Міст VerusEthereum зламали вдруге: викрадено $7,54 млн
Ринкове зведення ШІ
Міст VerusEthereum Bridge зазнав другого експлойту за два місяці: було виведено близько ~$7.54M через, імовірно, повторення попередньої слабкості процесу імпорту. Інцидент підкреслює стійкі ризики кросчейн-мостів і може тиснути на схильність до ризику щодо мостової інфраструктури та пов'язаних токенів. Ширші втрати того ж дня в кількох протоколах (~$35.55M) посилюють найближчу обережність, зумовлену питаннями безпеки, і можуть підвищити волатильність DeFi-потоків, деномінованих в ETH.
Рівень впливу
● Середній
Активи, яких стосується
ETH/USDT-1.71%
Інсайт ШІ · ETH/USDTІнсайт ШІ
▼ Ведмежий
Торгувати
⚠️ Інсайти, згенеровані ШІ, ґрунтуються на новинних матеріалах і надаються виключно з інформаційною метою. Вони не є інвестиційною порадою та не відображають поглядів BingX. Інвестування пов’язане з ризиком. Будь ласка, торгуйте відповідально.
VerusEthereum Bridge знову став ціллю хакерів. За даними блокчейн-компанії з безпеки Blockaid, 23 липня було зафіксовано нову атаку, яка, ймовірно, використовує ту саму вразливість, що й під час попереднього інциденту.
Blockaid повідомила, що зловмисник зманіпулював процесом "імпорту" у мосту, домігшись випуску коштів без внесення еквівалентного забезпечення в ланцюзі-джерелі. За ончейн-даними, експлойт відбувся о 03:45 UTC. З мосту в гаманець під контролем атакувальника вивели близько 1 137 Ethereum (ETH), а також tBTC, USD Coin (USDC), Tether (USDT), EURC, Maker (MKR) і Savings crvUSD (scrvUSD). За оцінкою Etherscan, основні відтоки на той момент становили приблизно $7,54 млн.
У Blockaid зазначили: попри те, що цього разу використовували інший гаманець і транзакцію, атакі піддалися той самий контракт мосту та той самий шлях входу, а категорія помилки, ймовірно, збігається з травневим зламом.
Атака нагадує травневий інцидент на $11,58 млн
Схожість із подіями травня піднімає питання, чи була попередня вразливість усунута повністю. Blockaid простежила рух коштів до адреси 0xCFd0…2D54 і повідомила, що зловмисник знову створив виплати в мережі Ethereum без відповідного бекінгу в ланцюзі-джерелі.
У травні хакер, за повідомленнями, обійшов перевірку валідації за допомогою підробленого кросчейн-імпорту та вивів близько $11,58 млн. Пізніше він повернув 4 052,4 ETH (на той момент приблизно $8,5 млн) після того, як Verus запропонувала умови врегулювання. 1 350 ETH він залишив собі як винагороду.
Наразі є припущення, що обидва злами пов'язані з одним і тим самим контрактом, маршрутом доступу та типом дефекту, але повного технічного пояснення ще немає.
Хвиля атак на мости та протоколи
Цей інцидент став частиною ширшої серії атак, зафіксованих того ж дня. Ончейн-трекер Lookonchain оцінив сукупні втрати від атак, що зачепили AFX Trade, Verus і BSquared Network, приблизно у $35,55 млн.
Найбільші втрати припали на AFX — близько $24,15 млн у USDC. Зловмисник перевів кошти в мережу Ethereum та обміняв їх на 12 467 ETH. При цьому нативний міст Arbitrum не постраждав, оскільки інцидент, як повідомляється, походив з інфраструктури, якою керував сторонній протокол. BSquared Network, за повідомленнями, втратила ще близько $3,86 млн.
Підсумок
VerusEthereum Bridge зазнав другого масштабного злому за два місяці: викрадено близько $7,54 млн. Атака має спільні риси з травневим експлойтом на $11,58 млн, але точну причину розслідувачі ще не встановили.