روز سهشنبه، یک هکر پس از حمله به پروتکلهای وامدهی دیفای Agave و Hundred Finance، حدود ۱۱ میلیون دلار آلت کوین را سرقت کرده است. پروتکلهای وامدهی دیفای Agave و Hundred Finance با توقف عملیات خود، تحقیقات پیرامون این حمله را ادامه میدهند.
هک ۱۱ میلیون دلاری پروتکلهای وامدهی دیفای Agave و Hundred Finance |
این حمله در عرض ۲۴ ساعت پس از انتشار اخبار مربوط به هک بازار مالی چند توکنی دیفای Deus Finance انجام شد، در این حمله هکرها بیش از ۳ میلیون دلار Dai و اتریوم از Deus Finance سرقت کردند. بر اساس دادههای CoinGecko، توکن AGVE که توکن اصلی پروتکل Agave میباشد، پس از حمله ۲۰ درصد کاهش یافت. HND، توکن Hundred Finance نیز پس از اعلام حمله ۳.۵ درصد سقوط کرد.
پروتکلهای وامدهی دیفای Agave روز سهشنبه در توییتر اعلام کرد کرد که Agave در حال حاضر در حال بررسی یک هک میباشد و قراردادها تا زمان رفع مشکل متوقف میشوند. تیم Hundred Finance همچنین در توییتر اعلام کرد که در زنجیره Gnosis مورد هک قرار گرفته است و بازارهای خود را در حین پیگیری تحقیقات متوقف میکند.
این هکر حدود ۱۱ میلیون دلار Wrapped ETH، Wrapped BTC، Chainlink، USDC، Gnosis، و Wrapped XDAI را سرقت کرده است .بر اساس تجزیه و تحلیل درون زنجیرای، آدرس مرتبط با هکر بیش از ۲۱۰۰ اتریوم به ارزش بیش از ۵.۵ میلیون دلار را برای شستشوی ارسال کرده است.
توسعه دهنده Solidity بیش از ۲۲۵ هزار دلار در این اکسپلویت از دست داد |
توسعه دهنده Solidity و خالق یک برنامه پروتکل نقدینگی NFT، شیگن (@shegenerates) در توییتی اعلام کرد که بیش از ۲۲۵ هزار دلار در این اکسپلویت از دست داده است و تحقیقات او نشان میدهد که این حمله با بهرهبرداری از یک تابع قرارداد wETH در زنجیره Gnosis عمل کرده است.
هکر این اکسپلویت را اجرا کرد و به طور مداوم در برابر همان وثیقهای که پست میکردند وام گرفت تا زمانی که وجوه از پروتکلها تخلیه شد.
شیگن به کوین تلگراف گفت که که قرارداد هوشمند در Agave اساساً مشابه Aave است و ۱۸.۴ میلیارد دلار را تضمین میکند، بنابراین منطقی است که این قرارداد را ایمن فرض کنیم. او توضیح داد که «این هک نسبت به از برخی از هکهای بزرگ تمایز دارد و این شکست به اعتماد کاربران صدمه میزند. مثل این است که حتی نمیتوانید دیگر به کد ایمن هم اعتماد کنید.» در عین حال این کاربر اظهار داشت که توسعهدهندگان Agave را به دلیل شکست در مقابل این حمله سرزنش نمیکند.
Agave به روشی ناامن استفاده شد، شاید توسعه دهنده نباید اجازه میداد توکنهایی با تماسهای برگشتی در پلتفرم استفاده شوند، یا محافظهای بیشتری برای ورود مجدد اضافه میکردند. به عنوان مثال، Curve امروز هک نشد، زیرا دارای محافظهای اضافی برای ورود مجدد است، اما من واقعاً تیم Agave را سرزنش نمیکنم.
مودیت گوپتا (Mudit Gupta) محقق امنیت بلاک چین می گوید که تفاوت بین Aave و Agave در این است که «Aave قبل از فهرست کردن توکنها در شبکه اصلی، فعالانه ورود مجدد را بررسی میکند تا از حملات مشابه جلوگیری شود.»
شیگن همچنین Gnosis را به دلیل ایجاد توکنهایی با عملکرد برگشتی که هکر از آن سوء استفاده کرده است، سرزنش نکرد و گفت که این ویژگی مانع از این میشود که کاربران تصادفی ارزهای دیجیتال خود را از دست بدهند.
این در واقع یک ویژگی عالی برای توکنها است، به نظر من این حمله فقط یک شرایط واقعا تاسفبار است و به دلیل بدشانسی اتفاق افتاد.
منبع: Cointelegraph

پاسخها