Verus Bridge lại bị tấn công: khoảng 7,5 triệu USD "bốc hơi" trong vụ hack lặp lại

Tóm tắt thị trường bằng AI
Verus Bridge đã hứng chịu một vụ khai thác lặp lại (~7,54 triệu USD) sau vụ tấn công tương tự vào tháng 5 (~11,58 triệu USD), cho thấy một lỗ hổng xác thực đã được xác định trước đó vẫn chưa được khắc phục. Kẻ tấn công bị cho là đã kích hoạt các khoản chi trả không được bảo chứng ở phía Ethereum bất chấp các chữ ký và bằng chứng Merkle hợp lệ, rút cạn tài sản bao gồm ETH và các stablecoin từ quỹ dự trữ của cầu nối. Sự tái diễn này làm nổi bật rủi ro vận hành và rủi ro hợp đồng thông minh dai dẳng trong hạ tầng cross-chain, gây áp lực lên niềm tin người dùng và thanh khoản của cầu nối cho đến khi có biện pháp khắc phục được xác minh và kiểm toán độc lập.
Mức ảnh hưởng
● Trung bình
Tài sản bị ảnh hưởng
ETH/USDT-2.78%
Quan điểm AI · ETH/USDTQuan điểm AI
▼ Giá giảm
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
TL;DR: Verus Bridge bị khai thác lần thứ hai, thất thoát khoảng 7,54 triệu USD chỉ khoảng hai tháng sau vụ tấn công hồi tháng 5 lấy đi 11,58 triệu USD, nhắm vào cùng một hợp đồng. Lỗ hổng cho phép chi trả trên Ethereum mà không xác nhận giá trị tương ứng đã được ghi nhận trên Verus, dù chữ ký và bằng chứng Merkle đều hợp lệ. Các công ty bảo mật cho rằng nguyên nhân đến từ thiếu bước kiểm tra trong Solidity; người dùng được khuyến nghị tránh sử dụng cầu nối cho đến khi việc sửa lỗi và kiểm toán độc lập được công bố xác nhận. Verus Bridge vừa hứng thêm một vụ khai thác nghiêm trọng trong khoảng hai tháng, khi kẻ tấn công rút khoảng 7,54 triệu USD từ cầu nối Ethereum của dự án vào thứ Năm. Sự cố được đánh giá có liên quan đến cùng điểm yếu từng bị lợi dụng hồi tháng 5, thời điểm khoảng 11,58 triệu USD bị đánh cắp từ chính hợp đồng này. Việc bị tấn công lặp lại làm dấy lên nghi vấn lỗ hổng kiểm tra tính hợp lệ đã không được khắc phục triệt để sau sự cố đầu tiên. Theo Blockaid, số tài sản bị ảnh hưởng gồm ETH, tBTC, USDC, USDT, EURC, MKR và scrvUSD. Vụ việc khiến thị trường DeFi một lần nữa lo ngại về tốc độ phản ứng của các đơn vị vận hành cầu nối sau khi một điểm yếu nghiêm trọng đã được công khai. Blockaid cho biết họ phát hiện một vụ khai thác nhắm vào cầu nối Ethereum của @VerusCoin. Kẻ tấn công lợi dụng luồng "import" của cầu nối để kích hoạt các khoản chi trả phía Ethereum không có tài sản bảo chứng tương ứng, qua đó rút khoảng 7,54 triệu USD từ quỹ dự trữ của cầu. Lỗ hổng được mô tả không nằm ở việc bẻ khóa mật mã. Cầu nối vẫn chấp nhận chữ ký bắt buộc và bằng chứng Merkle, nhưng lại không đối chiếu rằng lượng tài sản được giải ngân có khớp với giá trị đã được cam kết ở phía blockchain Verus hay không. Nói cách khác, hợp đồng thiếu bước kiểm tra giá trị ngay trong logic xử lý. Halborn và Merkle Science trước đó cũng đưa ra kết luận tương tự khi rà soát vụ khai thác tháng 5. Hai đơn vị này truy vết vấn đề về hàm checkCCEValues và cho rằng có khoảng 10 dòng kiểm tra Solidity bị thiếu, dù hệ thống nhìn chung vẫn vận hành như bình thường. Sự thiếu sót này tạo ra chênh lệch gần như phi lý giữa chi phí và lợi ích. Merkle Science cho biết kẻ tấn công trong vụ trước có thể bỏ ra khoảng 10 USD phí giao dịch trên VRSC để đổi lấy khoản chi trả trị giá 11,58 triệu USD. Halborn cũng nhận định ngay cả giao dịch chỉ khoảng 1 cent vẫn có thể đáp ứng yêu cầu chữ ký và bằng chứng, rồi khiến Ethereum giải phóng tài sản trị giá hàng triệu USD. Vụ việc mới được cho là vẫn nhắm vào cùng hợp đồng và luồng import, nhưng sử dụng giao dịch khác, ví tấn công khác và điểm đến tiền bị đánh cắp cũng khác, với mức độ thực hiện được mô tả là "đáng báo động". Thời điểm xảy ra sự cố khiến thị trường thêm bất an trong bối cảnh bảo mật cầu nối nhìn chung đã cải thiện trên toàn ngành DeFi. Dữ liệu Immunefi được trích dẫn trong bài cho thấy hack cầu nối chiếm 73% tổng thiệt hại DeFi năm 2022 nhưng giảm còn 3% vào năm 2025. Dù vậy, tiến bộ của toàn ngành không thể bù đắp cho việc một lỗ hổng đã được xác định công khai mà vẫn không được sửa dứt điểm. Tính đến hiện tại, Verus chưa công bố báo cáo hậu kiểm chính thức cho vụ tấn công hôm thứ Năm. Sau sự cố tháng 5, Merkle Science từng khuyến cáo người dùng tránh sử dụng cầu nối cho đến khi phần kiểm tra bị lỗi được sửa và được kiểm toán độc lập. Khi chưa có xác nhận công khai, lựa chọn thận trọng vẫn là điều cần thiết đối với người dùng và các nhà cung cấp thanh khoản.