Міст Verus знову атаковано: $7,5 млн зникли під час повторної хакерської атаки

iconCrypto Economy
Поділитися
AI summary iconКороткий зміст
Verus Bridge знову став жертвою атаки 23 липня 2026 року, коли з його ethereum-мосту було вкрадено $7,54 млн. Це відбулося після інциденту у травні, коли за допомогою тієї ж вразливості було виведено $11,58 млн. Вразливість дозволяла виводити кошти з ethereum без перевірки депозитів Verus. Експерти з безпеки зв’язали цю проблему з відсутністю перевірки Solidity у функції checkCCEValues. Користувачам рекомендується уникати використання моста, поки не будуть застосовані виправлення та підтверджено аудит. Інцидент викликає занепокоєння щодо відповідності MiCA та заходам CFT.

Коротко

  • Міст Verus втратив близько 7,54 мільйона доларів у другому вибуху приблизно через два місяці після ранішньої атаки на 11,58 мільйона доларів, спрямованої на той самий контракт.
  • Уразливість дозволяла виплати ethereum без підтвердження того, що відповідна сума була зарезервована на Verus, навіть за наявності дійсних підписів і Merkle-доказів.
  • Компанії з кібербезпеки зв’язали цю вразливість з відсутністю перевірки Solidity, користувачів було проінформовано уникати моста, доки не будуть публічно підтверджені виправлення та незалежний аудит.

Verus Bridge стала жертвою другого серйозного витоку приблизно за два місяці, коли нападник вивів близько 7,54 млн доларів США зі свого Ethereum мосту в четвер. Інцидент, схоже, пов’язаний з тією самою вразливістю, яку використовували у травні, коли з того самого контракту було вкрадено близько 11,58 млн доларів США. Повторне порушення свідчить про те, що відома проблема з валідацією залишилася неполадкованою після першої атаки. Blockaid повідомив, що останнє крадіжка вплинула на активи, включаючи ETH, tBTC, USDC, USDT, EURC, MKR та scrvUSD, що знову викликало занепокоєння щодо швидкості реакції операторів мостів, коли критична слабкість стає відомою в усьому ринку DeFi.

Відсутність перевірки відкриває той самий міст-контракт

За даними Blockaid, нападник маніпулював механізмом імпорту моста, щоб спровокувати виплати ethereum, які не підтримувалися еквівалентною вартістю на блокчейні Verus. Міст приймав необхідні підписи та Merkle-докази, але не перевіряв, чи сума, що була випущена, відповідає вартості, що була зафіксована на джерелі. Проблема полягала не у зламаній криптографії, а у відсутності перевірки вартості всередині контракту. Halborn і Merkle Science прийшли до подібних висновків після аналізу експлойту у травні, виявивши проблему у функції checkCCEValues та приблизно 10 відсутніх рядків коду перевірки Solidity, незважаючи на те, що контракт здавався працездатним.

Міст Verus втратив близько $7,54 млн у другому вибуху

Ця прогалина створила майже абсурдний дисбаланс між витратами та винагородою. Merkle Science зазначила, що раніше атакувальник міг конвертувати приблизно 10 доларів США у комісіях за транзакції VRSC у виплату вартістю 11,58 мільйона доларів США. Halborn зазначив, що навіть транзакція вартістю близько 1 цента могла задовольнити вимоги підпису та доказу мосту, перш ніж ethereum вивільнить активи вартістю мільйони. Мінімальна вихідна вартість, отже, могла розблокувати надзвичайно велику виплату призначення. Останній інцидент, як повідомляється, мав метою той самий контракт та шлях імпорту, хоча він стосувався іншої транзакції, гаманця атакувальника та місця призначення вкрадених коштів з тривожною легкістю.

Часові рамки викликають занепокоєння, оскільки безпека мостів значно покращилася в усьому децентралізованому фінансі. Дані Immunefi, наведені у звіті, показують, що хакерські атаки на мости становили 73% збитків у DeFi у 2022 році, але лише 3% у 2025 році. Однак загальні досягнення в галузі не можуть компенсувати публічно виявлену вразливість, яка залишилася неповерненою. Verus не опублікував офіційного аналізу атаки у четвер. Після інциденту у травні Merkle Science рекомендувала користувачам уникати моста, поки неправильна перевірка не буде виправлена та незалежно аудитована, залишаючи обережність єдиним розумним відповіддю, поки підтвердження відсутнє як для користувачів, так і для постачальників ліквідності.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.