1 ساعت پیش
زمان مطالعه : 7 دقیقه
ضربه جدید به بازار دیفای؛ هک میلیون دلاری Verus Protocol تایید شد
بریج اتریوم پروژه Verus Protocol ظاهراً روز دوشنبه هدف یک حمله بزرگ قرار گرفت و مهاجم موفق شد بیش از ۱۱.۶ میلیون دلار ارز دیجیتال را از طریق پیام جعلی انتقال بینزنجیرهای سرقت کند. طبق دادههای آنچین داراییهای سرقتی اکنون به اتریوم تبدیل شدهاند. کیف پول هکر در حال حاضر ۵,۴۰۲ اتریوم به ارزش بیش از ۱۱.۴ میلیون دلار نگهداری میکند.
بریج اتریوم پروژه Verus Protocol ظاهراً روز دوشنبه هدف یک حمله بزرگ قرار گرفت و مهاجم موفق شد بیش از ۱۱.۶ میلیون دلار ارز دیجیتال را از طریق پیام جعلی انتقال بینزنجیرهای سرقت کند.
شرکتهای امنیت بلاکچینی Blockaid و PeckShield این حمله را شناسایی کردهاند و دادههای آنچین نشان میدهد داراییهای سرقتشده به اتریوم تبدیل شدهاند.
در این رابطه بخوانید : اتریوم نیم سرویس (ENS) چیست؟ راهنمای کامل Ethereum Name Service
جزئیات هک Verus Ethereum
پلتفرم امنیتی Blockaid در پستی در شبکه X اعلام کرد سیستم شناسایی این شرکت یک اکسپلویت فعال روی بریج Verus-Ethereum را شناسایی کرده است.
بر اساس تراکنش ثبتشده در Etherscan، مهاجم موفق به انتقال داراییهای زیر شده است:
ارزش مجموع این داراییها بیش از ۱۱.۵ میلیون دلار برآورد میشود.
تمام داراییهای سرقتی به اتریوم تبدیل شدند
شرکت امنیت بلاکچینی PeckShield نیز این تراکنش را بهعنوان هک تایید کرد.
طبق دادههای آنچین:
-
داراییهای سرقتی اکنون به اتریوم تبدیل شدهاند
کیف پول هکر در حال حاضر ۵,۴۰۲ اتریوم نگهداری میکند
ارزش این موجودی بیش از ۱۱.۴ میلیون دلار است
تا زمان انتشار خبر، تیم Verus هنوز بهصورت رسمی این حمله را تایید نکرده است.
همچنین بخوانید : زنجیره جانبی چیست؟ و چه کاربردی دارد؟ (Sidechains)

دلیل اصلی هک چه بود؟
طبق گزارش Blockaid، این حمله شباهت زیادی به هکهای معروف Nomad Bridge
و Wormhole در سال ۲۰۲۲ دارد.
مهاجم با ارسال پیام جعلی انتقال بینزنجیرهای، سیستم بریج را فریب داده و باعث شده پروتکل تصور کند درخواست انتقال معتبر است. در نتیجه داراییها مستقیماً از ذخایر بریج به کیف پول هکر منتقل شدهاند.
Blockaid توضیح داد:
«این حمله نه بهخاطر دور زدن ECDSA بوده، نه بهدلیل لو رفتن کلید نوتری و نه مشکل در parser یا hash-binding. مشکل اصلی نبود اعتبارسنجی مقدار منبع در تابع checkCCEValues بوده که با حدود ۱۰ خط کد Solidity قابل اصلاح است.»
تحلیل ExVul: استفاده از Payload جعلی بینزنجیرهای
شرکت امنیتی ExVul نیز به نتیجه مشابهی رسید و اعلام کرد مهاجم از یک payload جعلی انتقال بینزنجیرهای استفاده کرده که موفق شده فرآیند تایید بریج را دور بزند.
طبق این گزارش payload جعلی توانسته وارد فرآیند تایید بریج شود. سپس سه انتقال مخرب به کیف پول هکر انجام شده است.
ExVul هشدار داد:
«اثباتهای انتقال بینزنجیرهای باید تمام اثرات انتقال را پیش از اجرا به دادههای احراز هویتشده متصل کنند.»
این شرکت همچنین توصیه کرد پروژههای بریج:
-
اعتبارسنجی سختگیرانهتری بین payload و اجرای تراکنش داشته باشند
لایههای دفاعی بیشتری روی سیستم تایید ایجاد کنند
هنگام شناسایی فعالیت غیرعادی، انتقالهای خروجی را متوقف کنند
موج جدید حملات به پروتکلهای دیفای
این هک در حالی رخ داده که حملات به پروتکلهای دیفای در سال ۲۰۲۶ بهشدت افزایش یافته است.
طبق آمارها:
-
هکرها در سهماهه اول ۲۰۲۶ بیش از ۱۶۸.۶ میلیون دلار از پروتکلهای دیفای سرقت کردهاند
تنها در ماه آوریل دو هک بزرگ ثبت شد:
هک ۲۸۰ میلیون دلاری Drift Protocol
هک ۲۹۲ میلیون دلاری Kelp
همچنین چند روز قبل THORChain نیز تایید کرد هدف یک حمله ۱۰ میلیون دلاری قرار گرفته است.
جمعبندی
هک جدید بریج اتریومی Verus بار دیگر ضعف امنیتی بریجهای بینزنجیرهای را نشان داد. کارشناسان امنیتی معتقدند نبود اعتبارسنجی صحیح دادههای انتقال، عامل اصلی این سرقت ۱۱.۶ میلیون دلاری بوده است. موضوعی که همچنان یکی از بزرگترین چالشهای اکوسیستم دیفای و بریجهای بلاکچینی محسوب میشود.
ترجمه شده توسط مجله خبری نیپوتو
خرید و فروش ارزهای دیجیتال از امروز شروع کنید
ممکن است علاقه مند باشید
ثبت دیدگاه
لیست نظرات (0)
انتخاب سردبیر
مفاهیم پایه
بیشتر بخوانید




























