TL;DR
- ورس برج نے ایک دوسرے حملے میں تقریباً 7.54 ملین امریکی ڈالر کا نقصان اٹھایا، جو ایک پہلے 11.58 ملین امریکی ڈالر کے حملے کے تقریباً دو ماہ بعد اسی کنٹریکٹ کو ہدف بناتے ہوئے ہوا۔
- ایک کمزوری کی وجہ سے ایتھریم ادائیگیاں جاری کر دی گئیں، بغیر یہ تصدیق کیے کہ ورس پر مطابقت رکھنے والی رقم متعین کر دی گئی ہے، حالانکہ درست دستخط اور مرجل ثبوت موجود تھے۔
- سیکیورٹی فرمز نے اس خامی کو سولڈیٹی کی عدم تصدیق سے جوڑا، جبکہ صارفین کو اس برج سے گریز کرنے کی تجویز کی گئی جب تک کہ مرمت اور ایک انڈیپینڈنٹ آڈٹ کا علیحدہ طور پر اعلان نہیں ہو جاتا۔
ورس برج نے تقریباً دو ماہ میں دوسرے بڑے حملے کا شکار ہو گیا ہے، جس میں حملہ آور نے جمعرات کو اپنے ایتھریم برج سے تقریباً 7.54 ملین امریکی ڈالر کی رقم نکال لی۔ اس واقعہ میں مئی میں استعمال ہونے والی ایک ہی کمزوری شامل لگتی ہے، جب اسی کنٹریکٹ سے تقریباً 11.58 ملین امریکی ڈالر کی رقم چوری ہوئی تھی۔ دوبارہ حملہ یہ ظاہر کرتا ہے کہ پہلے حملے کے بعد ایک جانی ہوئی تصدیق کی کمزوری حل نہیں ہوئی تھی۔ بلاکائیڈ نے کہا کہ تازہ ترین چوری میں ETH، tBTC، USDC، USDT، EURC، MKR، اور scrvUSD سمیت اثاثوں کو متاثر کیا گیا، جس سے DeFi مارکیٹ میں جب کوئی اہم کمزوری سامنے آتی ہے تو برج آپریٹرز کتنی جلدی رد عمل دیتے ہیں، اس بات کے خدشات دوبارہ زندہ ہو گئے ہیں۔
بلاکیڈ نے ایتھریم پر @VerusCoin ایتھریم برج کا استعمال کیا۔
ایک حملہ آور نے برج امپورٹ پاتھ کا استعمال کرکے بے پشتہ ایتھریم طرف ادائیگیاں شروع کر دیں، جس سے برج ریزروز سے ~7.54 ملین امریکی ڈالر کی مقدار میں ETH، tBTC، USDC، USDT، EURC، MKR، اور scrvUSD خالی کر دیا گیا۔
مزید تفصیلات
میں
— Blockaid (@blockaid_) July 23, 2026
کمی کی گئی تصدیق ایک ہی برج کنٹریکٹ کو ظاہر کرتی ہے
بلوکیڈ کے مطابق، حملہ آور نے ایتھریم ادائیگیوں کو فعال کرنے کے لیے برج کے درآمد مکانیزم کو تبدیل کیا، جبکہ ورس بلاک چین پر مساوی قیمت کی فراہمی نہیں تھی۔ برج درکار دستخط اور میرکل ثبوت قبول کرتا رہا، لیکن یہ تصدیق نہیں کر سکا کہ جاری کی گئی رقم ماخذ پر متعین قیمت کے مطابق ہے۔ مسئلہ کرپٹوگرافی کا خراب ہونا نہیں تھا، بلکہ کنٹریکٹ کے اندر ایک غائب قیمت چیک تھا۔ ہالبرن اور میرکل سائنس نے مئی کے حملے کا جائزہ لینے کے بعد اسی نتیجے پر پہنچے، جس میں مسئلہ checkCCEValues فنکشن اور تقریباً 10 غائب سولڈٹیٹی تصدیقی لائنوں تک محدود تھا، حالانکہ ظاہری طور پر وہ سب کچھ چل رہا تھا۔

اس غفلت نے لاگت اور انعام کے درمیان تقریباً مضحکہ خیز عدم توازن پیدا کر دیا۔ مرکل سائنس نے کہا کہ پہلے حملہ آور نے تقریباً 10 ڈالر کے VRSC ٹرینزیکشن فیسز کو 11.58 ملین ڈالر کی ادائیگی میں تبدیل کر سکتا تھا۔ ہالبرن نے نوٹ کیا کہ 1 سینٹ کے قریب کی قیمت والی ٹرینزیکشن بھی برج کی سائنچر اور ثبوت کی ضروریات پوری کر سکتی تھی، جس سے ethereum ملین ڈالرز کی اثاثوں کو جاری کرنے پر مجبور ہو جاتا۔ اس لیے، نہایت کم ذرائع کی قیمت سے بہت بڑا مقصد ادائیگی حاصل کی جا سکتی تھی۔ حالیہ واقعہ جس کا دعویٰ ہے کہ اس نے اسی کنٹریکٹ اور درآمد کا راستہ ٹارگٹ کیا، حالانکہ اس میں مختلف ٹرینزیکشن، حملہ آور والٹ، اور چوری شدہ فنڈز کا مقصد شامل تھا جو بہت آسانی سے ممکن تھا۔
وقت کا تعین پریشان کن ہے کیونکہ غیر مرکزی مالیات میں برج سیکیورٹی میں عام طور پر بہتری آئی ہے۔ رپورٹ میں حوالہ دیے گئے Immunefi کے ڈیٹا کے مطابق، 2022 میں برج ہیکس نے DeFi کے نقصانات کا 73% حصہ لیا تھا، لیکن 2025 میں صرف 3%۔ تاہم، سیکٹر وائڈ ترقی ایک عوامی طور پر شناخت شدہ خرابی کو جو اب تک درست نہیں ہوئی، اس کا تعویض نہیں کر سکتی۔ ورس نے جمعرات کے حملے کے لیے کوئی آفیشل پوسٹ مارٹم جاری نہیں کیا۔ مئی کے واقعہ کے بعد، مرکل سائنس نے صارفین کو مشورہ دیا کہ وہ خراب تصدیق کو درست اور مستقل طور پر آڈٹ کرنے تک برج سے پرہیز کریں، جس سے تصدیق کے فقدان کے باوجود صارفین اور لکوئڈٹی فراہم کنندگان دونوں کے لیے احتیاط ہی مناسب جواب بن گئی۔

