SlowMist|2026年07月23日 07:26
SlowMist TI 警报
@VerusCoin 损失:约 ~$7.5M
⚠️ 与之前的 0x6990…b321 漏洞不同,该漏洞将验证的证明与执行的转账数据包分离,此次攻击将转账与 CCE 的哈希绑定,但未验证 CCE 的经济支持;两者均利用了跨链导入验证的缺陷。
根本原因:`VerusProof.checkExportAndTransfers` 验证了选定的 CCE 字段——包括攻击者提供的序列化转账和源/目标 ID 的 `hashReserveTransfers`——但未强制执行 CCE 的会计语义。它未解析或验证 `totalamounts`、`totalfees`、`totalburned`、CTxOut 的 `nValue`,或之前的 CCE 输出点是否携带足够的价值和资产以覆盖声明的转账。因此,匹配的转账哈希被错误地视为授权释放桥资产,而不是仅仅对请求的转账的承诺。
攻击者 EOA:0xbda71b58cec0b1c20a8f87ccd52fa0679747855c
受害桥:0x71518580f36feceffe0721f06ba4703218cd7f63
漏洞合约:0x54e03a1682fd0bb065b669f6296f97028dcfd4ce
资金接收者:0xcfd0a20703cd11e0b9f665e1c3f1ef989c142d54
影响:攻击者提交了一个后续的 CCE,该 CCE 锚定在已接受的 Verus 状态根上,包含对八个攻击者定义的储备转账的哈希承诺。由于桥未验证 CCE 的经济字段是否支持这些转账,它执行了八次从桥托管到攻击者控制的接收地址的支付——释放了 ETH、DAI、USDC、USDT 和另外四种代币,而未强制执行跨链资产支持。
技术支持:http://SlowMist.AI
交易链接:https://((etherscan.io))/tx/0xa1f1e65c1cea4dba4ae439cd4dcdba6cc2dbda0ed1228e61f29ae9c9324eb099
https://((etherscan.io))/tx/0x6990f01720f57fc515d0e976a0c4f8157e0a9529194c4c15d190e98d087eb321
分享至:
脈絡
熱門快訊
APP下載
X
Telegram
複製鏈接