chain köprüsüne yönelik saldırı analizini yayınladı. Analiz, saldırının temel nedeninin Verus ile Ethereum arasında notarization verilerinin yorumlanmasındaki farklılıklar olduğunu gösterdi. Saldırgan, legítim notarization işlemlerine çok sayıda kötü niyetli tekrarlı state root girdisi karıştırdı; bu veriler, 11 Verus notarizasyon düğümü tarafından normal şekilde imzalandıktan sonra Ethereum'a iletildi. Verus tarafında serileştirilmiş state root verileri okunup haritalama tablosuna eklenirken, Ethereum tarafında seriden çıkarılırken tüm proofRoots girdileri sırayla taranır ve her sistem ID'siyle eşleşen girdi için state root üzerine yazma işlemi yapılır. Bu durum, daha sonra gönderilen kötü niyetli state root girdilerinin ilk legítim state root'u üzerine yazmasına neden oldu ve saldırganın kontrolündeki state root, nihayetinde Ethereum tarafından güvenilir bir kontrol noktası olarak kabul edildi. Bu temelde, saldırgan Verus zincirinde yalnızca Bridge.vETH üzerinden 0,01 VRSC değerinde çok küçük bir cross-chain dışa aktarma talebi gönderdi; ardından Ethereum tarafında submitImports() fonksiyonunu çağırırken, import kanıtındaki hashtransfers (transfer hash) gibi kritik alanları sahte olarak oluşturdu ve bu alanları gerçek aktarılan varlıkların hash’iyle eşleştirdi. Diğer kanıt alanları ise önceki legítim işlemlerden alınan verilerle oluşturuldu. CertiK, Verus-Ethereum cross-chain köprü sözleşmesinde, import talebinde belirtilen ödeme miktarının Verus ağındaki gerçek dışa aktarma miktarıyla eşleşip eşleşmediğinin doğrulanmadığını belirtti; bu mantıksal açıdan zayıf nokta, sahte kanıtın doğrulanmasına izin verdi ve gerçek aktarılan tutardan çok daha yüksek bir çekim yetkisi verildi. Saldırı başarıyla tamamlandıktan sonra, saldırgan, çalınan varlıkları Relay aracılığıyla 2778,8662 ETH'ye dönüştürdü ve Tornado Cash'e aktardı. (Kaynak: Foresight News)
CertiK, Verus Çapraz Zincir Köprü Saldırısını Analiz Ediyor: Durum Köklerindeki Anlamsal Farklılıklar Sızdırıldı
KuCoinFlashPaylaş
CertiK, 23 Temmuz'da gerçekleşen Verus çapraz zincir köprü saldırısının bir zincir içi analizini 31 Temmuz'da yayınladı ve saldırganların durum köklerindeki anlamsal farklılıkları nasıl kullandığını ortaya koydu. Saldırganlar, legítim bir onaylama işleminde kötü niyetli yinelenen girişler ekledi; bu girişler 11 Verus onaylama node tarafından imzalandı ve Ethereum'a gönderildi. Bir serileştirme uyumsuzluğu, kötü niyetli köklerin geçerli olanları üzerine yazmasını sağladı ve dolayısıyla hileli bir içe aktarma kanıtı oluşturularak 2778,8662 ETH çekildi. Zincir içi veriler, çapraz zincir saldırılarında nüanslı protokol farklılıklarının nasıl silahlandırılabileceğini göstermektedir.
Kaynak:Orijinalini göster
Yasal Uyarı: Bu sayfadaki bilgiler üçüncü şahıslardan alınmış olabilir ve KuCoin'in görüşlerini veya fikirlerini yansıtmayabilir. Bu içerik, herhangi bir beyan veya garanti olmaksızın yalnızca genel bilgilendirme amacıyla sağlanmıştır ve finansal veya yatırım tavsiyesi olarak yorumlanamaz. KuCoin, herhangi bir hata veya eksiklikten veya bu bilgilerin kullanımından kaynaklanan sonuçtan sorumlu değildir.
Dijital varlıklara yapılan yatırımlar riskli olabilir. Lütfen bir ürünün risklerini ve risk toleransınızı kendi finansal koşullarınıza göre dikkatlice değerlendirin. Daha fazla bilgi için lütfen Kullanım Koşullarımıza ve Risk Açıklamamıza bakınız.