Cầu nối Verus–Ethereum lại bị tấn công, nghi lặp lại lỗ hổng tháng 5; thất thoát 7,5 triệu USD
Tóm tắt thị trường bằng AI
Cầu nối Ethereum của Verus lại bị khai thác, với ~1,137 ETH và nhiều token khác bị rút cạn (~$7.5M) thông qua một đường nhập cross-chain không được bảo chứng, tương tự sự cố vào tháng 5. Vụ vi phạm lặp lại củng cố rủi ro xác thực cầu nối tồn tại dai dẳng và có thể tạo áp lực lên thanh khoản và niềm tin xung quanh các tài sản được bắc cầu và các địa điểm DeFi liên quan. Khi chưa có khắc phục hoặc thu hồi nào được xác nhận, các nhà giao dịch có thể đánh giá lại mức độ phơi nhiễm với hợp đồng thông minh và rủi ro đối tác cầu nối trong ngắn hạn.
Mức ảnh hưởng
● Trung bình
Tài sản bị ảnh hưởng
ETH/USDT-0.02%
Quan điểm AI · ETH/USDTQuan điểm AI
▼ Giá giảm
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
Cầu nối Verus–Ethereum tiếp tục bị tấn công ngày 23/7, khi kẻ tấn công rút khoảng 7,54 triệu USD từ đúng hợp đồng cầu nối từng bị khai thác hồi tháng 5.
Diễn biến sự việc
Công ty an ninh blockchain Blockaid cho biết đã phát hiện cuộc tấn công trên Ethereum vào 03:45 UTC ngày 23/7. Dấu vết on-chain cho thấy một giao dịch đã tương tác với hợp đồng cầu nối Verus (0x71518580f36feceffe0721f06ba4703218cd7f63) và chuyển khoảng 1.137 ETH cùng nhiều token tới địa chỉ do kẻ tấn công kiểm soát (0xCFd0A20703cD11E0b9f665e1C3F1Ef989C142D54). Etherscan định giá dòng tiền rời khỏi hợp đồng ở mức khoảng 7,54 triệu USD tại thời điểm đó.
Các token bị chuyển đi gồm tBTC, USDC, USDT, EURC, MKR và scrvUSD. Blockaid nhận định kẻ tấn công đã lợi dụng "import path" của cầu để kích hoạt việc chi trả ở phía Ethereum mà không có tài sản tương ứng trên chuỗi nguồn, trùng với "entry path" và nhóm lỗi được xác định trong sự cố tháng 5. Lần khai thác mới sử dụng một giao dịch khác và ví kẻ tấn công khác so với tháng 5. Hiện vẫn chưa có báo cáo kỹ thuật về nguyên nhân gốc (root cause).
Bối cảnh và tác động
Đây là lần rút ruột lớn thứ hai nhắm vào cùng cầu nối Verus trong khoảng hai tháng. Tháng 5, cầu nối thất thoát khoảng 11,58 triệu USD sau khi các nhà nghiên cứu cho rằng một khoảng trống trong khâu xác thực (validation gap) đã cho phép một lệnh import cross-chain giả mạo vượt qua kiểm tra, khiến lượng tiền giải ngân trên Ethereum lớn hơn phần được khóa/cam kết trên chuỗi nguồn.
Sau sự cố tháng 5, kẻ khai thác ban đầu đã hoàn trả 4.052,4 ETH (khoảng 8,5 triệu USD ở thời điểm đó) theo các điều khoản dàn xếp và giữ lại khoảng 1.350 ETH như tiền thưởng (bounty) — tương đương khoảng 75% lượng tài sản còn nắm giữ của kẻ khai thác sau khi quy đổi.
Vụ việc ngày 23/7 diễn ra trong bối cảnh một loạt sự cố trong cùng ngày. Tài khoản theo dõi on-chain Lookonchain ước tính tổng thiệt hại được báo cáo khoảng 35,55 triệu USD từ ba vụ: AFX Trade (24,15 triệu USD), Verus (7,55 triệu USD) và B² Network (3,86 triệu USD). Trường hợp AFX liên quan đến USDC trên hạ tầng cầu nối do bên thứ ba vận hành và sau đó được chuyển đổi thành 12.467 ETH; Offchain Labs cho biết sự cố không ảnh hưởng đến cầu nối native của Arbitrum.
Vì sao đáng chú ý
Các cầu nối cross-chain vẫn thuộc nhóm rủi ro cao do phải xác thực sự kiện giữa các blockchain khác nhau, đồng thời bảo vệ khối tài sản được gom trong hợp đồng. Chỉ cần lỗi ở khâu xác thực thông điệp, logic hợp đồng hoặc kiểm soát truy cập có thể dẫn đến việc chi trả "không có tài sản bảo chứng" như trong vụ việc này. Blockaid mô tả vụ tấn công tháng 7 "có vẻ liên quan đến sự cố cầu nối Verus–Ethereum hồi tháng 5", nhấn mạnh cùng hợp đồng, cùng entry path và cùng nhóm lỗi, nhưng chưa khẳng định chắc chắn lỗ hổng y hệt đã bị tái khai thác.
Tình trạng hiện tại
Tại thời điểm đăng tải, các nguồn tin xác nhận tài sản đã rời khỏi cầu nối Verus và chuyển đến ví kẻ tấn công mới. Hiện chưa rõ có tài sản nào đã bị phong tỏa, hoàn trả hoặc thu hồi hay không. Dự án cũng chưa công bố lịch trình khắc phục hay kế hoạch vận hành cầu nối cập nhật.
Cần thêm phân tích kỹ thuật để xác định liệu lỗi tháng 5 chưa được vá, một điểm yếu liên quan đã bị lợi dụng hay kẻ tấn công đi theo một tuyến khác trong quy trình import. Các bước đi tiếp theo của kẻ tấn công (hoán đổi, dùng mixer hoặc rút tiền) sẽ được theo dõi nhằm phát hiện dấu hiệu rửa tiền hoặc cơ hội thu hồi.
Liên kết tham chiếu
Hợp đồng cầu nối mục tiêu: 0x71518580f36feceffe0721f06ba4703218cd7f63
Địa chỉ kẻ tấn công: 0xCFd0A20703cD11E0b9f665e1C3F1Ef989C142D54
Thông tin đang được cập nhật; bài viết sẽ bổ sung khi có báo cáo kỹ thuật hoặc tin tức về thu hồi tài sản.