کشف یک آسیبپذیری ۶ میلیون دلاری در خزانه Base: Immunefi
یک آسیبپذیری ۶ میلیون دلاری در یک خزانه ناشناس Base، شکافهایی در گزارشدهی آسیبپذیری را نمایان کرده است، به گفته رئیس امنیت Immunefi، در زمان گزارش حادثه حدود ۳۱.۷ میلیون دلار در خزانه باقی مانده بود.
خلاصه
- حدود ۶ میلیون دلار wstETH پس از دسترسی یک قرارداد مخرب به خزانه، به سرقت رفت.
- هفت امضاکننده Safe شناسایی نشدهاند و هیچ واکنش عمومی از تیم بیش از ۲۴ ساعت بعد از حادثه وجود ندارد.
- رئیس امنیت Immunefi گفت که آدرسهای تأیید شده میتوانند داراییهای خزانه را بدون نیاز به وثیقه برداشت کنند.
- ماگالهاس گفت که یک جایزه باگ میتوانست نقص را شناسایی کند، اما ناشناسی عمل سفید را پیچیده کرده است.
گونچالو ماگالهاس، رئیس امنیت Immunefi، به crypto.news گفت که اپراتورهای ناشناس خزانه، گزینههای کمی برای یک محقق سفید باقی گذاشتند تا ضعف لیست سفید آن را بدون خطر مشکلات قانونی برطرف کند.
در گزارش حادثهای که همراه با نظرات او ارائه شد، این ضعف در هفته گذشته شناسایی شده بود، اما محقق هیچ کانال گزارشدهی روشنی نداشت. بیش از ۲۴ ساعت پس از حمله، گزارش گفت که هیچ تیمی بهطور عمومی خزانه را ادعا نکرده، خسارت را تأیید نکرده یا اقداماتی برای جبران اعلام نکرده است.
مجوزهای خزانه Base برداشتها را بدون وثیقه مجاز میکرد
TokenPost گزارش داد که مهاجم از یک کیف پول چندامضایی Safe برای افزودن یک قرارداد مخرب به لیست وام خزانه استفاده کرده است. طبق حساب آن، این قرارداد سپس ۱,۷۸۳ aBaswstETH را برداشت کرده و توکنها را از طریق Aave V3 به ارزش حدود ۱,۷۸۳ wstETH بازخرید کرد.
بر اساس ارزیابی ماگالهاس، محدود کردن دسترسی به آدرسهای تأیید شده، ظاهری از حفاظت را ایجاد کرده بود زیرا مهاجمان معمولاً در ورود به لیست سفید با مشکل مواجه میشوند. با این حال، هنگامی که یک آدرس تأیید شد، خزانه به آن اجازه میدهد تا داراییها را بدون ارائه وثیقه برداشت کند، او گفت: "اما با توجه به اینکه هر آدرس در لیست سفید میتواند aBaswstETH خزانه را بدون نیاز به وثیقه برداشت کند، این واقعاً به یک آسیبپذیری بزرگ تبدیل میشود."
رئیس امنیت، خود لیست سفید را به عنوان حفاظتی ناکافی در برابر این قابلیت برداشت توصیف کرد. توضیحات او بر این متمرکز بود که یک آدرس تأیید شده با وجوه پس از دسترسی چه کاری میتواند انجام دهد، نه اینکه فقط آیا دسترسی محدود شده است یا خیر.
قبل از این آسیبپذیری، خزانه به مدت ۲۵ روز بدون اجرای یک معامله Safe فعالیت کرده بود، طبق گزارش TokenPost. این نشریه مهندسی اجتماعی و تبانی را به عنوان توضیحات ممکن برای تغییر دسترسی ذکر کرد، در حالی که بیان کرد که هیچکدام تأسیس نشدهاند.
