Jembatan Verus-Ethereum Kehilangan $7,5 Juta dalam Eksploitasi Kedua selama 66 Hari

ETH-2,38%
USDC0,02%
Key Takeaways
  • Bridge Verus-Ethereum mengalami eksploitasi kedua pada 23 Juli, menguras aset digital senilai 7,3 hingga 7,5 juta dolar AS.
  • Serangan tersebut mengeksploitasi celah authorization bypass yang sama seperti pada insiden 17 Mei yang mencuri sekitar 11,6 juta dolar AS.
  • Bridge itu gagal memverifikasi bahwa jumlah pembayaran sesuai dengan aset yang dikunci di sisi Verus, sehingga memungkinkan penarikan tanpa jaminan.

Jembatan Verus-Ethereum mengalami eksploitasi kedua pada Kamis, 23 Juli, ketika penyerang menguras aset digital senilai 7,3 juta hingga 7,5 juta dolar AS melalui permintaan import yang dibuat secara berbahaya, menurut peneliti keamanan blockchain. Pelanggaran itu mengeksploitasi celah yang sama berupa bypass otorisasi dan asumsi keadaan protokol yang memungkinkan serangan 17 Mei yang mencuri sekitar 11,6 juta dolar AS, sehingga total kerugian menjadi sekitar 19,1 juta dolar AS dalam 66 hari. Analis keamanan mengidentifikasi akar masalah sebagai logika verifikasi yang tidak memadai: sementara jembatan memvalidasi tanda tangan notaris, state root, dan bukti Merkle, jembatan tidak memverifikasi bahwa jumlah pembayaran sesuai dengan aset yang dikunci di sisi Verus, sehingga memungkinkan penarikan tanpa jaminan dari cadangan Ethereum. Insiden ini menyoroti tantangan keamanan yang persisten dalam infrastruktur jembatan cross-chain, di mana verifikasi kriptografis berhasil tetapi validasi business logic untuk dukungan aset gagal.

Penyerang Mengeksploitasi Bypass Otorisasi dalam Logika Jembatan

Serangan ini melibatkan import berbahaya dari sisi Verus yang menyertakan permintaan pembayaran tanpa jaminan di Ethereum. Jembatan memverifikasi tanda tangan notaris, state root, dan bukti Merkle, tetapi gagal memverifikasi bahwa jumlah pembayaran yang diminta sesuai dengan aset yang terkunci atau diekspor di sisi Verus, menurut analis keamanan.

Backward Labs menyatakan akar penyebabnya adalah isu bypass otorisasi dan asumsi keadaan protokol. Jembatan menerima import yang terbukti mengotorisasi pembayaran cadangan multi-aset, tetapi pemeriksaan hulu yang penting untuk pembuatan, otorisasi, hash transfer, jumlah, dan dukungan ekonomi tidak memadai. Salah satu analisis mencatat: “Kali ini, akar penyebab yang sama tetap bisa dieksploitasi selama 66 hari.”

Sejumlah alat pemantauan menandai transaksi tersebut dengan skor kritis, dengan mengutip manipulasi state, minting sewenang-wenang, serta arus keluar Keuangan Terdesentralisasi (DeFi).

Cadangan Jembatan Kehilangan ETH, USDC, DAI, dan Enam Aset Lainnya

Aset yang terkuras dari cadangan jembatan mencakup Ether, tBTC, MKR, USDC, Tether, EURC, dan scrvUSD. Untuk DAI, jembatan berinteraksi dengan posisi jaminan Sky (dulu MakerDAO) untuk mencetak kira-kira 220.357 DAI guna memenuhi permintaan yang fraud.

Pelanggaran 17 Mei telah mencuri sekitar 11,6 juta dolar AS dengan metode serupa, sehingga kerugian gabungan menjadi sekitar 19,1 juta dolar AS.

Backward Labs Mempublikasikan Proof-of-Concept dan Analisis Akar Masalah

Backward Labs memublikasikan laporan dan proof-of-concept yang menyoroti invarian yang rusak: “Cadangan jembatan Ethereum hanya boleh dirilis untuk transfer cadangan dari rantai sumber yang pembuatan CCE, otorisasi, hash transfer, jumlah, dan dukungan ekonominya semuanya terbukti di bawah siklus proses jembatan yang diharapkan.”

Eksploit ini menyoroti tantangan keamanan berkelanjutan pada jembatan cross-chain, di mana verifikasi kriptografis berhasil tetapi validasi business logic untuk dukungan aset gagal. Eksploitasi jembatan tetap menjadi masalah berulang dalam DeFi, yang sering kali berujung pada kerugian yang tidak bisa dipulihkan karena transaksi blockchain tidak dapat diubah.

Pertanyaan yang Sering Diajukan

Apa yang terjadi pada Jembatan Verus-Ethereum pada 23 Juli?
Penyerang mengeksploitasi celah bypass otorisasi pada 23 Juli, menguras 7,3 juta hingga 7,5 juta dolar AS dalam aset digital termasuk ETH, USDC, DAI, tBTC, MKR, Tether, EURC, dan scrvUSD melalui permintaan import yang dibuat secara berbahaya yang melewati verifikasi dukungan aset.

Mengapa kerentanan yang sama tetap bisa dieksploitasi selama 66 hari?
Kontrak pintar jembatan gagal memverifikasi bahwa jumlah pembayaran sesuai dengan aset yang terkunci di sisi Verus. Meskipun memvalidasi bukti kriptografis dan tanda tangan, pemeriksaan hulu yang penting untuk pembuatan, otorisasi, hash transfer, jumlah, dan dukungan ekonomi tidak memadai, sehingga metode serangan yang sama yang digunakan pada 17 Mei bisa berhasil lagi pada 23 Juli.

Penafian: Informasi di halaman ini mungkin berasal dari sumber pihak ketiga dan hanya untuk referensi. Ini tidak mewakili pandangan atau pendapat Gate dan bukan merupakan nasihat keuangan, investasi, atau hukum. Perdagangan aset virtual melibatkan risiko tinggi. Mohon jangan hanya mengandalkan informasi di halaman ini saat membuat keputusan. Untuk detailnya, lihat Penafian.
Komentar
0/400
Tidak ada komentar