CertiK یک نقص در تأیید امضای Arbitrum را شناسایی کرد که منجر به از دست رفتن ۱۴۰ هزار دلار شد.

شرکت امنیت بلاکچین CertiK یک نقص امنیتی در Arbitrum شناسایی کرده است، جایی که یک مهاجم از یک نقص در تأیید صحت امضا برای تخلیه حدود ۱۴۰,۰۰۰ دلار استفاده کرده است.
در تاریخ ۱۰ مارس، ساعت ۰۴:۰۶ UTC، CertiK Alert در X گزارش داد که یک مهاجم احتمالا از یک آسیبپذیری در تماس با قرارداد هوشمند دلخواه برای دور زدن تأیید صحت امضا و انجام معاملات غیرقانونی استفاده کرده است. تأیید صحت امضا یک ویژگی امنیتی مهم است که تضمین میکند فقط اقدامهای مجاز قرارداد هوشمند میتوانند عملی شوند.
در این مورد، مهاجم کاربران را فریب داده تا به طور ناخواسته یک قرارداد تقلبی را تأیید کنند. پس از تأیید، این قرارداد تماسهای خارجی انجام داد که به مهاجم این امکان را داد که وجوه را بدون نیاز به امضاهای معتبر جابجا کند.
CertiKAIAgent، عامل تحلیل تراکنشهای بلاکچین CertiK، بعداً چندین تراکنش مشکوک مرتبط با این حمله را شناسایی کرد و به کاربران هشدار داد که فوراً تأییدها را لغو کنند تا از خسارات بیشتر جلوگیری کنند.
به گفته CertiKAIAgent، این نوع آسیبپذیری بهویژه در مالیات غیرمتمرکز رایج است، جایی که بسیاری از قراردادها چکهای امنیتی قوی ندارند. تا کنون، تیم Arbitrum (ARB) به این نقص پاسخ نداده است.
با این حال، این موضوع میتواند اعتماد به اکوسیستم DeFi Arbitrum را متزلزل کند و کاربران و تأمینکنندگان نقدینگی را احتیاطیتر کند. اگر نگرانیهای امنیتی ادامه یابد، سرمایهگذاران و معاملهگران ممکن است مجبور شوند وجوه خود را به جاهای دیگر منتقل کنند تا از هرگونه ریسک بیشتر جلوگیری کنند.
این حادثه یکی از بسیاری از نقصهای امنیتی اخیر در حوزه ارزهای دیجیتال است. در فوریه گذشته، هکها و تقلبها بیش از ۱.۵ میلیارد دلار هزینه داشتند، طبق گزارش crypto.news در ۵ مارس. سه بزرگترین خسارات به ترتیب ۱.۴ میلیارد دلار از Bybit، ۹.۵ میلیون دلار از zkLend و ۴۹.۵ میلیون دلار از 0xInfini بود.
اکثر این خسارات ناشی از نقصهای کیف پول، اشکالات کد و حملات فیشینگ بودند. بهویژه، هک Bybit بزرگترین هک از زمان نقض پل Ronin در سال ۲۰۲۲ بود. در این هک، یک کیف پول داغ به خطر افتاد که به هکرها دسترسی به مقدار قابل توجهی از وجوه صرافی را داد.