پل وروس Verus Ethereum Bridge بار دیگر هدف حمله قرار گرفت و مهاجم حدود ۷.۵۴ میلیون دلار دارایی از همان قراردادی خارج کرد که در ماه می نیز آسیب دیده بود.
شرکت امنیت بلاکچین Blockaid این حمله را در تاریخ ۲۳ جولای روی شبکه اتریوم شناسایی کرد. طبق گزارش این شرکت، مهاجم از مسیر واردات پل استفاده کرد تا پرداختهایی را فعال کند که در سمت مبدأ با دارایی واقعی پشتیبانی نمیشدند.
حمله جدید به همان قرارداد قبلی وروس انجام شد
طبق بررسی تیم صرافی ویکس، این حادثه شامل تراکنش و کیف پولی متفاوت از حمله ماه می بود؛ با این حال، حمله جدید از همان قرارداد پل، همان مسیر ورود و ظاهراً همان نوع باگ استفاده کرده است؛ البته هنگام انتشار هشدار، علت دقیق فنی حمله هنوز در حال بررسی بود.
چه داراییهایی از Verus Bridge خارج شد؟
سوابق درونزنجیرهای نشان میدهد تراکنش حمله در ساعت ۰۳:۴۵ UTC روز ۲۳ جولای با قرارداد Verus Ethereum Bridge تعامل داشته است.
این تراکنش حدود ۱,۱۳۷ اتریوم و چند توکن دیگر را به آدرس تحت کنترل مهاجم منتقل کرد. داراییهای سرقتشده شامل tBTC، USDC، USDT، EURC، MKR و scrvUSD بودند. ارزش خروجیهای اصلی پل در زمان حمله حدود ۷.۵۴ میلیون دلار برآورد شد.
روش حمله به Verus Bridge چه بود؟
Blockaid اعلام کرد مهاجم از فرایند واردات پل سوءاستفاده کرده تا پرداختهای بدون پشتوانه در سمت اتریوم ایجاد کند.
این شرکت آدرس دریافتکننده را با الگوی 0xCFd0…2D54 شناسایی کرد و آن را به همان قرارداد پلی مرتبط دانست که در حادثه قبلی Verus نیز درگیر بود؛ هنوز گزارش فنی کامل درباره تراکنش جدید منتشر نشده است.
ارتباط حمله جدید با هک ماه می
به گزارش یاهو فایننس این حمله حدود دو ماه پس از آن رخ داد که Verus Ethereum Bridge در یک حمله جداگانه حدود ۱۱.۵۸ میلیون دلار از دست داد؛ پژوهشگران امنیتی گفته بودند مهاجم ماه می از یک شکاف اعتبارسنجی استفاده کرده بود؛ ضعفی که اجازه میداد یک واردات میانزنجیرهای جعلی تأیید شود، حتی وقتی مقدار ثبتشده در سمت مبدأ با پرداخت آزادشده در اتریوم مطابقت نداشت.
Blockaid گفته حمله جولای ظاهراً با حادثه ماه می مرتبط است و هر دو از «همان قرارداد پل، همان مسیر ورود و همان کلاس باگ» استفاده کردهاند. با این حال، هنوز علت فنی قطعی برای حمله تازه منتشر نشده است.
بازگشت بخشی از وجوه در حمله قبلی
در حمله قبلی ماه می، مهاجم اول بعدها ۴,۰۵۲.۴ اتریوم به ارزش حدود ۸.۵ میلیون دلار را بازگرداند. این بازگشت پس از آن انجام شد که پروژه شرایط تسویه پیشنهاد کرد.
مهاجم در نهایت ۱,۳۵۰ اتریوم را بهعنوان پاداش نگه داشت. مبلغ بازگرداندهشده حدود ۷۵ درصد از وجوهی بود که پس از تبدیل داراییهای سرقتشده به اتریوم در اختیار مهاجم قرار داشت.
سه حمله در چند ساعت؛ Verus تنها قربانی نبود
حمله به Verus بخشی از مجموعه گستردهتری از رخدادهای امنیتی بود که طی چند ساعت گزارش شدند؛ ردیاب درونزنجیرهای Lookonchain اعلام کرد پروژههای AFX Trade، Verus و B² Network هدف حمله قرار گرفتهاند و مجموع زیان گزارششده آنها حدود ۳۵.۵۵ میلیون دلار بوده است.
این رقم شامل ۲۴.۱۵ میلیون دلار از AFX، حدود ۷.۵۵ میلیون دلار از Verus و حدود ۳.۸۶ میلیون دلار از B² Network بود.
حمله ۲۴.۱۵ میلیون دلاری به پل AFX
در همان روز، یک پل تحت مدیریت AFX حدود ۲۴.۱۵ میلیون دلار USDC از دست داد. مهاجم سپس وجوه را به اتریوم منتقل کرد و آنها را به ۱۲,۴۶۷ ETH تبدیل کرد.
شرکت Offchain Labs اعلام کرد این حادثه روی پل بومی Arbitrum اثری نداشته و از زیرساختی ناشی شده که توسط یک پروتکل شخص ثالث اداره میشد.
چرا پلهای میانزنجیرهای هدفهای پرریسکی هستند؟
این حوادث دوباره توجهها را به ریسکهای پلهای میانزنجیرهای جلب کرد. پلها باید رویدادها را در چند بلاکچین جداگانه تأیید کنند و همزمان داراییهای ذخیرهشده در خزانههای مشترک را کنترل کنند.
اشتباه در اعتبارسنجی پیامها، منطق قرارداد یا کنترل دسترسی میتواند باعث شود یک تراکنش بدون انتقال معتبر در سمت مبدأ، دارایی را در سمت مقصد آزاد کند.
علت دقیق حمله جدید هنوز مشخص نیست
Blockaid اعلام کرده حمله جدید Verus ظاهراً از همان نوع ضعف ماه می استفاده کرده، اما هنوز تأیید نکرده که دقیقاً همان آسیبپذیری قبلی عامل تخلیه وجوه در ماه جولای بوده است.
حمله ماه می طبق تحلیلهای امنیتی به اعتبارسنجی ناقص میان مقدار ثبتشده در زنجیره مبدأ و مقدار آزادشده روی اتریوم مربوط بود.
در حال حاضر، منابع بررسیشده تأیید نکردهاند که آیا داراییهای سرقتشده در حمله جدید فریز، بازگردانده یا بازیابی شدهاند یا نه. همچنین برنامه مشخصی برای اصلاح پل یا جدول زمانی تغییرات عملیاتی منتشر نشده است.
جمعبندی؛ Verus Bridge دوباره زیر فشار امنیتی قرار گرفت
هک دوباره Verus Ethereum Bridge نشان میدهد ضعفهای پلهای میانزنجیرهای همچنان یکی از جدیترین ریسکهای امنیتی در بازار کریپتو هستند.
این بار نیز مهاجم از مسیر واردات پل استفاده کرده و داراییهایی به ارزش حدود ۷.۵۴ میلیون دلار را از همان قراردادی خارج کرده که در حمله ماه می هم درگیر بود.
تا زمانی که گزارش فنی کامل منتشر نشود، مشخص نیست آیا آسیبپذیری قبلی همچنان قابل سوءاستفاده بوده یا ضعف مشابه دیگری در همان مسیر واردات وجود داشته است. این پرونده همچنان در حال توسعه است و حرکت بعدی مهاجم میتواند نشان دهد آیا داراییها تبدیل، منتقل یا از طریق سرویسهای دیگر جابهجا خواهند شد.


بدون دیدگاه