Повторний злам мосту Verus: хакери знову вивели $7,54 млн через ту саму вразливість

23 липня кроссчейн-міст Verus вдруге за два місяці зазнав цілеспрямованої атаки. Цього разу зловмисник скористався вразливістю в механізмі імпорту даних, що дозволило йому ініціювати незабезпечені виплати на стороні Ethereum. У результаті з протоколу було виведено близько $7,54 млн в активах, включаючи ETH, tBTC, USDC, USDT, EURC, MKR та scrvUSD.
Мій аналіз показує, що інцидент практично ідентичний злому, який стався 18 травня, коли хакери викрали $11,5 млн. Критична вразливість, судячи з усього, пов'язана з тим самим смарт-контрактом, тією ж точкою входу та тим же класом вразливості. Це свідчить про те, що команда Verus або не повністю усунула першопричину проблеми, або не врахувала всі можливі вектори атаки при повторному розгортанні контрактів.
Примітно, що хакер використав саме шлях імпорту — механізм, який мав забезпечувати безпечну передачу даних між блокчейнами. Помилка у валідації вхідних повідомлень дозволила йому сфабрикувати транзакції, які система сприйняла як легітимні, хоча фактичного забезпечення на іншій стороні мосту не існувало.
Експертний висновок
Повторна атака на Verus — тривожний сигнал для всього сегменту кроссчейн-рішень. Якщо команда проекту не зможе радикально переглянути архітектуру безпеки, довіра до протоколу буде підірвана остаточно. У поточних умовах інвесторам варто вкрай обережно ставитися до активів, заблокованих у мостах, особливо якщо вони вже демонстрували вразливості одного типу.