با هفت امضاکننده Safe که هنوز در گزارش حادثه شناسایی نشدهاند، ماگالهاس از افرادی که کیف پول را کنترل میکنند خواست تا خود را شناسایی کرده و پاسخ دهند. او گفت که سکوت ادامهدار آنها باعث سوءظن میشود، بدون اینکه این نگرانی را به عنوان مدرکی برای درگیری در سرقت ارائه دهد.
خزانهای ناشناس محقق سفید را بدون حفاظت واضح رها کرد
برای محققی که ضعف را پیدا کرد، ماگالهاس گفت که عدم وجود یک اپراتور شناسایی شده هرگونه تلاش برای مداخله ایمن را پیچیده کرده است.
"با توجه به اینکه این یک خزانه ناشناس است، یک محقق سفید به سختی میتواند هر اقدامی را با تضمین عدم ایجاد مشکل قانونی انجام دهد."
در نظراتش، مشکل محدود به پیدا کردن یک نقص فنی نبود. ماگالهاس همچنین به مالکیت ناشناخته خزانه و تأییدیهای که به یک عامل تهدید اجازه ورود به لیست سفید آن را داده است، شک کرد و گفت که هر دو در مورد سازندگان آن شک و تردید ایجاد میکنند.
در تاریخ ۲۱ سپتامبر، میچل آمادور، مدیرعامل Immunefi، به افشای خصوصی و مجوز پس از آسیبپذیری Liquid Network پرداخت. آمادور گفت که محققان باید ضعفها را بهطور خصوصی گزارش دهند، ترجیحاً از طریق یک برنامه جایزه تعریف شده، نه اینکه وجوه کاربران را جابجا کرده و بعداً در مورد پرداخت مذاکره کنند.
در آن حادثه، بازیگران ناشناس ۳,۴۰۰ BTC را بازگرداندند اما ۵۹۸.۵ BTC را نگه داشتند، طبق گزارش. Blockstream ادعای آنها را مبنی بر افشای مسئولانه رد کرد و درخواست آنها برای یک جایزه ۱۰ درصدی را رد کرد.
امادور گفت که پروتکلها باید شرایط نجات را قبل از وقوع اضطراری تعیین کنند، از جمله اقداماتی که یک محقق ممکن است انجام دهد و شرایط پاداش. این گزارش همچنین چارچوب پناهگاه امن هککاران Immunefi را به عنوان راهی برای تعیین این شرایط از قبل توصیف کرد.
پاداشهای باگ میتوانند نقصهایی را که حسابرسیها از دست میدهند، شناسایی کنند
از او پرسیده شد که آیا تنها یک پاداش میتوانست به طور ضروری از حمله بیس جلوگیری کند، ماگالهاس گفت که جامعه امنیتی احتمالاً مشکل برداشت قرارداد را از طریق یک برنامه شناسایی میکرد.
"یک پاداش باگ قطعاً میتوانست این حمله را متوقف کند، زیرا احتمالاً جامعه امنیتی این مشکل فزاینده را در قرارداد هوشمند پیدا میکرد."
در گزارشی که در 10 اوت درباره نتایج پاداش باگهای ماه ژوئیه منتشر شد، Immunefi گفت که محققان به ازای آسیبپذیریهای تأیید شده در طول ماه 2.32 میلیون دلار دریافت کردند. گزارشهای تأیید شده و پرداخت شده نسبت به ژوئن 18 درصد افزایش یافته است، در حالی که این شرکت گفت که برنامههایش 374 تهدید را متوقف کرده است.
