Новости Заплати цент — получи миллион. Лазейка в мосту Verus Ethereum подарила хакеру $7,5 млн

NewsMaker

I'm just a script
Премиум
28,571
46
8 Ноя 2022
Специалисты связали новую кражу на мосту Verus с майской атакой на $11,58 млн.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
vbhy6a2v821iwfmr97bvsa0a2udplxa6.jpg

<div itemprop="articleBody">Хакер снова обокрал мост Verus Ethereum, воспользовавшись уязвимостью, которую, судя по всему, так и не устранили после того, как ею уже воспользовались в мае. На этот раз злоумышленник вывел криптоактивы примерно на $7,54 млн.

Межсетевые мосты позволяют заблокировать активы в одной цепочке блоков и выпустить равное количество токенов в другой. В случае Verus Ethereum контракт не проверял, соответствует ли сумма, которую выплачивали в Ethereum, стоимости активов, заблокированных в сети Verus. Благодаря ошибке злоумышленник мог провести операцию на незначительную сумму, а затем получить токены на миллионы долларов.

По данным компании Blockaid, хакер задействовал механизм импорта и заставил мост выплатить средства, не обеспеченные резервами в Verus. Злоумышленник похитил ETH, tBTC, USDC, USDT, EURC, MKR и scrvUSD. Общий ущерб составил около $7,54 млн .

Специалисты связали произошедшее с атакой в мае 2026 года, когда через тот же контракт вывели около $11,58 млн. В обоих случаях злоумышленники использовали один и тот же маршрут импорта. Сходство указывает, что разработчики либо не устранили уязвимость полностью, либо не исправили работающий контракт.

Компании Halborn и Merkle Science ранее выяснили, что криптографические механизмы моста, цифровые подписи и доказательства Меркла работали штатно. Ошибка находилась в логике, которая должна была проверять сумму. Контракт подтверждал подлинность операции, но не сравнивал стоимость активов в исходной и целевой сетях.

По оценке Merkle Science, в коде не хватало примерно десяти строк, которые проверяли бы данные на языке Solidity. Во время майской атаки злоумышленник потратил около $10 на комиссии в VRSC и получил активы на $11,58 млн. Halborn отмечала, что даже операция стоимостью около одного цента могла пройти все проверки и запустить выплату на миллионы долларов.

Похожие ошибки ранее использовали при крупных атаках на мосты Wormhole и Nomad в 2022 году. Во всех случаях проблема возникала не из-за взлома криптографии, а из-за того, что не проверяли соответствие между внесённой и выданной суммой.

Команда Verus пока подробно не разобрала новую атаку. После майского инцидента Merkle Science советовала не пользоваться мостом, пока разработчики не исправят проверку и не подтвердят результат независимой проверкой безопасности.
 
Источник новости
www.securitylab.ru

Похожие темы