Reexploitación del puente Verus: los hackers volvieron a retirar $7,54 millones a través de la misma vulnerabilidad

El 23 de julio, el puente entre cadenas Verus sufrió un ataque dirigido por segunda vez en dos meses. En esta ocasión, el atacante aprovechó una vulnerabilidad en el mecanismo de importación de datos, lo que le permitió iniciar pagos no respaldados en el lado de Ethereum. Como resultado, se extrajeron del protocolo aproximadamente $7,54 millones en activos, incluyendo ETH, tBTC, USDC, USDT, EURC, MKR y scrvUSD.
Mi análisis muestra que el incidente es prácticamente idéntico al hackeo ocurrido el 18 de mayo, cuando los hackers robaron $11,5 millones. La vulnerabilidad crítica, al parecer, está relacionada con el mismo contrato inteligente, el mismo punto de entrada y la misma clase de vulnerabilidad. Esto sugiere que el equipo de Verus no eliminó por completo la causa raíz del problema, o no consideró todos los posibles vectores de ataque al volver a desplegar los contratos.
Es notable que el hacker utilizó precisamente la ruta de importación, un mecanismo que debería garantizar la transferencia segura de datos entre blockchains. Un error en la validación de los mensajes entrantes le permitió fabricar transacciones que el sistema percibió como legítimas, aunque no existiera un respaldo real en el otro lado del puente.
Opinión de expertos
El segundo ataque a Verus es una señal alarmante para todo el segmento de soluciones entre cadenas. Si el equipo del proyecto no logra replantear radicalmente la arquitectura de seguridad, la confianza en el protocolo se verá definitivamente socavada. En las condiciones actuales, los inversores deben ser extremadamente cautelosos con los activos bloqueados en puentes, especialmente si ya han mostrado vulnerabilidades del mismo tipo.