همین گزارش به مقایسه Immunefi از 1,178 حسابرسی توسط شرکتهای سطح یک و 58 حسابرسی رقابتی اشاره کرد. به گفته این شرکت، مسابقات به طور متوسط 6.2 آسیبپذیری جدی در هر مشارکت پیدا کردند، در مقایسه با 1.5 در حسابرسیهای خصوصی.
فراتر از منطق قرارداد، ماگالهاس به زیرساخت و نقض کلیدها به عنوان شواهدی اشاره کرد که بررسیهای امنیتی باید مسیرهای اضافی به وجوه کاربران را پوشش دهد.
در 20 ژوئیه، گزارشی درباره خطرات امضا و زیرساخت به یافتههای Hacken اشاره کرد که این نقصها 88.3 درصد از حدود 764 میلیون دلار سرقت شده در طول سه ماهه دوم را تشکیل میدهند. از میان 1,427 پروژه ردیابی شده، Hacken دریافت که تنها 4 درصد از حسابرسیها، پاداشهای فعال باگ و نظارتهای شخص ثالث را ترکیب کردهاند.
Hacken همچنین 14 پروژهای که مورد سوءاستفاده قرار گرفته بودند و حسابرسیهای خود را تکمیل کرده بودند، شناسایی کرد. به گفته گزارش آن، نقصها شامل دستگاههای امضا، کلیدهای مدیر، اعتبارسنجهای پل و سیستمهای پشتیبان خارج از کد تحت پوشش بررسیهای متعارف بود.
قیمت --
پیگردهای ایالات متحده نشاندهنده ریسکهای برداشت غیرمجاز است
در ایالات متحده، وزارت دادگستری یک مهندس امنیتی را که از صرافیهای غیرمتمرکز سوءاستفاده کرده و در مورد بازگشت داراییهای سرقت شده مذاکره کرده است، تحت پیگرد قرار داده است.
در دسامبر 2023، دادستانهای فدرال اعلام کردند که شکیب احمد به جرم تقلب کامپیوتری پس از هک دو صرافی و به دست آوردن بیش از 12 میلیون دلار اعتراف کرده است. به گفته وزارت، احمد توافق کرده است که وجوه را به یکی از صرافیها بازگرداند به جز 1.5 میلیون دلار اگر این صرافی حمله را به مقامات قانونی گزارش ندهد.
در حمله جداگانه به Nirvana Finance، دادستانها گفتند که پروتکل به احمد پاداشی تا 600,000 دلار برای بازگرداندن داراییهای سرقت شده پیشنهاد کرده است. او به جای آن 1.4 میلیون دلار درخواست کرد، به توافقی نرسید و تقریباً 3.6 میلیون دلاری که گرفته بود را نگه داشت، به گفته وزارت دادگستری.
این محتوا صرفاً برای اطلاعرسانی عمومی ارائه شده است و بهمنزله مشاوره مالی، سرمایهگذاری، حقوقی یا مالیاتی تلقی نمیشود. هرگونه رویداد، جایزه، کمپین آنلاین یا اطلاعات مرتبط که در اینجا ذکر شده است، نباید بهعنوان توصیه، ترغیب یا دعوت به خرید، فروش، معامله یا هرگونه دادوستد دیگر داراییهای رمزارزی تلقی شود. داراییهای رمزارزی از نوسان بالایی برخوردار هستند و ممکن است منجر به زیان شوند. دسترسی به خدمات، محصولات و رویدادهای مرتبط با WEEX ممکن است بسته به منطقه جغرافیایی متفاوت باشد. اطمینان از اینکه استفاده شما از این خدمات با قوانین و مقررات محلی مطابقت دارد، بر عهده خود شماست.
ممکن است شما نیز علاقهمند باشید

