Міст Verus знову атаковано: збитки перевищили $7,5 млн
23 липня кроссчейн-міст Verus знову став жертвою хакерської атаки — другого подібного інциденту за останні два місяці. Зловмисник використав вразливість у шляху імпорту смарт-контракту, що дозволило йому ініціювати незабезпечені виплати на стороні Ethereum. У результаті атаки було викрадено близько $7,54 млн у різних активах: ETH, tBTC, USDC, USDT, EURC, MKR та scrvUSD.
Повторення сценарію травневої атаки
Цей злом має разючу схожість з інцидентом, що стався 18 травня, коли протокол втратив $11,5 млн. Аналітики зазначають, що атака була проведена через той самий контракт, з використанням тієї самої точки входу та того самого класу вразливості. Це вказує на те, що попередні виправлення, ймовірно, були недостатніми або не зачепили кореневу причину проблеми.
Міст Verus, призначений для передачі активів між різними блокчейнами, опинився під ударом через недостатню перевірку імпортованих даних. Хакер зміг маніпулювати процесом верифікації, що призвело до емісії коштів без відповідного забезпечення на вихідному ланцюгу. Такі вразливості характерні для кроссчейн-рішень, де складність взаємодії між різними мережами часто залишає прогалини.
Професійний погляд
Повторний злом одного й того самого протоколу з ідентичним вектором атаки — тривожний сигнал для всієї індустрії. Це демонструє, що команда Verus або не провела належного аудиту після першого інциденту, або впроваджені патчі були поверхневими. Для користувачів це нагадування: навіть після гучних зломів не варто сліпо довіряти відновленим протоколам без ретельної перевірки їхньої безпеки. Особисто я рекомендую утриматися від використання мостів, які вже зазнавали атак, доки не буде опубліковано повний звіт про вирішення проблеми та не проведено незалежний аудит.