هک مجدد پل وروس؛ سرقت ۷.۵۴ میلیون دلار

پل وروس Verus Ethereum Bridge بار دیگر هدف حمله قرار گرفت و مهاجم حدود ۷.۵۴ میلیون دلار دارایی از همان قراردادی خارج کرد که در ماه می نیز آسیب دیده بود.

شرکت امنیت بلاکچین Blockaid این حمله را در تاریخ ۲۳ جولای روی شبکه اتریوم شناسایی کرد. طبق گزارش این شرکت، مهاجم از مسیر واردات پل استفاده کرد تا پرداخت‌هایی را فعال کند که در سمت مبدأ با دارایی واقعی پشتیبانی نمی‌شدند.

حمله جدید به همان قرارداد قبلی وروس انجام شد

طبق بررسی تیم صرافی ویکس، این حادثه شامل تراکنش و کیف پولی متفاوت از حمله ماه می بود؛ با این حال، حمله جدید از همان قرارداد پل، همان مسیر ورود و ظاهراً همان نوع باگ استفاده کرده است؛ البته هنگام انتشار هشدار، علت دقیق فنی حمله هنوز در حال بررسی بود.

چه دارایی‌هایی از Verus Bridge خارج شد؟

سوابق درون‌زنجیره‌ای نشان می‌دهد تراکنش حمله در ساعت ۰۳:۴۵ UTC روز ۲۳ جولای با قرارداد Verus Ethereum Bridge تعامل داشته است.

این تراکنش حدود ۱,۱۳۷ اتریوم و چند توکن دیگر را به آدرس تحت کنترل مهاجم منتقل کرد. دارایی‌های سرقت‌شده شامل tBTC، USDC، USDT، EURC، MKR و scrvUSD بودند. ارزش خروجی‌های اصلی پل در زمان حمله حدود ۷.۵۴ میلیون دلار برآورد شد.

روش حمله به Verus Bridge چه بود؟

Blockaid اعلام کرد مهاجم از فرایند واردات پل سوءاستفاده کرده تا پرداخت‌های بدون پشتوانه در سمت اتریوم ایجاد کند.

این شرکت آدرس دریافت‌کننده را با الگوی 0xCFd0…2D54 شناسایی کرد و آن را به همان قرارداد پلی مرتبط دانست که در حادثه قبلی Verus نیز درگیر بود؛ هنوز گزارش فنی کامل درباره تراکنش جدید منتشر نشده است.

ارتباط حمله جدید با هک ماه می

به گزارش یاهو فایننس این حمله حدود دو ماه پس از آن رخ داد که Verus Ethereum Bridge در یک حمله جداگانه حدود ۱۱.۵۸ میلیون دلار از دست داد؛ پژوهشگران امنیتی گفته بودند مهاجم ماه می از یک شکاف اعتبارسنجی استفاده کرده بود؛ ضعفی که اجازه می‌داد یک واردات میان‌زنجیره‌ای جعلی تأیید شود، حتی وقتی مقدار ثبت‌شده در سمت مبدأ با پرداخت آزادشده در اتریوم مطابقت نداشت.

Blockaid گفته حمله جولای ظاهراً با حادثه ماه می مرتبط است و هر دو از «همان قرارداد پل، همان مسیر ورود و همان کلاس باگ» استفاده کرده‌اند. با این حال، هنوز علت فنی قطعی برای حمله تازه منتشر نشده است.

بازگشت بخشی از وجوه در حمله قبلی

در حمله قبلی ماه می، مهاجم اول بعدها ۴,۰۵۲.۴ اتریوم به ارزش حدود ۸.۵ میلیون دلار را بازگرداند. این بازگشت پس از آن انجام شد که پروژه شرایط تسویه پیشنهاد کرد.

مهاجم در نهایت ۱,۳۵۰ اتریوم را به‌عنوان پاداش نگه داشت. مبلغ بازگردانده‌شده حدود ۷۵ درصد از وجوهی بود که پس از تبدیل دارایی‌های سرقت‌شده به اتریوم در اختیار مهاجم قرار داشت.

