Cầu nối VerusEthereum bị tấn công lần hai, thất thoát 7,54 triệu USD

Tóm tắt thị trường bằng AI
Cầu nối VerusEthereum Bridge đã hứng chịu vụ khai thác lần thứ hai trong vòng hai tháng, với khoảng ~$7.54M bị rút cạn thông qua việc dường như lặp lại điểm yếu trước đó trong quy trình nhập (import-process). Sự cố này củng cố rủi ro dai dẳng của các cầu nối cross-chain và có thể gây áp lực lên khẩu vị rủi ro đối với hạ tầng bridging và các token liên quan. Các khoản lỗ trong cùng ngày trên diện rộng ở nhiều giao thức (~$35.55M) làm gia tăng sự thận trọng trong ngắn hạn do yếu tố bảo mật và có thể làm tăng biến động trong các luồng DeFi được định giá bằng ETH.
Mức ảnh hưởng
● Trung bình
Tài sản bị ảnh hưởng
ETH/USDT-1.77%
Quan điểm AI · ETH/USDTQuan điểm AI
▼ Giá giảm
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
Cầu nối VerusEthereum tiếp tục trở thành mục tiêu tấn công. Vụ việc mới nhất bị cho là khai thác đúng điểm yếu từng bị lợi dụng trước đó, làm dấy lên lo ngại về mức độ an toàn của cây cầu này. Blockaid, công ty chuyên về an ninh blockchain, cho biết họ đã phát hiện một cuộc tấn công mới nhằm vào VerusEthereum Bridge vào ngày 23/7. Theo Blockaid, kẻ tấn công đã lợi dụng quy trình "import" của cầu nối để giải phóng tài sản mà không cần nạp lượng tài sản tương ứng trên chain nguồn. Dữ liệu on-chain cho thấy khai thác diễn ra lúc 03:45 UTC. Khoảng 1.137 Ethereum (ETH), cùng tBTC, USD Coin (USDC), Tether (USDT), EURC, Maker (MKR) và Savings crvUSD (scrvUSD) đã được chuyển sang một ví do kẻ tấn công kiểm soát. Theo Etherscan, giá trị dòng tiền rút ra chính tại thời điểm đó vào khoảng 7,54 triệu USD. Blockaid cho biết dù kẻ tấn công sử dụng ví và giao dịch khác, mục tiêu vẫn là cùng một hợp đồng cầu nối, cùng đường vào (entry path) và nhiều khả năng cùng nhóm lỗi như vụ vi phạm hồi tháng 5. Mô thức tấn công gợi nhớ vụ khai thác tháng 5 trị giá 11,58 triệu USD, khiến câu hỏi đặt ra là liệu lỗ hổng trước đó đã được khắc phục triệt để hay chưa. Blockaid lần theo dấu vết số tiền mới nhất đến địa chỉ 0xCFd0…2D54 và cho biết kẻ tấn công một lần nữa thao túng quy trình import để tạo khoản chi trả trên Ethereum mà không có tài sản bảo chứng tương ứng ở chain nguồn. Trong vụ việc tháng 5, kẻ tấn công được cho là đã vượt qua bước kiểm tra xác thực bằng một lệnh import cross-chain giả mạo, rút khoảng 11,58 triệu USD. Sau đó, đối tượng đã hoàn trả 4.052,4 ETH (khi đó trị giá khoảng 8,5 triệu USD) sau khi Verus đưa ra các điều khoản dàn xếp, đồng thời giữ lại 1.350 ETH như một khoản tiền thưởng. Dù nhiều nhận định cho rằng cả hai vụ tấn công liên quan đến cùng hợp đồng, cùng tuyến truy cập và cùng loại lỗ hổng, báo cáo kỹ thuật đầy đủ vẫn chưa được công bố. Đáng chú ý, đây không phải sự cố an ninh duy nhất được ghi nhận trong ngày. Lookonchain ước tính các vụ tấn công ảnh hưởng đến AFX Trade, Verus và BSquared Network gây thiệt hại cộng gộp khoảng 35,55 triệu USD. Trong đó AFX ghi nhận mức thiệt hại lớn nhất, khoảng 24,15 triệu USD bằng USDC; kẻ tấn công đã chuyển tiền sang Ethereum và hoán đổi thành 12.467 ETH. Lookonchain nhấn mạnh cầu nối gốc (native bridge) của Arbitrum không bị ảnh hưởng, do sự cố bắt nguồn từ hạ tầng do một giao thức bên thứ ba quản lý. BSquared Network cũng được cho là thất thoát thêm khoảng 3,86 triệu USD. Tóm lại, VerusEthereum Bridge đã mất khoảng 7,54 triệu USD trong vụ khai thác lớn thứ hai chỉ trong vòng hai tháng. Vụ tấn công có nhiều điểm tương đồng với sự cố 11,58 triệu USD hồi tháng 5, nhưng nguyên nhân chính xác vẫn đang được điều tra.