Verus көпіріне тағы да шабуыл жасалды: шығын $7,5 млн-нан асты
23 шілдеде Verus кроссчейн-көпірі хакерлік шабуылдың құрбаны болды — бұл соңғы екі айдағы осындай екінші оқиға. Зиянкес смарт-келісімшартты импорттау жолындағы осалдықты пайдаланып, Ethereum жағында қамтамасыз етілмеген төлемдерді бастауға мүмкіндік алды. Шабуыл нәтижесінде әртүрлі активтерден шамамен $7,54 млн ұрланды: ETH, tBTC, USDC, USDT, EURC, MKR және scrvUSD.
Мамыр айындағы шабуыл сценарийінің қайталануы
Бұл бұзу 18 мамырда болған, протокол $11,5 млн жоғалтқан оқиғамен таңқаларлық ұқсастыққа ие. Сарапшылар шабуылдың сол келісімшарт арқылы, сол кіру нүктесін және сол осалдық класын пайдалана отырып жасалғанын атап өтеді. Бұл алдыңғы түзетулердің жеткіліксіз болғанын немесе мәселенің түпкі себебін шешпегенін көрсетеді.
Әртүрлі блокчейндер арасында активтерді тасымалдауға арналған Verus көпірі импортталатын деректердің жеткіліксіз тексерілуіне байланысты шабуылға ұшырады. Хакер тексеру процесін манипуляциялай алды, бұл бастапқы тізбекте тиісті қамтамасыз етусіз қаражаттың эмиссиясына әкелді. Мұндай осалдықтар әртүрлі желілер арасындағы өзара әрекеттесу күрделілігі жиі олқылықтар қалдыратын кроссчейн шешімдеріне тән.
Кәсіби көзқарас
Бір протоколдың бірдей шабуыл векторымен қайталап бұзылуы — бүкіл сала үшін алаңдатарлық сигнал. Бұл Verus командасының бірінші оқиғадан кейін тиісті аудит жүргізбегенін немесе енгізілген патчтардың үстірт болғанын көрсетеді. Пайдаланушылар үшін бұл ескерту: үлкен бұзу оқиғаларынан кейін де, қауіпсіздігін мұқият тексермей, қалпына келтірілген протоколдарға соқыр сенуге болмайды. Жеке өзім, мәселені шешу туралы толық есеп жарияланбайынша және тәуелсіз аудит жүргізілмейінше, шабуылға ұшыраған көпірлерді пайдаланудан бас тартуды ұсынамын.