
پل وِروس اتریوم (Verus Ethereum Bridge) بار دیگر مورد سوءاستفاده قرار گرفته است، به طوری که یک مهاجم حدود ۷.۵۴ میلیون دلار دارایی را از همان قراردادی که در ماه می مورد حمله قرار گرفته بود، تخلیه کرد.
شرکت امنیت بلاکچین بلاکاید این حمله را در اتریوم در ۲۳ جولای شناسایی کرد و گفت که مهاجم از مسیر واردات پل برای فعال کردن پرداختهایی استفاده کرده که توسط داراییهای مطابق در سمت مبدأ پشتیبانی نمیشدند.
طبق گفته بلاکاید، این حادثه شامل یک تراکنش متفاوت و کیف پول کنترلشده توسط مهاجم، نسبت به حمله ماه می بود. این شرکت گفت که حمله جدید از همان قرارداد پل، مسیر ورودی و کلاس باگ ظاهری استفاده کرده است. با این حال، علت اصلی دقیق در زمان انتشار هشدار همچنان در دست بررسی بود.
سوابق آنچین نشان میدهد که تراکنش سوءاستفاده در ساعت ۰۳:۴۵ UTC در ۲۳ جولای با قرارداد پل وِروس اتریوم تعامل داشته است. این تراکنش حدود ۱,۱۳۷ ETH و چندین توکن را به یک آدرس کنترلشده توسط مهاجم منتقل کرد. این داراییها شامل tBTC، USDC، USDT، EURC، MKR و scrvUSD بودند. اتراسکن (Etherscan) خروجیهای اصلی پل را در آن زمان حدود ۷.۵۴ میلیون دلار ارزشگذاری کرد.
بلاکاید گفت که مهاجم از فرآیند واردات پل سوءاستفاده کرده تا پرداختهای پشتیبانینشده در سمت اتریوم ایجاد کند. این شرکت آدرس دریافتکننده را 0xCFd0…2D54 شناسایی کرده و این برداشت را به همان قرارداد پلی که در حادثه قبلی وِروس دخیل بود، مرتبط دانست. هنوز گزارش فنی کاملی در مورد تراکنش جدید منتشر نکرده است.
علاوه بر این، جدیدترین سوءاستفاده حدود دو ماه پس از آن رخ میدهد که پل وِروس اتریوم در یک حمله جداگانه حدود ۱۱.۵۸ میلیون دلار از دست داد. محققان امنیتی گفتند که مهاجم ماه می از یک شکاف اعتبارسنجی سوءاستفاده کرده بود که به یک واردات جعلی بینزنجیرهای اجازه میداد تا تأیید شود، حتی اگر ارزش متعهد شده در سمت مبدأ با پرداخت منتشر شده در اتریوم مطابقت نداشت.
بلاکاید گفت که حمله جولای "به نظر میرسد مرتبط با حادثه قبلی پل وِروس اتریوم در می ۲۰۲۶ است." همچنین این دو حادثه را شامل "همان قرارداد پل، همان مسیر ورودی و همان کلاس باگ" توصیف کرد، اگرچه علت فنی تأیید شده برای جدیدترین سوءاستفاده هنوز منتشر نشده است.
همانطور که crypto.news در ماه می گزارش داد، اولین مهاجم پل وِروس بعدها پس از ارائه شرایط تسویه حساب توسط پروژه، ۴,۰۵۲.۴ ETH به ارزش حدود ۸.۵ میلیون دلار در آن زمان را بازگرداند. مهاجم ۱,۳۵۰ ETH را به عنوان پاداش نگه داشت. مبلغ بازگردانده شده حدود ۷۵٪ از وجوهی را شامل میشد که توسط سوءاستفادهکننده پس از تبدیل داراییهای سرقت شده به ETH نگهداری میشد.
حمله وِروس بخشی از یک سری گستردهتر از حوادث امنیتی بود که طی چند ساعت گزارش شد. ردیاب آنچین لوکآنچین گفت که AFX Trade، وِروس و B² Network دچار سوءاستفادههایی شدهاند که مجموع خسارات گزارش شده آنها حدود ۳۵.۵۵ میلیون دلار بوده است. این ارقام شامل ۲۴.۱۵ میلیون دلار از AFX، حدود ۷.۵۵ میلیون دلار از وِروس و تقریباً ۳.۸۶ میلیون دلار از B² Network بود.
اوایل امروز، یک پل تحت مدیریت AFX مبلغ ۲۴.۱۵ میلیون دلار USDC را از دست داد، قبل از اینکه مهاجم وجوه را به اتریوم منتقل کرده و آنها را به ۱۲,۴۶۷ ETH تبدیل کند. آفچین لبز (Offchain Labs) گفت که این حادثه بر پل بومی آربیتروم (Arbitrum) تأثیری نداشته و از زیرساختهای یک پروتکل شخص ثالث نشأت گرفته است.
این حوادث به بررسی مداوم سیستمهای بینزنجیرهای میافزاید. یک توضیحدهنده اخیر crypto.news خاطرنشان کرد که پلها باید رویدادها را در بلاکچینهای جداگانه تأیید کنند، در حالی که داراییهای نگهداری شده در ذخایر مشترک را کنترل میکنند. خطاهای موجود در اعتبارسنجی پیام، منطق قرارداد یا کنترلهای دسترسی میتوانند به یک تراکنش اجازه دهند تا داراییها را بدون یک انتقال مطابق معتبر آزاد کند.
بلاکاید گفت که سوءاستفاده جدید وِروس به نظر میرسد شامل همان نوع ضعف مشاهده شده در ماه می است، اما از تأیید اینکه آسیبپذیری دقیق قبلی باعث تخلیه جولای شده است، خودداری کرد. طبق تحلیلهای امنیتی، حمله ماه می شامل عدم اعتبارسنجی بین ارزش متعهد شده در زنجیره مبدأ و مبلغ منتشر شده در اتریوم بود.
جدیدترین تراکنش تأیید میکند که وجوه از پل وِروس به کیف پول مهاجم جدید منتقل شدهاند، اما منابع بررسی شده تأیید نکردند که آیا هیچ دارایی از آن زمان مسدود، بازگردانده یا بازیابی شده است. آنها همچنین یک برنامه جدید برای رفع مشکل یا زمانبندی برای تغییرات در عملیات پل ارائه نکردند.
جزئیات فنی بیشتر میتواند مشخص کند که آیا نقص ماه می همچنان قابل سوءاستفاده بود، آیا یک ضعف مرتبط باعث حادثه جدید شده است یا اینکه مهاجم از مسیر دیگری از طریق همان فرآیند واردات استفاده کرده است. حرکتهای بعدی وجوه مهاجم همچنین میتواند نشان دهد که آیا داراییهای سرقت شده تبدیل شدهاند یا از طریق خدمات دیگر منتقل شدهاند.
این پرونده همچنان یک داستان در حال توسعه است.