El puente Verus-Ethereum pierde 7,5 millones de dólares en un segundo exploit en 66 días

ETH-2,70%
USDC0,02%
Key Takeaways
  • El puente Verus-Ethereum sufrió un segundo exploit el 23 de julio, drenando entre 7,3 y 7,5 millones de dólares en activos digitales.
  • El ataque explotó la misma vulnerabilidad de bypass de autorización que el incidente del 17 de mayo, que sustrajo aproximadamente 11,6 millones de dólares.
  • El puente no logró verificar que los importes de los pagos coincidieran con los activos bloqueados en el lado de Verus, lo que permitió retiros sin respaldo.

El puente Verus-Ethereum sufrió un segundo exploit el 23 de julio, jueves, cuando los atacantes drenaron entre $7,3 millones y $7,5 millones en activos digitales mediante una solicitud de importación maliciosamente diseñada, según investigadores de seguridad de blockchain. La brecha aprovechó el mismo fallo de omisión de autorización y de suposición del estado del protocolo que permitió un ataque del 17 de mayo que robó aproximadamente $11,6 millones, elevando las pérdidas totales a unos $19,1 millones en 66 días. Los analistas de seguridad identificaron la causa raíz como una lógica de verificación insuficiente: aunque el puente validó firmas de notario, raíces de estado y pruebas de Merkle, no logró confirmar que las cantidades de pago coincidieran con los activos bloqueados en el lado de Verus, lo que permitió retiros no respaldados desde las reservas de Ethereum. El incidente subraya los desafíos de seguridad persistentes en la infraestructura de puentes cross-chain, donde la verificación criptográfica tiene éxito, pero la validación de lógica de negocio para el respaldo de activos falla.

Los atacantes explotan una omisión de autorización en la lógica del puente

El ataque implicó una importación maliciosamente diseñada desde el lado de Verus que incluía una solicitud de pago no respaldada en Ethereum. El puente verificó firmas de notario, raíces de estado y pruebas de Merkle, pero no logró verificar que la cantidad de pago solicitada coincidiera con los activos bloqueados o exportados en el lado de Verus, según analistas de seguridad.

Backward Labs afirmó que la causa raíz fue un problema de omisión de autorización y de suposición del estado del protocolo. El puente aceptó una importación probada que autorizaba pagos de reservas de múltiples activos, pero las comprobaciones críticas aguas arriba para la creación, autorización, hash de transferencia, conteo y respaldo económico fueron insuficientes. Un análisis señaló: “Esta vez, la misma causa raíz seguía siendo explotable durante 66 días”.

Varios sistemas de monitoreo marcaron la transacción con una puntuación crítica, citando manipulación de estado, acuñación arbitraria y salidas en finanzas descentralizadas (DeFi).

Las reservas del puente pierden ETH, USDC, DAI y seis otros activos

Los activos drenados de las reservas del puente incluyeron Ether, tBTC, MKR, USDC, Tether, EURC y scrvUSD. Para DAI, el puente interactuó con una posición de colateral en Sky (antes MakerDAO) para acuñar aproximadamente 220,357 DAI y cumplir la solicitud fraudulenta.

La brecha del 17 de mayo había robado aproximadamente $11,6 millones usando un método similar, elevando las pérdidas combinadas a unos $19,1 millones.

Backward Labs publica un análisis de prueba de concepto y causa raíz

Backward Labs publicó un informe y una prueba de concepto que resaltan el invariante roto: “Las reservas del puente de Ethereum solo pueden liberarse para transferencias de reservas de la cadena de origen cuya creación CCE, autorización, hash de transferencia, conteo y respaldo económico estén todos probados bajo el ciclo de vida esperado del puente”.

El exploit pone de relieve los retos de seguridad continuos con los puentes cross-chain, donde la verificación criptográfica funciona pero la validación de la lógica de negocio para el respaldo de activos falla. Los exploits de puentes siguen siendo un problema recurrente en DeFi, a menudo llevando a pérdidas irreparables porque las transacciones en blockchain son inmutables.

Preguntas frecuentes

¿Qué pasó con el puente Verus-Ethereum el 23 de julio?
Los atacantes explotaron una vulnerabilidad de omisión de autorización el 23 de julio, drenando entre $7,3 millones y $7,5 millones en activos digitales, incluidos ETH, USDC, DAI, tBTC, MKR, Tether, EURC y scrvUSD, mediante una solicitud de importación maliciosamente diseñada que eludió la verificación de respaldo de activos.

¿Por qué la misma vulnerabilidad siguió siendo explotable durante 66 días?
El contrato inteligente del puente no logró verificar que las cantidades de pago coincidieran con los activos bloqueados en el lado de Verus. Aunque validó pruebas y firmas criptográficas, las comprobaciones críticas aguas arriba para la creación, autorización, hash de transferencia, conteo y respaldo económico fueron insuficientes, lo que permitió que el mismo método de ataque usado el 17 de mayo volviera a funcionar el 23 de julio.

Aviso legal: La información en esta página puede provenir de fuentes de terceros y es solo para referencia. No representa las opiniones ni puntos de vista de Gate y no constituye asesoramiento financiero, de inversión ni legal. El comercio de activos virtuales implica un alto riesgo. No te bases únicamente en la información presentada en esta página para tomar decisiones. Para más detalles, consulta el Aviso legal.
Comentar
0/400
Sin comentarios