Хакери вивели $11,5 млн із DeFi-протоколу Verus через кросчейн-міст
DeFi-протокол Verus став жертвою хакерської атаки, під час якої зловмисники вивели приблизно $11,5 млн через уразливість у кросчейн-місті, що пов’язує проєкт із Ethereum. Інцидент зафіксували фахівці з кібербезпеки Blockaid, PeckShield і GoPlus.
За даними аналітиків PeckShield, хакер здійснив виведення 103,6 tBTC, 1625 ETH та 147 000 USDC. Після цього викрадені активи були конвертовані приблизно у 5402 ETH. На момент публікації ці кошти залишаються на гаманці зловмисника.
Експерти також встановили, що за 14 годин до атаки хакер отримав ETH для оплати комісій через криптовалютний міксер Tornado Cash, що ускладнило відстеження початкового джерела транзакцій.
Як відбулася атака
Фахівці GoPlus пояснили, що атакувальник використав низьковартісну транзакцію та викликав функцію смартконтракту, яка дозволила масово вивести кошти з резервів. Найімовірніше, мова йде про помилку в логіці перевірки міжмережевих повідомлень або підробку підпису, яка дала змогу обійти захист протоколу.
Розробники Verus поки що не надали офіційних коментарів щодо інциденту. Відомо, що кросчейн-міст між Verus та Ethereum було запущено у жовтні 2023 року, тоді як сам протокол працює з 2018 року та позиціонується як рішення з акцентом на конфіденційність користувачів.
Інцидент став черговим прикладом ризиків у секторі децентралізованих фінансів. За даними аналітиків, загальний обсяг втрат у DeFi через злами перевищує $7,7 млрд, а понад $3,2 млрд із них припадає саме на кросчейн-містки.
Експерти наголошують, що такі атаки залишаються одними з найскладніших для запобігання через складність міжмережевих механізмів і постійні зміни в архітектурі DeFi-протоколів.