Maple: اعتباردهندگان به زنجیره پیوستهاند

GSR سرمایهگذاری ۱۰۰ میلیون دلاری برای راهاندازی کسبوکار خزانهداری زنجیرهای Hare

Aave برند خود را به چه کسی واگذار خواهد کرد؟ اختلاف مالکیت دارایی DAO در پشت پیشنهاد بنیاد

خروج حدود ۶ میلیون دلار از ولت در Base؛ منبع ناشناخته

افزایش نرخ بهره فدرال میتواند به استیبلکوینها کمک کند و به وامگیرندگان بیتکوین آسیب برساند

هکرها از ابزار Aave برای سرقت 114 ETH سوءاستفاده کردند

بیتکوین از بازده ۵ درصدی جان سالم به در برد اما دوران پول ارزان کریپتو نه

بنیانگذار Aave به انتقاد از پیشنهادات نظارتی اروپا در محدود کردن دسترسی به DeFi پرداخت

استفاده از FlashLoopAdapter باعث برداشت 305 هزار دلار از کیف پولهای Safe مرتبط با Aave شد

کریپتو: آوه V4 از مرز یک میلیارد دلار عبور کرد، با مدیریت چند امضایی

برنامه وامدهی 50 میلیون دلاری Aave ممکن است بدون هیچگونه نکول مالی ضرر کند

KelpDAO علیه LayerZero به خاطر نفوذ 292 میلیون دلاری شکایت کرد

انجمن بلاکچین گروه کار Vaults را راهاندازی کرد و دهها نهاد در بحثهای سیاستگذاری شرکت کردند

SEC راهنمای خرید توکن را تغییر میدهد در حالی که هزینهها به ۶۳۸ میلیون دلار میرسد

MiCA به DeFi نمیپردازد: خلأ قانونی در مالی غیرمتمرکز

ویژه WEEX: بازده اوراق خزانهداری ۳۰ساله به بالاترین سطح از سال ۲۰۰۲ رسید | گزارش روزانه TradFi از WEEX (30/09/2026)

بازده اوراق خزانهداری ۳۰ساله به بالاترین سطح از ۲۰۰۲ رسید | گزارش روزانه TradFi از WEEX (30/09/2026)
تمرکز بازارها در 30/09 بر بازده اوراق بلندمدت، دادههای تورم و درآمدهای بخش حافظه است. شاخصهای اصلی سهام در 29/09 با افت بسته شدند. بازده اوراق خزانهداری ۳۰ساله در طول روز از %5.61 عبور کرد و به بالاترین سطح از 06/2002 رسید؛ این بازده نزدیک %5.59 بسته شد و فشار بر ارزشگذاری شرکتهای رشدی با افق بلندمدت را حفظ کرد. گزارشها حاکی از آن است که OpenAI درباره دور تأمین مالی حداقل $30B با ارزشگذاری هدف حدود $1.4T گفتوگو میکند؛ قراردادهای آتی OPENAI پیش از بازگشایی بازار جهش کردند و سپس بخشی از رشد را از دست دادند و هنگام ثبت دادههای منبع نزدیک $1,628 معامله شدند. نفت برنت به حدود $96 رسید، نفت WTI نزدیک $89 بود و بیتکوین در محدوده $83,500 قرار داشت. دادههای ADP در 08:15 ET و شاخص PCE ماه اوت در 08:30 ET منتشر میشوند؛ گزارش درآمدی مایکرون پس از پایان معاملات، چرخه حافظه و تقاضای هوش مصنوعی را محک خواهد زد.

پیشنهاد Sentora برای راهاندازی بازار مستقل وامدهی در Aave V4

استفاده از داراییهای واقعی توکنشده باید به صورت دارایی به دارایی قضاوت شود، میگوید مدیر اجرایی فالکن

بنیانگذار Aave در نظر دارد مکانیزم سوزاندن توکن را به Aavenomics 3.0 اضافه کند

یک سال از ورود سهام آمریکایی به بلاکچین: چرا هیچکس حاضر به خرید نقدی نیست، اما اهرمها به شدت فعال شدهاند؟

راهاندازی Chainlink CCIP 2.0 با پشتیبانی از اجرای نودهای تأیید چند زنجیرهای توسط مؤسسات

آینده کسب و کار Aave به انرژی خورشیدی و زیرساختهای فضایی گسترش خواهد یافت

Aave راهاندازی وامدهی با وثیقه توکنهای سهام، وامدهندگان USDC با خطر پرش قیمت در آخر هفته مواجه هستند

راهاندازی هاب سهام Aave V4 برای سهام توکنیزهشده به عنوان وثیقه

بنیانگذار Aave: آینده وامدهی شامل داراییهای انرژی خورشیدی، GPU، رباتها و غیره خواهد بود

گسترش بازار 'والت زنجیرهای' از مدیریت خودکار داراییهای دیجیتال تا نقش مدیر صندوق

Aave V4 از توکنسازی سهام آمریکایی برای وامگیری USDC پشتیبانی میکند، 7 توکن سهام راهاندازی شد
![[ستون] کدام ارز دیجیتال با افزایش قیمت قویتر میشود](/public-static/050_2dc4cf2ce9.png?format=avif)
[ستون] کدام ارز دیجیتال با افزایش قیمت قویتر میشود