سه حمله در چند ساعت؛ Verus تنها قربانی نبود

حمله به Verus بخشی از مجموعه گسترده‌تری از رخدادهای امنیتی بود که طی چند ساعت گزارش شدند؛ ردیاب درون‌زنجیره‌ای Lookonchain اعلام کرد پروژه‌های AFX Trade، Verus و B² Network هدف حمله قرار گرفته‌اند و مجموع زیان گزارش‌شده آن‌ها حدود ۳۵.۵۵ میلیون دلار بوده است.

این رقم شامل ۲۴.۱۵ میلیون دلار از AFX، حدود ۷.۵۵ میلیون دلار از Verus و حدود ۳.۸۶ میلیون دلار از B² Network بود.

حمله ۲۴.۱۵ میلیون دلاری به پل AFX

در همان روز، یک پل تحت مدیریت AFX حدود ۲۴.۱۵ میلیون دلار USDC از دست داد. مهاجم سپس وجوه را به اتریوم منتقل کرد و آن‌ها را به ۱۲,۴۶۷ ETH تبدیل کرد.

شرکت Offchain Labs اعلام کرد این حادثه روی پل بومی Arbitrum اثری نداشته و از زیرساختی ناشی شده که توسط یک پروتکل شخص ثالث اداره می‌شد.

چرا پل‌های میان‌زنجیره‌ای هدف‌های پرریسکی هستند؟

این حوادث دوباره توجه‌ها را به ریسک‌های پل‌های میان‌زنجیره‌ای جلب کرد. پل‌ها باید رویدادها را در چند بلاکچین جداگانه تأیید کنند و همزمان دارایی‌های ذخیره‌شده در خزانه‌های مشترک را کنترل کنند.

اشتباه در اعتبارسنجی پیام‌ها، منطق قرارداد یا کنترل دسترسی می‌تواند باعث شود یک تراکنش بدون انتقال معتبر در سمت مبدأ، دارایی را در سمت مقصد آزاد کند.

علت دقیق حمله جدید هنوز مشخص نیست

Blockaid اعلام کرده حمله جدید Verus ظاهراً از همان نوع ضعف ماه می استفاده کرده، اما هنوز تأیید نکرده که دقیقاً همان آسیب‌پذیری قبلی عامل تخلیه وجوه در ماه جولای بوده است.

حمله ماه می طبق تحلیل‌های امنیتی به اعتبارسنجی ناقص میان مقدار ثبت‌شده در زنجیره مبدأ و مقدار آزادشده روی اتریوم مربوط بود.

در حال حاضر، منابع بررسی‌شده تأیید نکرده‌اند که آیا دارایی‌های سرقت‌شده در حمله جدید فریز، بازگردانده یا بازیابی شده‌اند یا نه. همچنین برنامه مشخصی برای اصلاح پل یا جدول زمانی تغییرات عملیاتی منتشر نشده است.

جمع‌بندی؛ Verus Bridge دوباره زیر فشار امنیتی قرار گرفت

هک دوباره Verus Ethereum Bridge نشان می‌دهد ضعف‌های پل‌های میان‌زنجیره‌ای همچنان یکی از جدی‌ترین ریسک‌های امنیتی در بازار کریپتو هستند.

این بار نیز مهاجم از مسیر واردات پل استفاده کرده و دارایی‌هایی به ارزش حدود ۷.۵۴ میلیون دلار را از همان قراردادی خارج کرده که در حمله ماه می هم درگیر بود.

تا زمانی که گزارش فنی کامل منتشر نشود، مشخص نیست آیا آسیب‌پذیری قبلی همچنان قابل سوءاستفاده بوده یا ضعف مشابه دیگری در همان مسیر واردات وجود داشته است. این پرونده همچنان در حال توسعه است و حرکت بعدی مهاجم می‌تواند نشان دهد آیا دارایی‌ها تبدیل، منتقل یا از طریق سرویس‌های دیگر جابه‌جا خواهند شد.

بدون دیدگاه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *