کشف یک آسیب‌پذیری ۶ میلیون دلاری در خزانه Base: Immunefi

By: crypto.news|06/10/2026 20:13:32
0
اشتراک‌گذاری
copy
امتیازدهی ما در گوگلامتیازدهی ما در گوگل

یک آسیب‌پذیری ۶ میلیون دلاری در یک خزانه ناشناس Base، شکاف‌هایی در گزارش‌دهی آسیب‌پذیری را نمایان کرده است، به گفته رئیس امنیت Immunefi، در زمان گزارش حادثه حدود ۳۱.۷ میلیون دلار در خزانه باقی مانده بود.

خلاصه

  • حدود ۶ میلیون دلار wstETH پس از دسترسی یک قرارداد مخرب به خزانه، به سرقت رفت.
  • هفت امضاکننده Safe شناسایی نشده‌اند و هیچ واکنش عمومی از تیم بیش از ۲۴ ساعت بعد از حادثه وجود ندارد.
  • رئیس امنیت Immunefi گفت که آدرس‌های تأیید شده می‌توانند دارایی‌های خزانه را بدون نیاز به وثیقه برداشت کنند.
  • ماگالهاس گفت که یک جایزه باگ می‌توانست نقص را شناسایی کند، اما ناشناسی عمل سفید را پیچیده کرده است.

گونچالو ماگالهاس، رئیس امنیت Immunefi، به crypto.news گفت که اپراتورهای ناشناس خزانه، گزینه‌های کمی برای یک محقق سفید باقی گذاشتند تا ضعف لیست سفید آن را بدون خطر مشکلات قانونی برطرف کند.

در گزارش حادثه‌ای که همراه با نظرات او ارائه شد، این ضعف در هفته گذشته شناسایی شده بود، اما محقق هیچ کانال گزارش‌دهی روشنی نداشت. بیش از ۲۴ ساعت پس از حمله، گزارش گفت که هیچ تیمی به‌طور عمومی خزانه را ادعا نکرده، خسارت را تأیید نکرده یا اقداماتی برای جبران اعلام نکرده است.

مجوزهای خزانه Base برداشت‌ها را بدون وثیقه مجاز می‌کرد

TokenPost گزارش داد که مهاجم از یک کیف پول چندامضایی Safe برای افزودن یک قرارداد مخرب به لیست وام خزانه استفاده کرده است. طبق حساب آن، این قرارداد سپس ۱,۷۸۳ aBaswstETH را برداشت کرده و توکن‌ها را از طریق Aave V3 به ارزش حدود ۱,۷۸۳ wstETH بازخرید کرد.

بر اساس ارزیابی ماگالهاس، محدود کردن دسترسی به آدرس‌های تأیید شده، ظاهری از حفاظت را ایجاد کرده بود زیرا مهاجمان معمولاً در ورود به لیست سفید با مشکل مواجه می‌شوند. با این حال، هنگامی که یک آدرس تأیید شد، خزانه به آن اجازه می‌دهد تا دارایی‌ها را بدون ارائه وثیقه برداشت کند، او گفت: "اما با توجه به اینکه هر آدرس در لیست سفید می‌تواند aBaswstETH خزانه را بدون نیاز به وثیقه برداشت کند، این واقعاً به یک آسیب‌پذیری بزرگ تبدیل می‌شود."

رئیس امنیت، خود لیست سفید را به عنوان حفاظتی ناکافی در برابر این قابلیت برداشت توصیف کرد. توضیحات او بر این متمرکز بود که یک آدرس تأیید شده با وجوه پس از دسترسی چه کاری می‌تواند انجام دهد، نه اینکه فقط آیا دسترسی محدود شده است یا خیر.

قبل از این آسیب‌پذیری، خزانه به مدت ۲۵ روز بدون اجرای یک معامله Safe فعالیت کرده بود، طبق گزارش TokenPost. این نشریه مهندسی اجتماعی و تبانی را به عنوان توضیحات ممکن برای تغییر دسترسی ذکر کرد، در حالی که بیان کرد که هیچ‌کدام تأسیس نشده‌اند.

با هفت امضاکننده Safe که هنوز در گزارش حادثه شناسایی نشده‌اند، ماگالهاس از افرادی که کیف پول را کنترل می‌کنند خواست تا خود را شناسایی کرده و پاسخ دهند. او گفت که سکوت ادامه‌دار آنها باعث سوءظن می‌شود، بدون اینکه این نگرانی را به عنوان مدرکی برای درگیری در سرقت ارائه دهد.

