Специалисты связали новую кражу на мосту Verus с майской атакой на $11,58 млн.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Хакер снова обокрал мост Verus Ethereum, воспользовавшись уязвимостью, которую, судя по всему, так и не устранили после того, как ею уже воспользовались в мае. На этот раз злоумышленник вывел криптоактивы примерно на $7,54 млн.
Межсетевые мосты позволяют заблокировать активы в одной цепочке блоков и выпустить равное количество токенов в другой. В случае Verus Ethereum контракт не проверял, соответствует ли сумма, которую выплачивали в Ethereum, стоимости активов, заблокированных в сети Verus. Благодаря ошибке злоумышленник мог провести операцию на незначительную сумму, а затем получить токены на миллионы долларов.
По данным компании Blockaid, хакер задействовал механизм импорта и заставил мост выплатить средства, не обеспеченные резервами в Verus. Злоумышленник похитил ETH, tBTC, USDC, USDT, EURC, MKR и scrvUSD. Общий ущерб составил около $7,54 млн .
Специалисты связали произошедшее с атакой в мае 2026 года, когда через тот же контракт вывели около $11,58 млн. В обоих случаях злоумышленники использовали один и тот же маршрут импорта. Сходство указывает, что разработчики либо не устранили уязвимость полностью, либо не исправили работающий контракт.
Компании Halborn и Merkle Science ранее выяснили, что криптографические механизмы моста, цифровые подписи и доказательства Меркла работали штатно. Ошибка находилась в логике, которая должна была проверять сумму. Контракт подтверждал подлинность операции, но не сравнивал стоимость активов в исходной и целевой сетях.
По оценке Merkle Science, в коде не хватало примерно десяти строк, которые проверяли бы данные на языке Solidity. Во время майской атаки злоумышленник потратил около $10 на комиссии в VRSC и получил активы на $11,58 млн. Halborn отмечала, что даже операция стоимостью около одного цента могла пройти все проверки и запустить выплату на миллионы долларов.
Похожие ошибки ранее использовали при крупных атаках на мосты Wormhole и Nomad в 2022 году. Во всех случаях проблема возникала не из-за взлома криптографии, а из-за того, что не проверяли соответствие между внесённой и выданной суммой.
Команда Verus пока подробно не разобрала новую атаку. После майского инцидента Merkle Science советовала не пользоваться мостом, пока разработчики не исправят проверку и не подтвердят результат независимой проверкой безопасности.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Хакер снова обокрал мост Verus Ethereum, воспользовавшись уязвимостью, которую, судя по всему, так и не устранили после того, как ею уже воспользовались в мае. На этот раз злоумышленник вывел криптоактивы примерно на $7,54 млн.
Межсетевые мосты позволяют заблокировать активы в одной цепочке блоков и выпустить равное количество токенов в другой. В случае Verus Ethereum контракт не проверял, соответствует ли сумма, которую выплачивали в Ethereum, стоимости активов, заблокированных в сети Verus. Благодаря ошибке злоумышленник мог провести операцию на незначительную сумму, а затем получить токены на миллионы долларов.
По данным компании Blockaid, хакер задействовал механизм импорта и заставил мост выплатить средства, не обеспеченные резервами в Verus. Злоумышленник похитил ETH, tBTC, USDC, USDT, EURC, MKR и scrvUSD. Общий ущерб составил около $7,54 млн .
Специалисты связали произошедшее с атакой в мае 2026 года, когда через тот же контракт вывели около $11,58 млн. В обоих случаях злоумышленники использовали один и тот же маршрут импорта. Сходство указывает, что разработчики либо не устранили уязвимость полностью, либо не исправили работающий контракт.
Компании Halborn и Merkle Science ранее выяснили, что криптографические механизмы моста, цифровые подписи и доказательства Меркла работали штатно. Ошибка находилась в логике, которая должна была проверять сумму. Контракт подтверждал подлинность операции, но не сравнивал стоимость активов в исходной и целевой сетях.
По оценке Merkle Science, в коде не хватало примерно десяти строк, которые проверяли бы данные на языке Solidity. Во время майской атаки злоумышленник потратил около $10 на комиссии в VRSC и получил активы на $11,58 млн. Halborn отмечала, что даже операция стоимостью около одного цента могла пройти все проверки и запустить выплату на миллионы долларов.
Похожие ошибки ранее использовали при крупных атаках на мосты Wormhole и Nomad в 2022 году. Во всех случаях проблема возникала не из-за взлома криптографии, а из-за того, что не проверяли соответствие между внесённой и выданной суммой.
Команда Verus пока подробно не разобрала новую атаку. После майского инцидента Merkle Science советовала не пользоваться мостом, пока разработчики не исправят проверку и не подтвердят результат независимой проверкой безопасности.
- Источник новости
- www.securitylab.ru