Verus Köprüsü, 7,5 milyon dolarlık kayıp ile tekrar hacklendi

iconCrypto Economy
Paylaş
AI summary iconÖzet
Verus Köprüsü, 23 Temmuz 2026 tarihinde Ethereum köprüsünden 7,54 milyon dolarlık bir saldırıya maruz kaldı. Bu olay, aynı zafiyet kullanılarak Mayıs ayında 11,58 milyon doların çalındığı olayı takip ediyor. Güvenlik açıkları, Verus yatırımlarının doğrulanmadan Ethereum çekimlerine izin veriyordu. Uzmanlar, sorunun checkCCEValues fonksiyonunda eksik Solidity doğrulamasıyla ilişkili olduğunu belirtti. Kullanıcılar, düzeltmelerin ve denetimin onaylanmasına kadar köprüden uzak durmaları tavsiye ediliyor. Bu olay, MiCA ve CFT önlemleriyle uyumla ilgili endişeleri artırıyor.

Kısa Özet

  • Verus Bridge, daha önceki 11,58 milyon dolarlık bir saldırıdan yaklaşık iki ay sonra aynı sözleşme hedef alınarak yaklaşık 7,54 milyon dolar kaybetti.
  • Zafiyet, geçerli imzalar ve Merkle kanıtları olmasına rağmen, Verus'ta karşılık gelen değerin taahhüt edildiğinden emin olunmadan Ethereum ödemelerine izin verdi.
  • Güvenlik firmaları, hataları eksik Solidity doğrulamasıyla ilişkilendirdi; kullanıcılar ise onarımlar ve bağımsız bir denetim kamuoyu önünde onaylanana kadar köprüden uzak durmaları tavsiye edildi.

Verus Bridge, yaklaşık iki ay içinde ikinci büyük bir sızıntıya uğradı ve saldırgan, Perşembe günü Ethereum köprüsünden yaklaşık 7,54 milyon doları boşalttı. Olay, Mayıs'ta aynı kontrakttan yaklaşık 11,58 milyon doların çalındığı sırada kullanılan aynı zafiyeti içeriyor gibi görünüyor. Tekrarlanan ihlal, ilk saldırıdan sonra bilinen bir doğrulama hatasının çözülmediğini gösteriyor. Blockaid, son çalınmanın ETH, tBTC, USDC, USDT, EURC, MKR ve scrvUSD dahil olmak üzere varlıkları etkilediğini söyledi ve köprü operatörlerinin, kritik bir zafiyet DeFi piyasası boyunca kamuoyuna açıklandığında ne kadar hızlı tepki verdiğine dair endişeleri yeniden alevlendirdi.

Doğrulama eksikliği aynı köprü kontratını ortaya çıkarıyor

Blockaid'e göre, saldırgan, Verus blok zincirinde eşdeğer değere sahip olmayan Ethereum ödemelerini tetiklemek için köprü'nün içe aktarma mekanizmasını manipüle etti. Köprü, gerekli imzaları ve Merkle kanıtlarını kabul etti, ancak serbest bırakılan miktarın kaynakta taahhüt edilen değerle eşleştiğini doğrulamadı. Sorun, kırık kriptografi değil, sözleşmede eksik bir değer kontrolüydü. Halborn ve Merkle Science, Mayıs'taki istismarı inceledikten sonra benzer sonuçlara ulaştı ve sorunu checkCCEValues fonksiyonuna ve yaklaşık 10 eksik Solidity doğrulama satırına bağladı, bununla birlikte görünüşte tüm süreçler normal gibi görünüyordu.

Verus Köprüsü, ikinci bir sızma sonucu yaklaşık 7,54 milyon dolar kaybetti

Bu eksiklik, maliyet ile ödül arasında neredeyse absürd bir dengesizlik yarattı. Merkle Science, daha önceki saldırganın yaklaşık 10 dolarlık VRSC işlem ücretlerini 11,58 milyon dolarlık bir ödemeye dönüştürebildiğini belirtti. Halborn, 1 sente yakın bir değere sahip olan bir işlemin, Ethereum’un milyonlarca dolarlık varlıkları serbest bırakmasını tetiklemeden önce köprüün imza ve kanıt gereksinimlerini karşılayabileceğini gözlemledi. Bu nedenle minimum kaynak değeri, devasa bir hedef ödemesini açabilir. Son olay, raporlara göre aynı sözleşme ve içe aktarma yolunu hedef aldı, ancak farklı bir işlem, saldırgan cüzdanı ve çalınan fonların hedefi ile oldukça rahatsız edici bir kolaylıkla gerçekleşti.

Zamanlaması endişe verici çünkü köprü güvenliği, dezentralize finans boyunca genel olarak iyileşti. Raporta atıfta bulunan Immunefi verileri, 2022 yılında köprü saldırılarının DeFi kayıplarının %73'ünü oluşturduğunu, ancak 2025 yılında sadece %3'ünü oluşturduğunu gösterdi. Yine de, sektör genelindeki ilerleme, açıkça tanımlanmış ve düzeltilmeyen bir zafiyeti telafi edemez. Verus, Perşembe günkü saldırı için resmi bir sonrası analiz yayınlamadı. Mayıs olayından sonra Merkle Science, kullanıcıların hatalı doğrulama düzeltildiğinde ve bağımsız olarak denetlendiğinde köprüden uzak durmalarını tavsiye etti; kullanıcılar ve likidite sağlayıcılar için onay hâlâ yokken, dikkatli davranmak tek akılcı tepki kaldı.

Yasal Uyarı: Bu sayfadaki bilgiler üçüncü şahıslardan alınmış olabilir ve KuCoin'in görüşlerini veya fikirlerini yansıtmayabilir. Bu içerik, herhangi bir beyan veya garanti olmaksızın yalnızca genel bilgilendirme amacıyla sağlanmıştır ve finansal veya yatırım tavsiyesi olarak yorumlanamaz. KuCoin, herhangi bir hata veya eksiklikten veya bu bilgilerin kullanımından kaynaklanan sonuçtan sorumlu değildir. Dijital varlıklara yapılan yatırımlar riskli olabilir. Lütfen bir ürünün risklerini ve risk toleransınızı kendi finansal koşullarınıza göre dikkatlice değerlendirin. Daha fazla bilgi için lütfen Kullanım Koşullarımıza ve Risk Açıklamamıza bakınız.