خزانه‌ای ناشناس محقق سفید را بدون حفاظت واضح رها کرد

برای محققی که ضعف را پیدا کرد، ماگالهاس گفت که عدم وجود یک اپراتور شناسایی شده هرگونه تلاش برای مداخله ایمن را پیچیده کرده است.

"با توجه به اینکه این یک خزانه ناشناس است، یک محقق سفید به سختی می‌تواند هر اقدامی را با تضمین عدم ایجاد مشکل قانونی انجام دهد."

در نظراتش، مشکل محدود به پیدا کردن یک نقص فنی نبود. ماگالهاس همچنین به مالکیت ناشناخته خزانه و تأییدیه‌ای که به یک عامل تهدید اجازه ورود به لیست سفید آن را داده است، شک کرد و گفت که هر دو در مورد سازندگان آن شک و تردید ایجاد می‌کنند.

در تاریخ ۲۱ سپتامبر، میچل آمادور، مدیرعامل Immunefi، به افشای خصوصی و مجوز پس از آسیب‌پذیری Liquid Network پرداخت. آمادور گفت که محققان باید ضعف‌ها را به‌طور خصوصی گزارش دهند، ترجیحاً از طریق یک برنامه جایزه تعریف شده، نه اینکه وجوه کاربران را جابجا کرده و بعداً در مورد پرداخت مذاکره کنند.

در آن حادثه، بازیگران ناشناس ۳,۴۰۰ BTC را بازگرداندند اما ۵۹۸.۵ BTC را نگه داشتند، طبق گزارش. Blockstream ادعای آنها را مبنی بر افشای مسئولانه رد کرد و درخواست آنها برای یک جایزه ۱۰ درصدی را رد کرد.

امادور گفت که پروتکل‌ها باید شرایط نجات را قبل از وقوع اضطراری تعیین کنند، از جمله اقداماتی که یک محقق ممکن است انجام دهد و شرایط پاداش. این گزارش همچنین چارچوب پناهگاه امن هک‌کاران Immunefi را به عنوان راهی برای تعیین این شرایط از قبل توصیف کرد.

پاداش‌های باگ می‌توانند نقص‌هایی را که حسابرسی‌ها از دست می‌دهند، شناسایی کنند

از او پرسیده شد که آیا تنها یک پاداش می‌توانست به طور ضروری از حمله بیس جلوگیری کند، ماگالهاس گفت که جامعه امنیتی احتمالاً مشکل برداشت قرارداد را از طریق یک برنامه شناسایی می‌کرد.

"یک پاداش باگ قطعاً می‌توانست این حمله را متوقف کند، زیرا احتمالاً جامعه امنیتی این مشکل فزاینده را در قرارداد هوشمند پیدا می‌کرد."

در گزارشی که در 10 اوت درباره نتایج پاداش باگ‌های ماه ژوئیه منتشر شد، Immunefi گفت که محققان به ازای آسیب‌پذیری‌های تأیید شده در طول ماه 2.32 میلیون دلار دریافت کردند. گزارش‌های تأیید شده و پرداخت شده نسبت به ژوئن 18 درصد افزایش یافته است، در حالی که این شرکت گفت که برنامه‌هایش 374 تهدید را متوقف کرده است.

همین گزارش به مقایسه Immunefi از 1,178 حسابرسی توسط شرکت‌های سطح یک و 58 حسابرسی رقابتی اشاره کرد. به گفته این شرکت، مسابقات به طور متوسط 6.2 آسیب‌پذیری جدی در هر مشارکت پیدا کردند، در مقایسه با 1.5 در حسابرسی‌های خصوصی.

فراتر از منطق قرارداد، ماگالهاس به زیرساخت و نقض کلیدها به عنوان شواهدی اشاره کرد که بررسی‌های امنیتی باید مسیرهای اضافی به وجوه کاربران را پوشش دهد.

در 20 ژوئیه، گزارشی درباره خطرات امضا و زیرساخت به یافته‌های Hacken اشاره کرد که این نقص‌ها 88.3 درصد از حدود 764 میلیون دلار سرقت شده در طول سه ماهه دوم را تشکیل می‌دهند. از میان 1,427 پروژه ردیابی شده، Hacken دریافت که تنها 4 درصد از حسابرسی‌ها، پاداش‌های فعال باگ و نظارت‌های شخص ثالث را ترکیب کرده‌اند.

Hacken همچنین 14 پروژه‌ای که مورد سوءاستفاده قرار گرفته بودند و حسابرسی‌های خود را تکمیل کرده بودند، شناسایی کرد. به گفته گزارش آن، نقص‌ها شامل دستگاه‌های امضا، کلیدهای مدیر، اعتبارسنج‌های پل و سیستم‌های پشتیبان خارج از کد تحت پوشش بررسی‌های متعارف بود.

