Verus 以太坊跨链桥再遭利用,约 $7.53 million 转至 0xCFd0 地址

Verus 以太坊跨链桥再遭利用,约 $7.53 million 转至 0xCFd0 地址

一次新的攻击从 Verus 跨链桥合约中抽走了约 $7.3 million 至 $7.5 million;研究人员表示,该跨链桥仍未能验证以太坊侧的支付在 Verus 侧是否具有经济支撑。

ETH
USDT
USDC

事实核查
源头安全公司 CertiK Alert 直接确认了所有核心事实:Verus 以太坊跨链桥遭利用、涉案金额约为 ~$7.53M、目标地址以 0xCFd0 开头,以及其根本原因是与 5 月事件类似的验证缺口。PANews(援引 CertiK)和 Phemex 也复述了相同细节。有关此前 5 月约 ~$11.58M 损失的说法,也得到 memeburn 和 cryptotimes 报道的独立印证。该说法中的表述(“伪造的跨链证明”)与已报道的原因一致,即该跨链桥未能验证 Verus 侧输入是否与被提取金额相匹配。
摘要

7月23日,Verus 的以太坊跨链桥再次遭到利用,区块链安全研究人员估计损失约为 $7.3 million 至 $7.5 million,涉及从同一份5月曾遭攻击的合约中被转出的 ETH 和其他代币。研究人员称,攻击者利用了来自 Verus 侧的恶意构造导入请求,触发了以太坊侧的储备金支付;这些支付虽有有效的公证人签名、状态根和 Merkle 证明支持,但并未对应源链上实际锁定或导出的资产。被转走的资产包括 Ether、tBTC、MKR、USDC、泰达币 (USDT)、EURC 和 scrvUSD;此外,该跨链桥还与一个 Sky 抵押仓位交互,铸造了约 220,357 DAI 以满足这一欺诈性请求。Backward Labs 表示,根本原因在于授权绕过和协议状态假设问题,并发布了一份概念验证,描述了跨链桥生命周期检查中一个被破坏的不变量。该机构称,相同的根本原因在 66 天内一直处于可被利用状态。此次事件是同一合约和同一漏洞在约两个月内发生的第二次失陷,此前 5月17日 的攻击曾造成约 $11.6 million 损失,使累计损失达到约 $19.1 million。此次重复利用再次凸显了去中心化金融(DeFi)跨链桥的常见风险:即便密码学证明验证无误,只要业务逻辑检查未能确认支付具备经济支撑,系统仍可能发生损失。

术语与概念
  • Merkle 证明: 一种密码学证明,用于在不披露整个数据集的情况下,确认特定数据已包含在更大的数据集中。
  • 跨链桥: 在不同区块链之间转移资产或数据的协议,通常通过在一条链上锁定资产,并在另一条链上释放或铸造资产来实现。
  • DAI: 一种与美元挂钩的代币,在 Maker 生态中基于抵押品铸造,现品牌更名为 Sky。