Міст Verus до Ethereum знову зламали: викрадено близько $7,5 млн, імовірно за сценарієм травневого інциденту
Ринкове зведення ШІ
Міст Verus до Ethereum знову було зламано: з нього було виведено ~1 137 ETH і кілька токенів (~$7,5 млн) через незабезпечений шлях кросчейн-імпорту, подібний до інциденту в травні. Повторне порушення підкреслює стійкий ризик валідації мостів і може чинити тиск на ліквідність і довіру навколо активів, перенесених через міст, та пов'язаних DeFi-майданчиків. За відсутності підтверджених заходів із виправлення або відновлення трейдери можуть найближчим часом переоцінити ризики смарт-контрактів і контрагентського ризику мостів.
Рівень впливу
● Середній
Активи, яких стосується
ETH/USDT-2.04%
Інсайт ШІ · ETH/USDTІнсайт ШІ
▼ Ведмежий
Торгувати
⚠️ Інсайти, згенеровані ШІ, ґрунтуються на новинних матеріалах і надаються виключно з інформаційною метою. Вони не є інвестиційною порадою та не відображають поглядів BingX. Інвестування пов’язане з ризиком. Будь ласка, торгуйте відповідально.
Міст Verus Ethereum Bridge знову зазнав атаки 23 липня: зловмисники вивели приблизно $7,54 млн із того самого контракту, який уже експлуатували в травні.
Що сталося
Аналітики Blockaid зафіксували підозрілу активність в мережі Ethereum о 03:45 UTC 23 липня. Дані ончейн-трасування свідчать, що одна з транзакцій взаємодіяла з контрактом мосту Verus (0x71518580f36feceffe0721f06ba4703218cd7f63) і перевела близько 1 137 ETH та низку токенів на адресу, яку контролює атакувальник (0xCFd0A20703cD11E0b9f665e1C3F1Ef989C142D54). За оцінкою Etherscan, на момент операції обсяг відтоку становив близько $7,54 млн.
Серед виведених активів: tBTC, USDC, USDT, EURC, MKR і scrvUSD. За даними Blockaid, зловмисник скористався шляхом "import" у мосту, щоб ініціювати виплати на стороні Ethereum, не забезпечені відповідними активами у вихідному ланцюгу. Це той самий шлях входу та, ймовірно, той самий клас помилок, на які вказували під час травневого інциденту. Водночас у липні використано іншу транзакцію та інший гаманець атакувальника, ніж у травні. Повного технічного звіту з аналізом першопричин наразі немає.
Контекст і наслідки
Це вже друге суттєве "спустошення" одного й того самого мосту Verus приблизно за два місяці. У травні втрати становили близько $11,58 млн. Дослідники тоді повідомляли про прогалину у валідації, яка дозволила підробленому кросчейн-імпорту пройти перевірку та розблокувати в Ethereum більше коштів, ніж було зафіксовано у вихідному ланцюгу.
Після травневої атаки первинний експлуатант за умовами врегулювання повернув 4 052,4 ETH (приблизно $8,5 млн на той момент) і залишив собі близько 1 350 ETH як винагороду — це близько 75% його залишків після конвертації.
Липневий інцидент із Verus стався на тлі серії атак того самого дня. Ончейн-трекер Lookonchain повідомив про сукупні заявлені втрати близько $35,55 млн у трьох випадках: AFX Trade ($24,15 млн), Verus ($7,55 млн) і B² Network ($3,86 млн). У випадку AFX кошти в USDC були пов'язані з мостовою інфраструктурою стороннього провайдера і згодом були конвертовані у 12 467 ETH; Offchain Labs уточнила, що це не вплинуло на нативний міст Arbitrum.
Чому це важливо
Кросчейн-мости залишаються високоризиковими, адже їм потрібно підтверджувати події між різними блокчейнами та одночасно захищати пул активів. Збої у валідації повідомлень, логіці контрактів або контролі доступу можуть призводити до необґрунтованих виплат, як у цьому випадку. Blockaid описує липневу атаку як таку, що "схоже пов'язана з попереднім інцидентом із Verus Ethereum Bridge у травні", вказуючи на той самий контракт, шлях входу та клас багу, але не підтверджує, що було повторно використано абсолютно ту саму вразливість.
Поточний статус
Станом на момент публікації підтверджено, що кошти залишили міст Verus і надійшли на новий гаманець атакувальника. Невідомо, чи було якісь активи заморожено, повернуто або відновлено. Команда не оприлюднила ні графік усунення наслідків, ні оновлений план роботи мосту.
Потрібен додатковий технічний аналіз, щоб з'ясувати, чи залишилася травнева помилка непатченою, чи було використано споріднену слабкість, або ж атакувальник знайшов інший маршрут у межах процесу "import". Подальші дії зловмисника (конвертації, міксери або виведення) відстежуватимуться на предмет відмивання коштів або можливостей для їхнього повернення.
Ключові адреси
Контракт мосту: 0x71518580f36feceffe0721f06ba4703218cd7f63
Адреса атакувальника: 0xCFd0A20703cD11E0b9f665e1C3F1Ef989C142D54
Історія розвивається; оновлення з'являться після публікації технічних звітів або новин щодо повернення коштів.