SlowMist
SlowMist|2026年07月23日 07:26
SlowMist TI 警报 @VerusCoin 损失:约 ~$7.5M ⚠️ 与之前的 0x6990…b321 漏洞不同,该漏洞将验证的证明与执行的转账数据包分离,此次攻击将转账与 CCE 的哈希绑定,但未验证 CCE 的经济支持;两者均利用了跨链导入验证的缺陷。 根本原因:`VerusProof.checkExportAndTransfers` 验证了选定的 CCE 字段——包括攻击者提供的序列化转账和源/目标 ID 的 `hashReserveTransfers`——但未强制执行 CCE 的会计语义。它未解析或验证 `totalamounts`、`totalfees`、`totalburned`、CTxOut 的 `nValue`,或之前的 CCE 输出点是否携带足够的价值和资产以覆盖声明的转账。因此,匹配的转账哈希被错误地视为授权释放桥资产,而不是仅仅对请求的转账的承诺。 攻击者 EOA:0xbda71b58cec0b1c20a8f87ccd52fa0679747855c 受害桥:0x71518580f36feceffe0721f06ba4703218cd7f63 漏洞合约:0x54e03a1682fd0bb065b669f6296f97028dcfd4ce 资金接收者:0xcfd0a20703cd11e0b9f665e1c3f1ef989c142d54 影响:攻击者提交了一个后续的 CCE,该 CCE 锚定在已接受的 Verus 状态根上,包含对八个攻击者定义的储备转账的哈希承诺。由于桥未验证 CCE 的经济字段是否支持这些转账,它执行了八次从桥托管到攻击者控制的接收地址的支付——释放了 ETH、DAI、USDC、USDT 和另外四种代币,而未强制执行跨链资产支持。 技术支持:http://SlowMist.AI 交易链接:https://((etherscan.io))/tx/0xa1f1e65c1cea4dba4ae439cd4dcdba6cc2dbda0ed1228e61f29ae9c9324eb099 https://((etherscan.io))/tx/0x6990f01720f57fc515d0e976a0c4f8157e0a9529194c4c15d190e98d087eb321
+5
曾提及
分享至:

脈絡

熱門快訊

APP下載

X

Telegram

Facebook

Reddit

複製鏈接

熱門閱讀