Verus көпіріне қайта шабуыл: хакерлер сол осалдық арқылы тағы $7,54 млн шығарып алды

23 шілдеде Verus кроссчейн-көпірі екі ай ішінде екінші рет мақсатты шабуылға ұшырады. Бұл жолы зиянкес деректерді импорттау механизміндегі осалдықты пайдаланып, Ethereum жағында қамтамасыз етілмеген төлемдерді бастауға мүмкіндік алды. Нәтижесінде протоколдан ETH, tBTC, USDC, USDT, EURC, MKR және scrvUSD қоса алғанда, шамамен $7,54 млн активтер шығарылды.
Менің талдауым бойынша, бұл оқиға 18 мамырда хакерлер $11,5 млн ұрлаған бұзушылықпен іс жүзінде бірдей. Сыни осалдық, шамасы, сол смарт-келісімшартпен, сол кіру нүктесімен және сол осалдық класымен байланысты. Бұл Verus командасы мәселенің түпкі себебін толығымен жоймағанын немесе келісімшарттарды қайта орналастыру кезінде барлық ықтимал шабуыл векторларын ескермегенін көрсетеді.
Айта кету керек, хакер дәл импорт жолын — блокчейндер арасында қауіпсіз деректер беруді қамтамасыз етуі тиіс механизмді пайдаланды. Кіріс хабарламаларды тексерудегі қате оған жүйе заңды деп қабылдаған транзакцияларды жасауға мүмкіндік берді, бірақ көпірдің екінші жағында нақты қамтамасыз ету болмады.
Сараптамалық қорытынды
Verus-қа қайталанатын шабуыл — бүкіл кроссчейн-шешімдер сегменті үшін алаңдатарлық сигнал. Егер жоба командасы қауіпсіздік архитектурасын түбегейлі қайта қарай алмаса, протоколға деген сенім толығымен жойылады. Қазіргі жағдайда инвесторлар көпірлерде бұғатталған активтерге, әсіресе олар бір типті осалдықтарды көрсеткен болса, өте сақтықпен қарауы керек.