一名臭名昭著的攻击者从Verus以太坊桥盗取了约754万美元,这是该协议在短短两个月内遭遇的第二次黑客攻击。此次最新入侵事件凸显了该桥跨链机制中反复出现的漏洞,该漏洞此前曾导致类似入侵,但至今未得到修复。
这些桥旨在实现不同区块链之间无缝的加密货币交易,如今已成为网络入侵的主要目标。跨链桥积累了巨额流动性,因此吸引了攻击者的注意。验证者的一次微小失误就可能导致相关利益方蒙受巨大经济损失。
区块链安全公司Blockaid指出,自2022年以来,此类漏洞已成为各类桥攻击的共同特征,包括最近这起Verus事件。此次攻击利用了桥的资产导入功能中的缺陷,从而实现了未经授权的以太坊支付。
恶意行为者在特定合约地址上操纵了Verus以太坊桥协议,将被盗资产转移至另一个钱包。多种虚拟货币在此次入侵中受到影响,进一步扩大了受损数字资产的名单。
没有。这些攻击的重复性表明桥的安全漏洞仍未修复。Blockaid分析发现,此前被利用的漏洞依然存在,显示出在加强桥防御方面的疏忽。
Blockaid的审查发现,两次攻击均利用了同一合约上的相同导入路径,这表明即使在首次黑客攻击后,安全缺口仍未得到修补。
包括Halborn和Merkle Science在内的安全公司进行的深入调查进一步证实了这些发现,指出了桥合约中价值验证步骤的缺陷。Halborn的Rob Behnke强调,系统检查不完善是漏洞的核心所在。
两次攻击都使用了Verus桥上的同一导入漏洞。
Verus与以太坊之间的价值对齐未经过验证。
这与过去其他桥(如Wormhole)的攻击存在相似之处。
尽管去中心化金融领域的整体安全性有所提升,体现在损失减少和审计更加严格,但Verus事件凸显了解决特定漏洞的重要性。由于漏洞持续存在,各协议完全安全的目标仍难以实现。
Verus尚未就此次最近入侵发布全面分析。考虑到Merkle Science此前的建议,用户在进一步使用该桥平台之前,应保持谨慎,等待升级和独立验证。