در تازهترین حادثه امنیتی حوزه دیفای، مسیر دسترسی به داراییهای کاربران نه از یک نقص مستقیم در قرارداد هوشمند، بلکه از سازوکار تصمیمگیری یک پروتکل عبور کرد. ماجرای Term Finance بار دیگر توجهها را به آسیبپذیریهایی جلب کرده است که میتوانند در دل ساختار حاکمیتی پروژههای غیرمتمرکز پنهان بمانند.
فهرست مطلب
ضعف حاکمیتی Term Finance چگونه به مسیر حمله تبدیل شد؟
پروتکل وامدهی و وامگیری Term Finance که روی شبکه اتریوم فعالیت میکند، در ۲۳ اوت هدف حمله قرار گرفت. عامل این حمله برای دستیابی به داراییهای موجود در پروتکل، نیازی به بهرهبرداری از یک باگ در قراردادهای هوشمند نداشت و در عوض، ضعف موجود در سیستم حاکمیتی سازمان خودگردان غیرمتمرکز یا DAO این پلتفرم را هدف گرفت.
تأیید حمله حاکمیتی به خزانههای ترم فایننس | منبع: حساب رسمی Term Labs در شبکه X
مقدار توکن حاکمیتی Term که بهطور فعال در بازار قابلدسترسی بود، در سطح نسبتاً محدودی قرار داشت. مهاجم همین وضعیت را به فرصتی برای افزایش نفوذ خود تبدیل کرد و با صرف هزینهای پایین، بخش کافی از توکنهای حاکمیتی را خرید. این خرید در نهایت قدرت رأی لازم برای دستیابی به اکثریت را در اختیار او قرار داد.
پس از به دست آوردن آرای کافی، مهاجم پیشنهادهای حاکمیتی مخربی را ثبت کرد و با استفاده از همان قدرت رأی، مسیر تصویب آنها را نیز هموار ساخت. تأیید این پیشنهادها کنترل خزانههای Term Finance را که داراییهای کاربران در آنها نگهداری میشد، به مهاجم واگذار کرد. بهاینترتیب، ضعف موجود در سازوکار حاکمیتی پروتکل، مسیر اجرای حمله را باز کرد.
تأمین مالی حمله با اتریوم دریافتی از تورنادو کش
براساس گزارش منتشرشده، مهاجم پیش از آغاز عملیات، دو واحد اتریوم را از طریق تورنادو کش دریافت کرده و با آن هزینه اولیه حمله را تأمین کرده بود. پس از در اختیار گرفتن کنترل خزانهها، در مجموع نزدیک به ۸.۵ میلیون دلار دارایی از Term Finance خارج شد.
داراییهای سرقتشده شامل ۲٬۸۴۳ واحد اتریوم به ارزش تقریبی ۶.۸۷ میلیون دلار و ۱.۶۸ میلیون واحد استیبلکوین USDC بود. مهاجم در ادامه، توکنهای USDC را با حدود ۱.۶۸ میلیون واحد DAI مبادله کرد. این جابهجاییها تنها چند ساعت پس از استفاده از ضعف حاکمیتی پروتکل انجام شد.
حمله به Term Finance در شرایطی اتفاق افتاد که براساس گزارش امنیتی اخیر Blockaid، مجموع زیان ناشی از سرقت و کلاهبرداری در بازار رمزارزها طی نیمه نخست سال ۲۰۲۶ از یک میلیارد دلار عبور کرده است. در این گزارش، اتریوم با حدود ۳۳۲ میلیون دلار خسارت، بیشترین سهم را از زیانهای ثبتشده به خود اختصاص داده است.
زیان حملات کریپتویی به تفکیک شبکه؛ اتریوم در صدر | منبع: Blockaid
بخش بزرگی از خسارتهای مربوط به اکوسیستم اتریوم در نتیجه حملات به قراردادهای هوشمند و لایه اپلیکیشن ایجاد شده است. آسیبپذیریهای موجود در پلهای بلاکچینی، حسابهای دارای سطح دسترسی ویژه و منطق داخلی پروتکلها از جمله موارد مرتبط با این حملات بودهاند.
حمله دوباره به پل Verus-Ethereum
ماجرای Term Finance تنها رویداد امنیتی اخیر مرتبط با اتریوم نبود. پل Verus-Ethereum نیز در ماه ژوئیه برای دومین بار هدف حمله قرار گرفت و مهاجمان توانستند حدود ۷.۵۴ میلیون دلار از داراییهای آن را خارج کنند. این حمله پس از حادثه مشابهی رخ داد که در ماه مه به سرقت نزدیک به ۱۱.۵۸ میلیون دلار منجر شده بود.
تکرار حمله به این پل، پرسشها درباره برطرف شدن کامل آسیبپذیری پیشین را افزایش داد. در نتیجه، مجموعه این رخدادها در سالی ثبت شدهاند که اتریوم بیشترین سهم را از زیانهای امنیتی گزارششده در بازار رمزارزها داشته است.
افت قیمت اتریوم همزمان با تداوم فشارها
در کنار این حوادث، قیمت اتریوم نیز با کاهش قابلتوجهی روبهرو شده است. ETH که در میانه ژانویه در محدوده ۴ هزار دلار معامله میشد، هنگام انتشار گزارش به ۲٬۴۱۲ دلار رسیده بود. دادههای سالانه کوینگکو نیز نشان میدهد ارزش این رمزارز طی یک سال ۴۸.۹ درصد کاهش یافته است.
حملات امنیتی، ابهامهای نظارتی، تنشهای ژئوپلیتیکی، کاهش نرخ بهره فدرال رزرو و عوامل متعدد دیگر از مواردی عنوان شدهاند که در افت یکساله اتریوم نقش داشتهاند. همزمان، حمله حاکمیتی Term Finance نیز به فهرست رخدادهایی اضافه شده است که در سال ۲۰۲۶ اکوسیستم اتریوم را تحت فشار قرار دادهاند.
اطلاعات ارائه شده در این مقاله صرفاً برای اهداف اطلاعاتی و آموزشی است و نباید به عنوان مشاوره مالی، سرمایهگذاری یا حقوقی تلقی شود. ما توصیه میکنیم قبل از انجام هر گونه سرمایهگذاری، تحقیقات مستقل انجام دهید و با یک مشاور مالی یا حقوقی مشورت کنید.
واکنش شما به این خبر چیست؟ نظر خود را با ریاکشن ثبت کنید.