
一次新的攻击从 Verus 跨链桥合约中抽走了约 $7.3 million 至 $7.5 million;研究人员表示,该跨链桥仍未能验证以太坊侧的支付在 Verus 侧是否具有经济支撑。
7月23日,Verus 的以太坊跨链桥再次遭到利用,区块链安全研究人员估计损失约为 $7.3 million 至 $7.5 million,涉及从同一份5月曾遭攻击的合约中被转出的 ETH 和其他代币。研究人员称,攻击者利用了来自 Verus 侧的恶意构造导入请求,触发了以太坊侧的储备金支付;这些支付虽有有效的公证人签名、状态根和 Merkle 证明支持,但并未对应源链上实际锁定或导出的资产。被转走的资产包括 Ether、tBTC、MKR、USDC、泰达币 (USDT)、EURC 和 scrvUSD;此外,该跨链桥还与一个 Sky 抵押仓位交互,铸造了约 220,357 DAI 以满足这一欺诈性请求。Backward Labs 表示,根本原因在于授权绕过和协议状态假设问题,并发布了一份概念验证,描述了跨链桥生命周期检查中一个被破坏的不变量。该机构称,相同的根本原因在 66 天内一直处于可被利用状态。此次事件是同一合约和同一漏洞在约两个月内发生的第二次失陷,此前 5月17日 的攻击曾造成约 $11.6 million 损失,使累计损失达到约 $19.1 million。此次重复利用再次凸显了去中心化金融(DeFi)跨链桥的常见风险:即便密码学证明验证无误,只要业务逻辑检查未能确认支付具备经济支撑,系统仍可能发生损失。