جسر Verus-Ethereum يخسر 7.5 مليون دولار في الاستغلال الثاني خلال 66 يومًا

ETH%2.40-
USDC%0.01
Key Takeaways
  • تعرض جسر Verus-Ethereum لثغرة استغلال ثانية في 23 يوليو، ما أدى إلى استنزاف أصول رقمية بقيمة تتراوح بين 7.3 مليون و7.5 مليون دولار.
  • استغل الهجوم الخلل نفسه في تجاوز التفويض الذي وقع في اختراق 17 مايو، والذي سرق نحو 11.6 مليون دولار.
  • فشل الجسر في التحقق من أن مبالغ المدفوعات تتطابق مع الأصول المقفلة على جانب Verus، ما أتاح عمليات سحب غير مدعومة.

تعرض جسر Verus-Ethereum لاستغلال ثانٍ في يوم الخميس 23 يوليو، حيث قام المهاجمون بسحب ما بين 7.3 مليون دولار و7.5 مليون دولار في أصول رقمية عبر طلب استيراد مُصاغ بشكل خبيث، وفقًا ل باحثي أمن البلوكتشين. استغل الاختراق ثغرة تجاوز التحقق من التفويض وافتراض حالة البروتوكول نفسها التي مكنت من هجوم في 17 مايو سرق نحو 11.6 مليون دولار، ما رفع إجمالي الخسائر إلى حوالي 19.1 مليون دولار خلال 66 يومًا. حدّد محللو الأمن السبب الجذري في قصور منطق التحقق: إذ كان الجسر يتحقق من توقيعات الموثقين وجذور الحالة وإثباتات Merkle، لكنه فشل في التأكد من أن مبالغ المدفوعات تطابق الأصول المحبوسة على جانب Verus، ما سمح بسحوبات غير مدعومة من احتياطيات الإيثريوم. وتُظهر الواقعة التحديات الأمنية المستمرة في بنية جسور عبر السلاسل، حيث ينجح التحقق التشفيري لكن يفشل التحقق من منطق الأعمال الخاص بتوفير دعم الأصول.

استغلال المهاجمين لتجاوز التفويض في منطق الجسر

اشتمل الهجوم على استيراد خبيث مُصاغ من جانب Verus تضمن طلب مدفوعات غير مدعوم على Ethereum. تحقق الجسر من توقيعات الموثقين وجذور الحالة وإثباتات Merkle، لكنه فشل في التحقق من أن مبلغ المدفوعات المطلوب يطابق الأصول المحبوسة أو المُصدّرة على جانب Verus، وفقًا لمحللي الأمن.

صرّحت Backward Labs بأن السبب الجذري يتمثل في مشكلة تجاوز تفويض وافتراض حالة البروتوكول. قبل الجسر استيرادًا مثبتًا يتيح مدفوعات احتياطية متعددة الأصول، لكن كانت الفحوصات الصادرة من المنابع للأمور المتعلقة بإنشاء المعاملة والتفويض وتجزئة النقل والعدد والدعم الاقتصادي غير كافية. أشارت إحدى التحليلات إلى: "هذه المرة، ظلّ السبب الجذري نفسه قابلاً للاستغلال لمدة 66 يومًا".

وقد أشارت عدة أدوات مراقبة إلى أن المعاملة حصلت على درجة حرجة، مستشهدةً بتلاعب في الحالة وإصدار سكّ اعتباطي وخروج تدفقات من التمويل اللامركزي (DeFi).

خسارة احتياطيات الجسر من ETH وUSDC وDAI وستة أصول أخرى

تضمنت الأصول التي تم سحبها من احتياطيات الجسر Ether وtBTC وMKR وUSDC وTether وEURC وscrvUSD. وبالنسبة إلى DAI، تفاعل الجسر مع وضع ضمان على Sky (المعروفة سابقًا باسم MakerDAO) لسك نحو 220,357 DAI بهدف تلبية الطلب الاحتيالي.

كانت اختراقات 17 مايو قد سرقت نحو 11.6 مليون دولار باستخدام طريقة مماثلة، ما رفع الخسائر المجمعة إلى حوالي 19.1 مليون دولار.

Backward Labs تنشر نموذجًا أوليًا و تحليلًا للسبب الجذري

نشرت Backward Labs تقريرًا ونموذجًا أوليًا يبرز الانتهاك في الضمان: "لا يجوز إطلاق احتياطيات جسر Ethereum إلا لتحويلات احتياطي من السلسلة المصدر تُثبت فيها عملية إنشاء CCE والتفويض وتجزئة التحويل والعدد والدعم الاقتصادي جميعها ضمن دورة حياة الجسر المتوقعة."

يُبرز هذا الاستغلال تحديات أمنية مستمرة مع جسور عبر السلاسل، حيث ينجح التحقق التشفيري لكن يفشل التحقق من منطق الأعمال الخاص بدعم الأصول. وتظل استغلالات الجسور مشكلة متكررة في DeFi، وغالبًا ما تؤدي إلى خسائر غير قابلة للاسترداد لأن معاملات البلوكتشين غير قابلة للتغيير.

الأسئلة الشائعة

ماذا حدث لجسر Verus-Ethereum في 23 يوليو؟
استغل المهاجمون ثغرة تجاوز التفويض في 23 يوليو، ما أدى إلى سحب ما بين 7.3 مليون دولار و7.5 مليون دولار في أصول رقمية بما في ذلك ETH وUSDC وDAI وtBTC وMKR وTether وEURC وscrvUSD عبر طلب استيراد مُصاغ بشكل خبيث تجاوز التحقق من دعم الأصول.

لماذا ظلت الثغرة نفسها قابلة للاستغلال لمدة 66 يومًا؟
فشل العقد الذكي للجسر في التحقق من أن مبالغ المدفوعات تطابق الأصول المحبوسة على جانب Verus. وبينما كان يتحقق من الإثباتات والتوقيعات التشفيرية، كانت الفحوصات الأساسية من المنابع المتعلقة بعملية الإنشاء والتفويض وتجزئة النقل والعدد والدعم الاقتصادي غير كافية، ما سمح لطريقة الهجوم نفسها المستخدمة في 17 مايو بالنجاح مرة أخرى في 23 يوليو.

إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة مستمدة من مصادر خارجية وهي للمرجعية فقط. لا تمثل هذه المعلومات آراء أو وجهات نظر Gate ولا تشكل أي نصيحة مالية أو استثمارية أو قانونية. ينطوي تداول الأصول الافتراضية على مخاطر عالية. يرجى عدم الاعتماد حصرياً على المعلومات الواردة في هذه الصفحة عند اتخاذ القرارات. لمزيد من التفاصيل، يرجى الرجوع على إخلاء المسؤولية.
تعليق
0/400
لا توجد تعليقات