
تعرض جسر Verus Ethereum لاستغلال آخر، حيث قام مهاجم بسحب حوالي 7.54 مليون دولار من الأصول من نفس العقد الذي تعرض للاختراق في مايو.
اكتشفت شركة أمن البلوكتشين Blockaid الهجوم على إيثريوم في 23 يوليو وقالت إن المهاجم استخدم مسار الاستيراد الخاص بالجسر لتشغيل مدفوعات لم تكن مدعومة بأصول مطابقة على جانب المصدر.
تضمنت الحادثة معاملة مختلفة ومحفظة يتحكم فيها المهاجم عن اختراق مايو، وفقًا لـ Blockaid. وقالت الشركة إن الهجوم الجديد استخدم نفس عقد الجسر، ومسار الدخول، وفئة الأخطاء الظاهرة. ومع ذلك، ظل السبب الجذري الدقيق قيد التحقيق عند نشر التنبيه.
تُظهر السجلات على السلسلة أن معاملة الاستغلال تفاعلت مع عقد جسر Verus Ethereum في الساعة 03:45 بالتوقيت العالمي المنسق في 23 يوليو. نقلت المعاملة حوالي 1,137 إيثريوم وعدة توكنات إلى عنوان يتحكم فيه المهاجم. تضمنت الأصول tBTC وUSDC وUSDT وEURC وMKR وscrvUSD. قدر Etherscan قيمة التدفقات الخارجية الرئيسية للجسر بحوالي 7.54 مليون دولار في ذلك الوقت.
قالت Blockaid إن المهاجم استغل عملية استيراد الجسر لإنتاج مدفوعات غير مدعومة على جانب إيثريوم. حددت الشركة العنوان المستلم على أنه 0xCFd0…2D54 وربطت السحب بنفس عقد الجسر المتورط في حادثة Verus السابقة. لم تنشر بعد تقريرًا فنيًا كاملاً عن المعاملة الجديدة.
بالإضافة إلى ذلك، يأتي الاستغلال الأخير بعد حوالي شهرين من خسارة جسر Verus Ethereum حوالي 11.58 مليون دولار في هجوم منفصل. قال باحثو الأمن إن مهاجم مايو استغل ثغرة في التحقق سمحت لعملية استيراد مزورة عبر السلسلة بالمرور عبر التحقق على الرغم من أن القيمة الملتزم بها على جانب المصدر لم تتطابق مع الدفعة التي تم إصدارها على إيثريوم.
قالت Blockaid إن هجوم يوليو "يبدو مرتبطًا بحادثة Verus Ethereum Bridge السابقة في مايو 2026". كما وصفت الحادثتين بأنهما تتضمنان "نفس عقد الجسر، ونفس مسار الدخول، ونفس فئة الأخطاء"، على الرغم من عدم الكشف عن سبب فني مؤكد للاستغلال الأخير.
كما أفادت crypto.news في مايو، قام مهاجم جسر Verus الأول لاحقًا بإعادة 4,052.4 إيثريوم، بقيمة حوالي 8.5 مليون دولار في ذلك الوقت، بعد أن عرض المشروع شروط تسوية. احتفظ المهاجم بـ 1,350 إيثريوم كمكافأة. مثلت المبلغ المسترد حوالي 75% من الأموال التي يحتفظ بها المستغل بعد تحويل الأصول المسروقة إلى إيثريوم.
شكل هجوم Verus جزءًا من سلسلة أوسع من الحوادث الأمنية التي تم الإبلاغ عنها في غضون ساعات. قال Lookonchain، متتبع السلسلة، إن AFX Trade وVerus وB² Network تعرضت لاستغلالات بخسائر مجمعة بلغت حوالي 35.55 مليون دولار. شملت الأرقام 24.15 مليون دولار من AFX، وحوالي 7.55 مليون دولار من Verus، وحوالي 3.86 مليون دولار من B² Network.
في وقت سابق اليوم، خسر جسر تديره AFX مبلغ 24.15 مليون دولار من USDC قبل أن ينقل المهاجم الأموال إلى إيثريوم ويحولها إلى 12,467 إيثريوم. قالت Offchain Labs إن هذا الحادث لم يؤثر على جسر Arbitrum الأصلي ونشأ من بنية تحتية يديرها بروتوكول طرف ثالث.
تضيف هذه الحوادث إلى التدقيق المستمر لأنظمة عبر السلاسل. أشار شرح حديث لـ crypto.news إلى أن الجسور يجب أن تتحقق من الأحداث عبر سلاسل بلوكتشين منفصلة بينما تتحكم في الأصول المحتجزة في الاحتياطيات المشتركة. يمكن أن تسمح الأخطاء في التحقق من الرسائل أو منطق العقد أو ضوابط الوصول للمعاملة بإصدار الأصول دون تحويل مطابق صالح.
قالت Blockaid إن استغلال Verus الجديد يبدو أنه يتضمن نفس نوع الضعف الذي شوهد في مايو، لكنها توقفت عن تأكيد أن الثغرة الأمنية السابقة بالضبط هي التي تسببت في استنزاف يوليو. تضمن هجوم مايو التحقق المفقود بين القيمة الملتزم بها على سلسلة المصدر والمبلغ الصادر على إيثريوم، وفقًا لتحليلات الأمان.
تؤكد المعاملة الأخيرة أن الأموال غادرت جسر Verus إلى محفظة المهاجم الجديدة، لكن المصادر المراجعة لم تؤكد ما إذا كانت أي أصول قد جمدت أو أعيدت أو استردت منذ ذلك الحين. كما أنها لم تقدم خطة معالجة جديدة أو جدولًا زمنيًا للتغييرات في عمليات الجسر.
يمكن أن توضح التفاصيل الفنية الإضافية ما إذا كانت ثغرة مايو لا تزال قابلة للاستغلال، أو ما إذا كان ضعف مرتبط قد تسبب في الحادث الجديد، أو ما إذا كان المهاجم استخدم مسارًا آخر عبر نفس عملية الاستيراد. يمكن أن تظهر تحركات الأموال التالية للمهاجم أيضًا ما إذا كانت الأصول المسروقة قد تم تحويلها أو نقلها عبر خدمات أخرى.
القضية لا تزال قصة تتطور.