ДомойZ - Баннер Главная итальянскийЭксплойт моста Verus Ethereum произошёл дважды — была ли уязвимость вообще исправлена?

Эксплойт моста Verus Ethereum произошёл дважды — была ли уязвимость вообще исправлена?

Мост Verus–Ethereum был опустошён во второй раз примерно за два месяца, что вызывает неприятные вопросы о том, была ли уязвимость, уже однажды использованная злоумышленником, действительно устранена. Компания по кибербезопасности Blockaid обнаружила последнюю атаку на мост Verus–Ethereum и подтвердила, что злоумышленник воспользовался путём импорта моста, чтобы инициировать необеспеченные выплаты на стороне Ethereum, выведя примерно 7,54 млн долларов в ETH, tBTC, USDC, USDT, EURC, MKR и scrvUSD. Все украденные активы впоследствии были конвертированы в ETH.

Ключевые выводы

  • Мост Verus–Ethereum был взломан дважды за два месяца, при этом последняя кража составила примерно 7,54 млн долларов.
  • В обеих атаках был использован один и тот же путь импорта моста и один и тот же класс уязвимости, что позволило инициировать необеспеченные выплаты на стороне Ethereum.
  • Эксплойт в мае вывел около 11,5 млн долларов; позже злоумышленник вернул 4 052,4 ETH, оставив себе 25% в качестве вознаграждения «белого хакера».
  • Возвращённые средства были повторно внесены в мост 8 июля — и вскоре после этого мост снова был опустошён.
  • По данным Blockaid, последнюю атаку совершил другой злоумышленник, использовавший новый кошелёк.

Второй взлом моста Verus–Ethereum менее чем за два месяца

Особенно поразительным в этом инциденте является не только объём украденных средств, но и время и механика атаки. Мост лишь недавно получил обратно большую часть средств, похищенных в ходе эксплойта 18 мая, когда было выведено около 11,5 млн долларов. Эти возвращённые активы были повторно внесены в тот же мост 8 июля. Менее чем через две недели ударил второй злоумышленник — используя тот же контракт, тот же входной путь и тот же класс уязвимости.

По данным Blockaid, последний злоумышленник действовал с нового кошелька и не имел очевидной связи с майским инцидентом. Два эксплойта связывает не личность атакующего, а возможность: неустранённая структурная слабость, остававшаяся доступной для любого, кто знал, где искать.

Подробности последней кражи на 7,54 млн долларов

Эксплойт следовал той же механической логике, что и предыдущий. Манипулируя путём импорта моста, злоумышленник заставил сторону Ethereum моста выпускать реальные активы против требований, которые имели слабое или нулевое обеспечение на стороне Verus. Результатом стало многотокеновое опустошение — ETH, токенизированный биткоин, ряд стейблкоинов, включая USDC, USDT и EURC, а также MKR и scrvUSD — всё это было выведено и быстро консолидировано в ETH.

Blockaid зафиксировала атаку в режиме реального времени, прямо указав, что класс уязвимости идентичен тому, который был использован в мае. Система обнаружения компании подчеркнула, что использовались тот же контракт моста и тот же входной путь, что указывает на изъян, сохранившийся в обоих инцидентах.

Сравнение с майским эксплойтом и вовлечённые злоумышленники

Майский инцидент был крупнее в долларовом выражении, с потерями примерно 11,5 млн долларов. Тогда украденные активы были конвертированы примерно в 5 402,4 ETH. Далее произошло нечто необычное для сферы криптобезопасности: злоумышленник вернул 4 052,4 ETH, оставив себе 25% в качестве вознаграждения «белого хакера» за выявление уязвимости. Команда Verus приняла такие условия, и возвращённые средства были повторно направлены в мост 8 июля.

Теперь это решение выглядит дорогостоящим. Повторное внесение ликвидности в неисполненную систему фактически восстановило цель для атаки. Второй злоумышленник — другой человек, новый кошелёк, но тот же сценарий — воспользовался окном до внедрения какой-либо структурной доработки, согласно доступным ончейн-данным, на которые ссылается CoinDesk.

Уязвимость в пути импорта моста позволяет необеспеченные выплаты в ETH

Суть изъяна проста по концепции, хотя и опасна на практике. Обе атаки сработали потому, что путь импорта моста можно было манипулировать так, чтобы авторизовать выплаты на стороне Ethereum без корректной блокировки соответствующих активов на стороне Verus. Мост выпускал реальные деньги против требований, почти не имеющих стоимости.

Такой тип логической уязвимости — когда код выполняется как написано, но сами правила позволяют средствам покинуть систему — отличается от криптографического взлома. Никакое шифрование взломано не было. Система была обманута через собственную внутреннюю логику.

Характер эксплойта и общий класс уязвимости

Blockaid подтвердила, что обе атаки относились к одному и тому же классу уязвимостей. Это важно: это означает, что изъян не был устранён между маем и июлем, а повторное внесение средств 8 июля фактически перезагрузило мост, который всё ещё содержал известную и задокументированную слабость.

Более широкий вывод для кроссчейн-инфраструктуры игнорировать сложно. Безопасность моста полностью зависит от целостности его механизма верификации — процесса, который подтверждает, что каждый вывод средств на одной стороне действительно обеспечен активами, заблокированными на другой. Когда в этом механизме есть известный изъян и средства повторно вводятся без подтверждённого исправления, система не восстанавливается. Она ждёт.

