Verus Ethereum Köprüsü, 23 Temmuz'da tekrar hedef alındı ve saldırganlar, Mayıs'ta istismar edilen aynı köprü kontratından yaklaşık 7,54 milyon dolar çaldı. Ne oldu? - Blok zinciri güvenliği firması Blockaid, 23 Temmuz'da UTC saat 03:45'te Ethereum'da gerçekleşen saldırıyı saptadı. Zincir içi izler, Verus köprü kontratıyla (0x71518580f36feceffe0721f06ba4703218cd7f63) etkileşime geçen bir işlemi ve yaklaşık 1.137 ETH ile birkaç tokeni, saldırganın kontrolündeki bir adresine (0xCFd0A20703cD11E0b9f665e1C3F1Ef989C142D54) taşıdığını gösteriyor. Etherscan, bu çıkışların o anki değeri yaklaşık 7,54 milyon dolar olarak değerlendirdi. - Taşınan tokenler arasında tBTC, USDC, USDT, EURC, MKR ve scrvUSD yer alıyor. - Blockaid, saldırganın köprüye ait içe aktarma yolunu kullanarak, kaynak zincirde karşılığı olmayan Ethereum tarafındaki ödemeleri tetiklediğini belirtti — bu, Mayıs olayında da tespit edilen aynı giriş yolu ve açık sınıfı. Yeni istismar, Mayıs'takinden farklı bir işlem ve farklı bir saldırgan cüzdanı içeriyordu. Tam bir teknik kök neden raporu henüz yayınlanmadı. Bağlam ve sonuçlar - Bu, aynı Verus köprüsünde yaklaşık iki ay içinde gerçekleşen ikinci büyük kayıp. Mayıs'ta araştırmacılar, bir doğrulama boşluğu sayesinde sahte çapraz zincir içe aktarımının doğrulanmasına izin verildiğini ve kaynak zincirde taahhüt edilenden daha fazla fonun Ethereum'da serbest bırakıldığını belirterek köprüde yaklaşık 11,58 milyon dolar kayıp olduğunu bildirdi. - Mayıs olayından sonra orijinal saldırgan, anlaşma şartları kapsamında 4.052,4 ETH (o zamanlar yaklaşık 8,5 milyon dolar) iade etti ve yaklaşık 1.350 ETH'yi ödül olarak tuttu — bu, dönüşüm sonrası saldırganın kalan varlıklarının yaklaşık %75'ini oluşturuyordu. - Temmuz Verus istismarı, aynı gün gerçekleşen bir dizi saldırı arasında yer aldı. Zincir içi takipçi Lookonchain, üç olayda toplam yaklaşık 35,55 milyon dolarlık kayıpları bildirdi: AFX Trade ($24,15M), Verus ($7,55M) ve B² Network ($3,86M). AFX kaybı, üçüncü parti tarafından yürütülen bir köprü altyapısında USDC'yi içeriyordu ve daha sonra 12.467 ETH'ye dönüştürüldü; Offchain Labs, bu olayın Arbitrum'un yerel köprüsünü etkilemediğini açıkladı. Neden önemli? - Çapraz zincir köprüleri, birleştirilmiş varlıkları korurken farklı blok zincirleri arasında olayları doğrulamak zorunda kaldıkları için yüksek risklidir. Mesaj doğrulama, kontrat mantığı veya erişim kontrollerindeki hatalar, burada görüldüğü gibi desteksiz ödemelere izin verebilir. - Blockaid, Temmuz saldırısını “Mayıs’taki önceki Verus Ethereum Köprüsü olayıyla ilişkili görünüyor” olarak tanımladı ve aynı kontrat, giriş yolu ve açık sınıfını not etti; ancak tam olarak aynı zafiyetin yeniden istismar edildiğini doğrulamadı. Mevcut durum - Yayın anında kaynaklar, fonların yeni saldırgan cüzdanına Verus köprüsünden ayrıldığını doğruladı; ancak çalınan varlıkların dondurulup dondurulmadığı, iade edilip edilmediği veya geri kazanılıp kazanılmadığı belirsiz. Herhangi bir düzeltme zaman çizelgesi veya güncellenmiş köprü operasyon planı yayınlanmadı. - Mayıs'taki hata düzeltilmemiş mi, ilgili bir zayıflık mı kullanıldı ya da saldırgan içe aktarma sürecinde farklı bir yol mu kullandığına karar vermek için daha fazla teknik analiz gerekiyor. Saldırganın sonraki hareketleri (dönüşümler, karıştırıcılar veya çekimler) fonların aklanması veya geri kazanma fırsatları için izlenecektir. Ana bağlantılar - Hedeflenen köprü kontratı: https://etherscan.io/address/0x71518580f36feceffe0721f06ba4703218cd7f63 - Saldırgan adresi: https://etherscan.io/address/0xCFd0A20703cD11E0b9f665e1C3F1Ef989C142D54 Bu hikâye gelişmekte; teknik raporlar veya kurtarma haberleri mevcut olduğunda güncellenecektir.
Verus Ethereum Köprüsü Yeniden Hedef Alındı, Mayıs'taki Saldırının Tekrarı Olarak $7,5 Milyon Çalındı
ChainGPTPaylaş
Ethereum haberleri, 23 Temmuz'da Verus Ethereum Köprüsü yeniden hedef alındığında patladı; saldırganlar yaklaşık 7,54 milyon dolar çaldı. Exploit, Mayıs'taki saldırıda kullandığı aynı sözleşme ve yöntemi tekrar kullandı ve 1.137 ETH ve tokenleri kontrol edilen bir adrese taşıdı. Bu, Mayıs'ta 11,58 milyon dolarlık kayıp sonrası geldi ve bugün Ethereum fiyatı hâlâ baskı altında. Blockaid, aynı hata sınıfının kullanıldığını doğruladı, ancak teknik bir rapor yayınlanmadı. Saldırı, o gün toplam 35,55 milyon dolarlık kayba neden olan iki diğer saldırı ile aynı anda gerçekleşti. Köprü için herhangi bir düzeltme veya zaman çizelgesi duyurulmadı.
Kaynak:Orijinalini göster
Yasal Uyarı: Bu sayfadaki bilgiler üçüncü şahıslardan alınmış olabilir ve KuCoin'in görüşlerini veya fikirlerini yansıtmayabilir. Bu içerik, herhangi bir beyan veya garanti olmaksızın yalnızca genel bilgilendirme amacıyla sağlanmıştır ve finansal veya yatırım tavsiyesi olarak yorumlanamaz. KuCoin, herhangi bir hata veya eksiklikten veya bu bilgilerin kullanımından kaynaklanan sonuçtan sorumlu değildir.
Dijital varlıklara yapılan yatırımlar riskli olabilir. Lütfen bir ürünün risklerini ve risk toleransınızı kendi finansal koşullarınıza göre dikkatlice değerlendirin. Daha fazla bilgi için lütfen Kullanım Koşullarımıza ve Risk Açıklamamıza bakınız.