قیمت --

--
--
--

پیگردهای ایالات متحده نشان‌دهنده ریسک‌های برداشت غیرمجاز است

در ایالات متحده، وزارت دادگستری یک مهندس امنیتی را که از صرافی‌های غیرمتمرکز سوءاستفاده کرده و در مورد بازگشت دارایی‌های سرقت شده مذاکره کرده است، تحت پیگرد قرار داده است.

در دسامبر 2023، دادستان‌های فدرال اعلام کردند که شکیب احمد به جرم تقلب کامپیوتری پس از هک دو صرافی و به دست آوردن بیش از 12 میلیون دلار اعتراف کرده است. به گفته وزارت، احمد توافق کرده است که وجوه را به یکی از صرافی‌ها بازگرداند به جز 1.5 میلیون دلار اگر این صرافی حمله را به مقامات قانونی گزارش ندهد.

در حمله جداگانه به Nirvana Finance، دادستان‌ها گفتند که پروتکل به احمد پاداشی تا 600,000 دلار برای بازگرداندن دارایی‌های سرقت شده پیشنهاد کرده است. او به جای آن 1.4 میلیون دلار درخواست کرد، به توافقی نرسید و تقریباً 3.6 میلیون دلاری که گرفته بود را نگه داشت، به گفته وزارت دادگستری.

این محتوا صرفاً برای اطلاع‌رسانی عمومی ارائه شده است و به‌منزله مشاوره مالی، سرمایه‌گذاری، حقوقی یا مالیاتی تلقی نمی‌شود. هرگونه رویداد، جایزه، کمپین آنلاین یا اطلاعات مرتبط که در اینجا ذکر شده است، نباید به‌عنوان توصیه، ترغیب یا دعوت به خرید، فروش، معامله یا هرگونه دادوستد دیگر دارایی‌های رمزارزی تلقی شود. دارایی‌های رمزارزی از نوسان بالایی برخوردار هستند و ممکن است منجر به زیان شوند. دسترسی به خدمات، محصولات و رویدادهای مرتبط با WEEX ممکن است بسته به منطقه جغرافیایی متفاوت باشد. اطمینان از اینکه استفاده شما از این خدمات با قوانین و مقررات محلی مطابقت دارد، بر عهده خود شماست.

ممکن است شما نیز علاقه‌مند باشید

Maple: اعتباردهندگان به زنجیره پیوسته‌اند

GSR سرمایه‌گذاری ۱۰۰ میلیون دلاری برای راه‌اندازی کسب‌وکار خزانه‌داری زنجیره‌ای Hare

Aave برند خود را به چه کسی واگذار خواهد کرد؟ اختلاف مالکیت دارایی DAO در پشت پیشنهاد بنیاد

Aave Labs پیشنهاد می‌کند که یک بنیاد بدون اعضا و سهامداران در جزایر کیمن تأسیس کند تا برند و مالکیت معنوی را نگه دارد، اما مرحله اول تنها پوسته‌ای را تأسیس می‌کند بدون اینکه علامت‌های تجاری و نام‌های دامنه را منتقل کند و انتقال واقعی برند از یک شرکت خصوصی به حکمرانی DAO هنوز آغاز نشده است.

خروج حدود ۶ میلیون دلار از ولت در Base؛ منبع ناشناخته

افزایش نرخ بهره فدرال می‌تواند به استیبل‌کوین‌ها کمک کند و به وام‌گیرندگان بیت‌کوین آسیب برساند

افزایش نرخ بهره مشابه می‌تواند به یک صادرکننده استیبل‌کوین پاداش دهد در حالی که زندگی را برای شرکتی که برای خرید بیت‌کوین وام می‌گیرد، سخت‌تر کند.

هکرها از ابزار Aave برای سرقت 114 ETH سوءاستفاده کردند

بنیان‌گذار Aave، استانی کوله‌چوف، گفت که Aave v3 پس از سوءاستفاده از یک آداپتور شخص ثالث که دو کیف پول چندامضایی را تخلیه کرد، تحت تأثیر قرار نگرفت.
...

جدیدترین مقالات

بیشتر

آخرین لیست سکه ها در WEEX

iconiconiconiconiconiconiconicon
پشتیبانی مشتری:@weikecs
همکاری تجاری:@weikecs
معاملات کمّی و بازارسازی:[email protected]
برنامه VIP:[email protected]