Влияние неустранённых уязвимостей на безопасность мостов

Согласно данным DefiLlama, на которые ссылается CoinDesk, в начале 2025 года в Verus было заблокировано почти 100 млн долларов общего объёма средств (TVL). К моменту последнего эксплойта эта цифра снизилась примерно до 9 млн долларов — медленное размывание, резко ускоренное двумя взломами.

Эта динамика важна не только в контексте прямых потерь. Каждый эксплойт не просто выводит украденную сумму; он сигнализирует поставщикам ликвидности и пользователям, что система может быть небезопасной для взаимодействия. Отток доверия усиливает отток активов.

Меры по восстановлению и повторное размещение средств

Майский инцидент привёл к одному из наиболее необычных исходов в недавней истории криптобезопасности. После опустошения моста и конвертации активов примерно в 5 402,4 ETH злоумышленник вернул 4 052,4 ETH — оставив себе 25% в качестве вознаграждения «белого хакера». Команда Verus приняла это частичное возмещение, и возвращённые средства были официально повторно внесены в мост 8 июля, согласно ончейн-записям, собранным исследователями в области безопасности.

Подобные договорённости с «белыми хакерами» нередки в DeFi. Они предлагают прагматичный путь к частичному возмещению, когда правоприменение затруднено, а злоумышленники анонимны. Но они подразумевают негласное предположение: что уязвимость, выявленная атакующим, будет устранена до того, как возвращённые средства снова попадут в систему.

В данном случае это предположение, по-видимому, оказалось неверным. Тот же входной путь и тот же класс уязвимости, которые позволили совершить майскую кражу, остались доступными после повторного внесения средств — и второй, не связанный с первым злоумышленник обнаружил их менее чем за две недели.

Что это означает для безопасности мостов Ethereum

Ситуация с Verus — крайний пример расширяющейся проблемы в кроссчейн-инфраструктуре. В шестичасовое окно в тот же день, когда произошёл последний эксплойт Verus, как минимум два других протокола также были опустошены в отдельных инцидентах, в совокупности более чем на 35 млн долларов по всем затронутым платформам, согласно данным блокчейна, проанализированным BlockAid и Peckshield и описанным CoinDesk. Ни в одной из этих атак не была взломана базовая криптография. Каждая представляла собой либо логическую уязвимость, либо компрометацию прав доступа — категории уязвимостей, которые аудиты могут не заметить и которые часто тихо сохраняются до тех пор, пока кто-то с нужными знаниями не воспользуется ими.

Случай Verus добавляет более жёсткий урок: возврат средств после одного эксплойта и их повторное внесение в неисполненную систему не восстанавливает безопасность. Он восстанавливает уязвимость. Для пользователей и поставщиков ликвидности, оценивающих кроссчейн-мосты, вопрос теперь заключается не только в том, проходил ли мост аудит, но и в том, были ли выявленные уязвимости проверенно устранены до того, как капитал вернулся в систему.

FAQ

Какова была причина эксплойтов моста Verus–Ethereum?

В обоих случаях злоумышленники использовали путь импорта моста, инициируя необеспеченные выплаты на стороне Ethereum из-за одного и того же класса уязвимостей. Мост выпускал реальные активы против требований, которые не были должным образом обеспечены на стороне Verus.

Сколько было украдено в последнем эксплойте моста Verus–Ethereum?

Было выведено примерно 7,54 млн долларов в различных токенах — включая ETH, tBTC, USDC, USDT, EURC, MKR и scrvUSD — которые затем были конвертированы в ETH.

Были ли средства из предыдущего взлома полностью потеряны?

Нет. Майский злоумышленник вернул 4 052,4 ETH, оставив себе 25% в качестве вознаграждения «белого хакера». Эти средства были повторно внесены в мост 8 июля, до того как произошёл второй эксплойт.

Совершил ли текущий эксплойт тот же злоумышленник, что и раньше?

Нет. По данным Blockaid, последнюю атаку совершил другой злоумышленник, использовавший новый кошелёк и не имеющий очевидной связи с майским инцидентом.

{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»Какова была причина эксплойтов моста Verus–Ethereum?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»В обоих случаях злоумышленники использовали путь импорта моста, инициируя необеспеченные выплаты на стороне Ethereum из-за одного и того же класса уязвимостей. Мост выпускал реальные активы против требований, которые не были должным образом обеспечены на стороне Verus.»}},{«@type»:»Question»,»name»:»Сколько было украдено в последнем эксплойте моста Verus–Ethereum?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Было выведено примерно 7,54 млн долларов в различных токенах — включая ETH, tBTC, USDC, USDT, EURC, MKR и scrvUSD — которые затем были конвертированы в ETH.»}},{«@type»:»Question»,»name»:»Были ли средства из предыдущего взлома полностью потеряны?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Нет. Майский злоумышленник вернул 4 052,4 ETH, оставив себе 25% в качестве вознаграждения «белого хакера». Эти средства были повторно внесены в мост 8 июля, до того как произошёл второй эксплойт.»}},{«@type»:»Question»,»name»:»Совершил ли текущий эксплойт тот же злоумышленник, что и раньше?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Нет. По данным Blockaid, последнюю атаку совершил другой злоумышленник, использовавший новый кошелёк и не имеющий очевидной связи с майским инцидентом.»}}]}

Статья подготовлена при содействии искусственного интеллекта и проверена редакционной командой.

Satoshi Voice
Эта статья была подготовлена при поддержке искусственного интеллекта и проверена нашей командой журналистов для обеспечения точности и качества.
RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST