Cầu Verus Ethereum lại bị tấn công, $7,5 triệu bị đánh cắp trong vụ việc có khả năng lặp lại vụ khai thác tháng Năm

iconChainGPT
Chia sẻ
AI summary iconTóm tắt
Tin tức về ethereum vỡ lở vào ngày 23 tháng Bảy khi Cầu ethereum Verus lại bị tấn công, với kẻ tấn công đánh cắp khoảng 7,54 triệu USD. Cuộc khai thác này tái sử dụng cùng hợp đồng và phương pháp như cuộc tấn công vào tháng Năm, chuyển 1.137 ETH và các token đến một địa chỉ được kiểm soát. Điều này xảy ra sau tổn thất 11,58 triệu USD vào tháng Năm và trùng với thời điểm giá ethereum hôm nay vẫn chịu áp lực. Blockaid xác nhận cùng lớp lỗ hổng đã được sử dụng, nhưng chưa có báo cáo kỹ thuật nào được công bố. Cuộc tấn công diễn ra cùng lúc với hai cuộc tấn công khác trong ngày, tổng thiệt hại lên tới 35,55 triệu USD. Chưa có thông báo nào về giải pháp hoặc thời gian khắc phục cho cầu này.

Cầu nối Verus Ethereum lại bị tấn công vào ngày 23 tháng 7, với kẻ tấn công rút khoảng 7,54 triệu USD từ cùng hợp đồng cầu nối đã bị khai thác vào tháng Năm. Điều gì đã xảy ra - Công ty bảo mật blockchain Blockaid đã cảnh báo về cuộc tấn công trên Ethereum lúc 03:45 UTC ngày 23 tháng 7. Các dấu vết trên blockchain cho thấy một giao dịch đã tương tác với hợp đồng cầu nối Verus (0x71518580f36feceffe0721f06ba4703218cd7f63) và chuyển khoảng 1.137 ETH cùng một số token đến địa chỉ do kẻ tấn công kiểm soát (0xCFd0A20703cD11E0b9f665e1C3F1Ef989C142D54). Etherscan định giá tổng lượng tiền rút ra khoảng 7,54 triệu USD tại thời điểm đó. - Các token được chuyển bao gồm tBTC, USDC, USDT, EURC, MKR và scrvUSD. - Blockaid cho biết kẻ tấn công đã lạm dụng đường dẫn nhập của cầu nối để kích hoạt các khoản thanh toán trên Ethereum mà không có tài sản tương ứng trên chuỗi nguồn — cùng lối vào và loại lỗ hổng rõ ràng được xác định trong sự cố tháng Năm. Cuộc khai thác mới sử dụng một giao dịch và một ví kẻ tấn công khác so với tháng Năm. Báo cáo chi tiết về nguyên nhân kỹ thuật chưa được công bố. Bối cảnh và hệ quả - Đây là lần thứ hai một lượng lớn tài sản bị rút khỏi cùng cầu nối Verus trong vòng khoảng hai tháng. Vào tháng Năm, cầu nối đã mất khoảng 11,58 triệu USD sau khi các nhà nghiên cứu cho rằng một khoảng trống xác thực cho phép một nhập khẩu xuyên chuỗi giả mạo vượt qua kiểm tra, giải phóng nhiều tiền hơn trên Ethereum so với số tiền đã cam kết trên chuỗi nguồn. - Sau sự cố tháng Năm, kẻ tấn công ban đầu đã hoàn trả 4.052,4 ETH (khoảng 8,5 triệu USD tại thời điểm đó) theo điều khoản hòa giải và giữ lại khoảng 1.350 ETH như phần thưởng — khoảng 75% số tài sản còn lại của kẻ tấn công sau khi chuyển đổi. - Cuộc khai thác Verus tháng Bảy diễn ra cùng ngày với một loạt các cuộc tấn công khác. Công cụ theo dõi trên blockchain Lookonchain báo cáo tổng tổn thất khoảng 35,55 triệu USD qua ba sự cố: AFX Trade ($24,15 triệu), Verus ($7,55 triệu) và B² Network ($3,86 triệu). Tổn thất của AFX liên quan đến USDC trên cơ sở hạ tầng cầu nối do bên thứ ba vận hành và sau đó được chuyển đổi thành 12.467 ETH, với Offchain Labs xác nhận rằng sự cố này không ảnh hưởng đến cầu nối bản địa của Arbitrum. Tại sao điều này quan trọng - Các cầu nối xuyên chuỗi vẫn là rủi ro cao vì chúng phải xác thực các sự kiện giữa các blockchain khác nhau đồng thời bảo vệ tài sản được gom chung. Những thất bại trong xác thực thông điệp, logic hợp đồng hoặc kiểm soát truy cập có thể cho phép các khoản thanh toán không được đảm bảo như những gì đã xảy ra ở đây. - Blockaid đã mô tả cuộc tấn công tháng Bảy là “có vẻ liên quan đến sự cố cầu nối Verus Ethereum trước đó vào tháng Năm”, lưu ý cùng hợp đồng, lối vào và loại lỗ hổng, nhưng chưa xác nhận rằng chính lỗ hổng giống hệt đã bị khai thác lại. Trạng thái hiện tại - Tại thời điểm xuất bản, các nguồn xác nhận rằng tài sản đã rời khỏi cầu nối Verus đến ví kẻ tấn công mới, nhưng chưa rõ liệu bất kỳ tài sản nào bị đánh cắp đã bị phong tỏa, hoàn trả hay khôi phục chưa. Chưa có lịch trình khắc phục hoặc kế hoạch vận hành cầu nối cập nhật nào được công bố. - Cần thêm phân tích kỹ thuật để xác định liệu lỗ hổng tháng Năm có còn chưa được vá không, liệu có sử dụng điểm yếu liên quan hay kẻ tấn công đã khai thác một con đường khác thông qua quy trình nhập khẩu. Các hành động tiếp theo của kẻ tấn công (chuyển đổi, trộn hoặc rút tiền) sẽ được theo dõi để tìm dấu hiệu rửa tiền hoặc cơ hội khôi phục tài sản. Các liên kết quan trọng - Hợp đồng cầu nối mục tiêu: https://etherscan.io/address/0x71518580f36feceffe0721f06ba4703218cd7f63 - Địa chỉ kẻ tấn công: https://etherscan.io/address/0xCFd0A20703cD11E0b9f665e1C3F1Ef989C142D54 Câu chuyện đang tiếp tục phát triển; chúng tôi sẽ cập nhật các báo cáo kỹ thuật hoặc tin tức khôi phục khi có thông tin mới.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.