اخبار عمومی
یک صندوق رمزنگاری ۶ میلیون دلاری در شبکه Base خالی شد

سرقت ۶ میلیون دلاری از یک صندوق رمزنگاری مرموز در شبکه Base

زمان مطالعه:
3 دقیقه

بیش از ۶ میلیون دلار ارز دیجیتال wstETH از یک صندوق در شبکه Base به سرقت رفت. مالک صندوق ناشناس است و توسط یک کیف پول چندامضایی با ۷ امضاکننده کنترل می‌شود. هکرها با افزودن یک قرارداد جدید به لیست سفید، دارایی‌ها را خارج کردند، اما پروتکل‌های اصلی آسیب ندیده‌اند.

سرقت ۶ میلیون دلاری از یک صندوق رمزنگاری مرموز در شبکه Base

در تاریخ ۴ اکتبر، یک صندوق رمزنگاری در شبکه Base، پروتکل لایه دوم اتریوم متعلق به کوین‌بیس، به ارزش حدود ۶ میلیون دلار خالی شد. شرکت‌های امنیتی خروج حدود ۱۷۸۳ واحد wstETH را از این صندوق ردیابی کرده‌اند. با این حال، عجیب‌ترین جنبه این رویداد این است که هویت مالک این صندوق مشخص نیست.

هیچ پروتکلی مالکیت این صندوق را بر عهده نگرفته است. سوابق درون‌زنجیره‌ای (onchain) نشان می‌دهد که کنترل‌کننده ظاهری آن یک کیف پول چندامضایی Safe است که برای انجام تراکنش به تأیید ۳ نفر از ۷ امضاکننده نیاز دارد، اما هویت این هفت امضاکننده نیز ناشناس باقی مانده است. در این حادثه، نه خود شبکه Base هک شده و نه قراردادهای اصلی پروتکل Aave مقصر شناخته شده‌اند.

جزئیات حمله چگونه بود؟

در ساعت ۰۹:۲۱ به وقت جهانی در ۴ اکتبر، شرکت امنیتی Blockaid متوجه فعالیتی مشکوک شبیه به یک اکسپلویت در این صندوق شد. در آن زمان، حدود ۲.۰۲ میلیون دلار از صندوق خارج شده بود. تقریباً ۴۰ دقیقه بعد، این رقم از ۶ میلیون دلار فراتر رفت.

شرکت‌های امنیتی دیگر مانند Peckshield، Certik و Exvul نیز به نتایج مشابهی رسیدند. طبق گزارش‌ها، ۱۷۸۳.۰۶۷ واحد aBaswstETH (توکن‌های رسید Aave که نماینده اتر استیک‌شده در شبکه Base هستند) از صندوق قرض گرفته شده و از طریق پروتکل Aave به حدود ۱۷۸۳ واحد wstETH تبدیل شده است. این فرآیند از طریق افزودن یک قرارداد هوشمند جدید به لیست سفید (whitelist) صندوق انجام شد که به آن اجازه داد توکن‌های رسید را قرض گرفته، به یک قرارداد تحت کنترل مهاجم منتقل کرده و سپس آن‌ها را به توکن‌های اصلی wstETH تبدیل کند.

با وجود ردیابی شش تراکنش خروجی، نقص امنیتی دقیق که این امکان را فراهم کرده، هنوز تأیید نشده است. گمانه‌زنی‌ها در مورد به سرقت رفتن کلیدهای خصوصی کیف پول یا وجود آسیب‌پذیری در یک موقعیت خاص در Aave همچنان در حد حدس و گمان باقی مانده است.

صندوقی با هفت امضاکننده ناشناس

سوابق آن‌چین این معما را پیچیده‌تر می‌کند. صندوق تخلیه‌شده یک پراکسی شفاف Openzeppelin است که مالکیت آن به یک کیف پول Safe اشاره دارد که حدود ۳۲۴ روز پیش ایجاد شده است. این کیف پول برای اجرای دستورات به ۳ امضا از ۷ امضای موجود نیاز دارد، اما هیچ نام پروتکل عمومی با آن مرتبط نیست و هویت هیچ‌یک از هفت آدرس امضاکننده توسط شرکت‌های امنیتی شناسایی نشده است.

آدرس صندوق تخلیه‌شده 0xD1895f2019c2152FC2b9022D57f19198c4CFCABC و آدرس کیف پول Safe مالک آن 0x6b27512a5943Ed327f6cb6C3EC1f0398229f42C4 است. تحلیلگران می‌توانند صندوق، قرارداد مالک، آدرس‌های امضاکننده و مسیر حرکت توکن‌ها را ببینند، اما نمی‌توانند هویت افراد یا سازمان پشت این آدرس‌ها را شناسایی کنند یا بفهمند که آیا تغییر در لیست سفید ناشی از سرقت اطلاعات، یک هکر کلاه‌سفید یا ضعف امنیتی دیگری بوده است.

در حال حاضر به نظر می‌رسد ریسک سیستمی مهار شده است، اگرچه فروش wstETH سرقت‌شده می‌تواند فشار کوتاه‌مدتی بر قیمت آن وارد کند. آنچه باقی مانده، یک معمای جالب است: حدود ۶ میلیون دلار ناپدید شده، بازرسان آن‌چین قادر به ردیابی مکانیزم حمله هستند، اما افرادی که این آدرس‌ها را کنترل می‌کنند، به طور مشخصی در این داستان غایب هستند. این خبر در حال تکمیل است و جزئیات بیشتر با انتشار اطلاعات جدید اضافه خواهد شد.

به نظر شما دلیل اصلی سرقت ۶ میلیون دلاری از صندوق شبکه Base چه بوده است؟
1مشکل داخلی یا لو رفتن کلیدهای خصوصی
2آسیب‌پذیری در قرارداد هوشمند
منابع و مراجع
1 مرجع
1
Bitcoin News
آیا محتوا مفید بود؟

دیدگاه‌های کاربران

تاکنون هیچ کسی نظر و تحلیلی ثبت نکرده، شما اولین نفر باشید

افزودن دیدگاه

با ثبت‌نام در صرافی کیف پول من و ارسال تحلیل و نظر در سایت ارز دیجیتال رایگان هدیه بگیرید.
به این مطلب چند امتیاز می‌دهید؟
انتخاب کنید

می‌خواهید عمیق‌تر یاد بگیرید؟

از اخبار روزانه فراتر بروید؛ مفاهیم، پروژه‌ها و واژه‌نامه را در آکادمی کیف پول مدیا کاوش کنید.

بریم به آکادمی کیف پول مدیا

ویدئو رسانه

در بخش ویدئو رسانه، می‌توانید به آموزش‌ها، تحلیل‌ها و محتوای ویدیویی جذاب درباره ارزهای دیجیتال و خدمات ما دسترسی پیدا کنید.