Cầu Verus lại bị tấn công khi 7,5 triệu USD biến mất trong vụ hack lặp lại

iconCrypto Economy
Chia sẻ
AI summary iconTóm tắt
Verus Bridge đã phải đối mặt với một vụ khai thác khác vào ngày 23 tháng 7 năm 2026, với 7,54 triệu USD bị đánh cắp từ cầu ethereum của nó. Điều này theo sau một sự cố vào tháng Năm, khi 11,58 triệu USD bị rút cạn bằng cùng một lỗ hổng. Lỗ hổng này cho phép rút ethereum mà không xác minh các khoản nạp Verus. Các chuyên gia bảo mật đã liên hệ sự cố với việc thiếu xác thực Solidity trong hàm checkCCEValues. Người dùng được khuyến nghị tránh sử dụng cầu này cho đến khi các bản sửa lỗi và kiểm toán được xác nhận. Sự cố này làm dấy lên lo ngại về việc tuân thủ MiCA và các biện pháp CFT.

Tóm tắt ngắn

  • Verus Bridge đã mất khoảng 7,54 triệu USD trong cuộc khai thác thứ hai, khoảng hai tháng sau vụ tấn công trước đó nhắm vào cùng hợp đồng với thiệt hại 11,58 triệu USD.
  • Lỗ hổng này cho phép thanh toán ethereum mà không xác minh rằng giá trị tương ứng đã được cam kết trên Verus, mặc dù có chữ ký và bằng chứng Merkle hợp lệ.
  • Các công ty bảo mật đã liên kết lỗ hổng này với việc thiếu xác thực Solidity, trong khi người dùng được khuyến nghị tránh sử dụng cầu nối cho đến khi các bản sửa lỗi và cuộc kiểm toán độc lập được xác nhận công khai.

Verus Bridge đã chịu thêm một vụ khai thác lớn thứ hai trong khoảng hai tháng, với một kẻ tấn công đã rút khoảng 7,54 triệu USD từ cầu Ethereum của nó vào thứ Năm. Sự cố dường như liên quan đến lỗ hổng giống với vụ tấn công vào tháng Năm, khi khoảng 11,58 triệu USD bị đánh cắp từ cùng hợp đồng này. Việc bị tấn công lặp lại cho thấy một lỗ hổng xác thực đã biết vẫn chưa được khắc phục sau vụ tấn công đầu tiên. Blockaid cho biết vụ đánh cắp mới nhất đã ảnh hưởng đến các tài sản bao gồm ETH, tBTC, USDC, USDT, EURC, MKR và scrvUSD, làm dấy lên lại mối lo ngại về tốc độ phản ứng của các nhà vận hành cầu khi một điểm yếu nghiêm trọng được công khai trên toàn bộ thị trường DeFi.

Thiếu xác thực làm lộ cùng một hợp đồng cầu

Theo Blockaid, kẻ tấn công đã thao túng cơ chế nhập của cầu để kích hoạt các khoản thanh toán ethereum mà không có giá trị tương đương trên blockchain Verus. Cầu đã chấp nhận các chữ ký và bằng chứng Merkle cần thiết, nhưng không xác minh rằng số tiền được giải phóng khớp với giá trị đã cam kết tại nguồn. Vấn đề không phải là mật mã bị phá vỡ, mà là thiếu kiểm tra giá trị bên trong hợp đồng. Halborn và Merkle Science cũng đưa ra kết luận tương tự sau khi xem xét vụ khai thác tháng Năm, xác định vấn đề nằm ở hàm checkCCEValues và khoảng 10 dòng mã Solidity xác thực bị thiếu, dù trông có vẻ vẫn hoạt động bình thường trong suốt thời gian đó.

Verus Bridge đã mất khoảng 7,54 triệu USD trong cuộc khai thác thứ hai

Sự bỏ sót này đã tạo ra sự mất cân bằng gần như phi lý giữa chi phí và phần thưởng. Merkle Science cho biết kẻ tấn công trước đó có thể chuyển đổi khoảng 10 USD phí giao dịch VRSC thành khoản thanh toán trị giá 11,58 triệu USD. Halborn lưu ý rằng ngay cả một giao dịch có giá trị gần 1 xu cũng có thể đáp ứng các yêu cầu về chữ ký và bằng chứng của cầu trước khi kích hoạt Ethereum giải phóng tài sản trị giá hàng triệu đô la. Do đó, giá trị nguồn tối thiểu có thể mở khóa một khoản thanh toán đích khổng lồ. Sự cố mới nhất được cho là nhắm vào cùng hợp đồng và đường dẫn nhập, mặc dù nó liên quan đến một giao dịch khác, ví kẻ tấn công khác và điểm đến khác cho số tiền bị đánh cắp với sự dễ dàng đáng lo ngại.

Thời điểm này gây lo ngại vì tính bảo mật của các cầu nối đã được cải thiện đáng kể trên toàn bộ lĩnh vực tài chính phi tập trung. Dữ liệu từ Immunefi được trích dẫn trong báo cáo cho thấy các vụ tấn công cầu nối chiếm 73% tổn thất trong DeFi năm 2022 nhưng chỉ còn 3% vào năm 2025. Tuy nhiên, tiến bộ trên toàn ngành không thể bù đắp cho một lỗ hổng đã được xác định công khai nhưng vẫn chưa được khắc phục. Verus chưa công bố bản phân tích sau sự cố vào thứ Năm. Sau sự cố tháng Năm, Merkle Science đã khuyên người dùng tránh sử dụng cầu nối cho đến khi lỗi xác thực được sửa và kiểm toán độc lập, khiến sự thận trọng trở thành phản ứng hợp lý duy nhất trong khi vẫn chưa có xác nhận nào từ phía người dùng và nhà cung cấp thanh khoản.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.