رمز ارز

یک اشتباه کدنویسی ۷.۸ میلیون دلار هزینه داشت؛ هک کیف پول اتریومی

یک اشتباه کدنویسی ۷.۸ میلیون دلار هزینه داشت؛ هک کیف پول اتریومی

زمان مطالعه: 2 دقیقهیک نقص ساده در منطق مجوزدهی یک قرارداد هوشمند باعث شد که مهاجمی حدود ۲,۹۰۰ توکن rsETH به ارزش تقریبی ۷.۸ میلیون دلار را از یک کیف پول Gnosis Safe روی شبکه اتریوم، خارج کند. شرکت‌های امنیتی تأکید کرده‌اند که مشکل از قراردادهای اصلی Safe نبوده و به یک قرارداد کمکی برمی‌گردد که مالک کیف پول به آن اجازه جابه‌جایی دارایی‌ها را داده بود.
ضعف در بررسی مجوز، راه حمله را باز کرد
این قرارداد کمکی برای خودکارسازی معاملات استفاده می‌شد و باید بررسی می‌کرد که فراخوان‌کننده مجوز لازم را دارد. اما طبق بررسی BlockSec و SlowMist، منطق احراز مجوز به ‌گونه‌ای نوشته شده بود که در یک حالت خاص تقریباً هر کاربری می‌توانست تأیید شود.
مهاجم سپس حدود ۲,۹۰۰ rsETH را وارد یک استخر معاملاتی تازه‌ساخته‌شده کرد که در مقابل آن توکنی بی‌ارزش قرار داشت و در عمل دارایی ارزشمند کیف پول را با چیزی بدون ارزش جایگزین کرد.

با ۱۰ هزار تومان هم میشه طلا خرید!
خرید طلا و نقره دیجیتال با امکان تحویل فیزیکی در توچال، بدون اجرت و مالیات و با کمترین کارمزد.

خرید سریع و آسان

یک ربات از حمله جلو زد!
نکته جالب این است که یک ربات خودکار با نام yoink تراکنش مهاجم را Front-run کرد و با پرداخت حدود ۴۷ هزار دلار برای اولویت تراکنش، بخش عمده دارایی را قبل از مهاجم اصلی تصاحب کرد. این ربات حدود ۲,۸۸۲ rsETH را به آدرس دیگری منتقل کرد.
شرکت AstraSec و دیگر شرکت‌های امنیتی علت اصلی حادثه را «بررسی معیوب مجوز در قرارداد Multicall» دانسته‌اند. Kelp DAO، صادرکننده rsETH، نیز اعلام کرده که قراردادهای اصلی این پروژه امن هستند و آدرس مشکوک دریافت‌کننده rsETH را موقتاً برای ۲۴ ساعت متوقف کرده است.

با مراجعه به صفحه قیمت آنلاین ارزهای دیجیتال می‌توانید قیمت همه توکن‌ها و رمزارزها را به صورت لحظه‌ای مشاهده کنید.

نمایش بیشتر

نوشته های مشابه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

دکمه بازگشت به بالا