مراجعة الحادث الأمني لـ Flow: ثغرة Type Confusion في Cadence هي العامل الرئيسي
did-4610">BlockBeats News، 7 يناير، أصدرت Flow تقريرًا عن حادثة هجوم، حيث استغل المهاجم ثغرة في شبكة Flow لسك توكنات مزيفة، وسرقة حوالي 3.9 مليون دولار من خلال هجوم عبر الجسر (bridging). لم يصل هذا الهجوم إلى أي أرصدة حالية للمستخدمين أو يسربها. قام الهجوم بنسخ الأصول ولكنه لم يمس الأصول المحتفظ بها بشكل قانوني، حيث تم تخزين غالبية الأصول المزيفة على البلوكشين قبل التصفية أو تم تجميدها من قبل شركاء منصة تداول. وافق مدققو الشبكة على إجراء حوكمة لامركزية يسمح بالتدمير الدائم لجميع الأصول المزيفة. استأنفت الشبكة عملياتها في 29 ديسمبر، وتعمل حاليًا بسلاسة، وتم الحفاظ على سجل المعاملات بالكامل.
قام المهاجم بنشر أكثر من 40 عقد ذكي ضار بشكل متسلسل، مستفيدًا من سلسلة هجوم من ثلاث مراحل: 1) تجاوز التحقق من استيراد المرفقات؛ 2) التحايل على فحوصات الدفاع للأنواع المدمجة؛ 3) استغلال ثغرة دلالية في مهيئ العقد. كان السبب الجذري هو ثغرة Type Confusion في وقت تشغيل Cadence (الإصدار 1.8.8)، والتي تم إصلاحها الآن (الإصدار 1.8.9 والإصدارات الأحدث). سمحت هذه الثغرة للمهاجم بتمويه الأصول المحمية (التي لا ينبغي أن تكون قابلة للتكرار) كهياكل بيانات قياسية (التي يمكن تكرارها)، مما أدى إلى تجاوز فحوصات الأمان في وقت التشغيل وتمكين سك التوكنات.
بالإضافة إلى نقل الأصول خارج Flow، حاول المهاجم أيضًا إيداع FLOW مزيفة في العديد من منصات تداول مركزية، ولكن نظرًا لحجم التداول غير الطبيعي وبروتوكولات مكافحة غسيل الأموال الداخلية، قامت منصات تداول متعددة بتجميد deposits عند الاستلام. تم إرجاع وتدمير حوالي 50٪ من إيداعات FLOW المزيفة من قبل منصات تداول متعاونة (مثل OKX، Gate، MEXC)، بينما تواصل المؤسسة التنسيق بنشاط مع منصات تداول أخرى.
قد يعجبك أيضاً

بلاك روك تعترف بـ إيثريوم، وحجم تداول العملات المستقرة يتجاوز فيزا: تحديثات النظام البيئي الرئيسية

خروج Noble من النظام البيئي، هل أصبح Cosmos الآن "قشرة فارغة"؟

توقف عن البحث عن الفرص في نفس المكان: سوق بيتكوين الحالي ليس تكراراً لسوق الهابط في 2022

تحديث السوق: إيردروب ETHGas، جدل حوكمة WLFI واتجاهات العملات الرقمية

توقعات مؤسسة ARK لعام 2026: ذروة الذهب، انتعاش الدولار، وبيتكوين في مسار سعري مستقل

كيف استطاعت Coinbase إيقاف التصويت على قانون Clarity بجملة واحدة فقط؟

ليد بنك: صعود البنك الصديق للعملات الرقمية والبلوكشين

صندوق المعاشات الروسي يواجه استفسارات مكثفة حول العملات الرقمية مع تصاعد نقاشات دخل التعدين

لماذا يصعب العثور على إقراض بسعر فائدة ثابت على البلوكشين؟ تداول "مقايضة الأساس" هو الحل

انقسام فريق ZCash، رفع تصنيف Coinbase من قبل Bank of America، ما الذي يتحدث عنه مجتمع العملات الرقمية العالمي اليوم؟

تصنيف منصات التداول لشهر ديسمبر: تراجع منصات CEX و DEX بالتزامن مع انخفاض حجم تداول العقود الآجلة بنسبة 30%

Bitmine تواصل ستاكينغ إيثريوم وتضيف أكثر من 344 مليون دولار من ETH

هل تُعتبر العملة المستقرة نقداً؟ قد يتم تعديل معايير المحاسبة للعملات المستقرة بعد قانون Genius

تحليل 27,000 صفقة لأكبر 10 حيتان على Polymarket: وهم الأموال الذكية وقانون البقاء

من Helium إلى Jupiter: لماذا لم تعد عمليات إعادة شراء التوكن فعالة؟

تناقض معلومات السوق الرئيسية في 4 يناير - قراءة ضرورية! | تقرير ألفا الصباحي

العام الذي تبنى فيه ترامب العملات الرقمية


