پل Verus Ethereum پس از بهره برداری در ماه می، دوباره با قیمت 7.54 میلیون دلار هک شد
پل Verus Ethereum زمانی که یک مهاجم حدود 7.54 میلیون دلار از دارایی های همان قرارداد را در ماه مه تخلیه کرد، مورد سوء استفاده دیگری قرار گرفت.
خلاصه
- پل Verus Ethereum حدود 7.54 میلیون دلار را به دلیل سوء استفاده جدیدی که مسیر واردات آن را هدف قرار داده بود، از دست داد.
- Blockaid گفت که این حمله مشابه سوء استفاده می بود، اما علت اصلی آن تحت بررسی فعال است.
- بر اساس گزارش Lookonchain، سه سوء استفاده از رمزارزها که در روز پنجشنبه گزارش شد باعث از دست دادن کل حدود 35.55 میلیون دلار شد.
شرکت امنیتی بلاک چین Blockaid حمله به اتریوم را در 23 ژوئیه شناسایی کرد و گفت که مهاجم از مسیر واردات پل برای شروع پرداختهایی استفاده کرده است که توسط داراییهای مشابه در سمت منبع پشتیبانی نمیشوند.
بر اساس گزارش Blockaid، این حادثه شامل تراکنش و کیف پولی متفاوتی بود که توسط مهاجم کنترل میشد نسبت به رخنه می. این شرکت گفت که حمله جدید از همان قرارداد پل، مسیر ورود و کلاس خطای قابل مشاهده استفاده می کند. با این حال، زمانی که اخطار صادر شد، بررسی علت دقیق آن ادامه یافت.
بهره برداری از پل Verus دارایی های متعددی را مصرف می کند
گزارشهای روی زنجیره نشان میدهند که این اکسپلویت با قرارداد Verus Ethereum Bridge در ساعت 03:45 UTC در 23 ژوئیه تعامل داشته است. این تراکنش تقریباً 1137 ETH و چندین توکن را به آدرسی که توسط مهاجم کنترل میشود منتقل کرد. دارایی ها عبارتند از tBTC، USDC، USDT، EURC، MKR و scrvUSD. Etherscan خروجی های پل اصلی را در آن زمان تقریباً 7.54 میلیون دلار ارزیابی کرد.
Blockaid گفت که مهاجم از فرآیند واردات پل برای ایجاد پرداختهای جانبی پشتیبانی نشده اتریوم سوء استفاده کرده است. این شرکت آدرس گیرنده را 0xCFd0…2D54 شناسایی کرد و این انصراف را به همان قرارداد پل ارتباطی مرتبط با حادثه قبلی Verus نسبت داد. هنوز گزارش فنی کاملی از تراکنش جدید منتشر نکرده است.
علاوه بر این، آخرین حمله تقریباً دو ماه پس از آن رخ می دهد که پل Verus Ethereum در یک حمله جداگانه حدود 11.58 میلیون دلار از دست داده است. محققان امنیتی گفتند که مهاجم می از یک حفره راستیآزمایی استفاده کرده است که به واردات متقابل زنجیرهای متقلبانه اجازه میدهد تا تأیید شود، حتی اگر ارزش تعهد شده در طرف منبع با پرداخت منتشر شده در اتریوم مطابقت نداشته باشد.
Blockaid گفت که حمله ژوئیه “به نظر می رسد مربوط به حادثه قبلی پل Verus Ethereum در می 2026 باشد.” علاوه بر این، اگرچه هیچ دلیل فنی تایید شده ای برای آخرین اکسپلویت فاش نشده است، اما بیان شد که این دو حادثه شامل “قرارداد پل یکسان، مسیر ورودی یکسان و کلاس خطای یکسان” است.
همانطور که crypto.news در ماه مه گزارش داد، اولین مهاجم پل Verus 4052.4 ETH، به ارزش تقریبی 8.5 میلیون دلار در آن زمان، پس از ارائه شرایط تسویه پروژه، بازگشت داد. مهاجم 1350 ETH را به عنوان پاداش نگه داشته است. مبلغ بازپرداخت شده تقریباً 75٪ از وجوهی است که سوء استفاده کننده پس از تبدیل دارایی های دزدیده شده به ETH نگهداری می کند.
سه سوء استفاده در چند ساعت گزارش شد
حمله وروس بخشی از مجموعه گستردهتری از حوادث امنیتی بود که ظرف چند ساعت گزارش شد. ردیاب Onchain، Lookonchain گفت AFX Trade، Verus و B² Network در معرض سوء استفاده قرار گرفتند و در مجموع حدود 35.55 میلیون دلار ضرر گزارش کردند. این ارقام شامل 24.15 میلیون دلار از AFX، تقریباً 7.55 میلیون دلار از Verus و تقریبا 3.86 میلیون دلار از شبکه B² است.
اوایل امروز، پلی که توسط AFX اداره میشد، 24.15 میلیون دلار در USDC از دست داد، قبل از اینکه مهاجم وجوه را به اتریوم منتقل کند و آنها را به 12467 ETH تبدیل کند. Offchain Labs گفت که این حادثه بر پل بومی Arbitrum تأثیری نداشته است و به دلیل زیرساختی است که توسط یک پروتکل شخص ثالث اداره می شود.
رویدادها به مطالعه مداوم سیستم های زنجیره ای کمک می کنند. یکی از توضیحدهندههای crypto.news اخیراً خاطرنشان کرد که پلها باید رویدادها را در زنجیرههای بلوکی جداگانه تأیید کنند و داراییهای ذخیره شده در ذخایر مشترک را بررسی کنند. خطاها در اعتبارسنجی پیام، منطق قرارداد، یا کنترلهای دسترسی میتوانند به یک تراکنش اجازه دهند داراییها را بدون انتقال منطبق معتبر آزاد کند.
علت اصلی و جزئیات بازیابی هنوز در انتظار است
Blockaid گفت که حمله جدید Verus حاوی همان آسیبپذیری است که در ماه می مشاهده شد، اما نمیتواند تایید کند که آسیبپذیری قبلی باعث سقوط جولای شده است. بر اساس تجزیه و تحلیل امنیتی، حمله ماه می شامل عدم تأیید بین ارزش پردازش شده در زنجیره منبع و مقدار منتشر شده در اتریوم بود.
آخرین تراکنش تأیید میکند که وجوه از پل Verus برای کیف پول مهاجم جدید خارج شده است، اما منابع بررسی شده تأیید نکردند که آیا از آن زمان تاکنون هیچ دارایی مسدود، بازگردانده یا بازیابی شده است. آنها همچنین برنامه بهبود یا جدول زمانی جدیدی برای تغییرات در عملیات پل ارائه نکردند.
جزئیات فنی بیشتر میتواند روشن کند که آیا این نقص از ماه می قابل بهرهبرداری است، آیا حادثه جدید ناشی از یک آسیبپذیری مرتبط است یا اینکه مهاجم از مسیر دیگری از طریق همان فرآیند واردات استفاده کرده است. جابجایی های بعدی وجوه مهاجم ممکن است نشان دهد که آیا دارایی های دزدیده شده تبدیل شده اند یا از طریق سرویس های دیگر منتقل شده اند.
این پرونده همچنان یک داستان در حال تکامل است.

