خانه
ثبت نام / ورود
ماینر ها
سبد خرید

پروتکل دیفای SIR.trading پس از یک نفوذ، تمام ارزش کل قفل شده ۳۵۵ هزار دلاری خود را از دست داد.


پروتکل دیفای SIR.trading پس از یک نفوذ، تمام ارزش کل قفل شده ۳۵۵ هزار دلاری خود را از دست داد. | ایران ماین

پروتکل DeFi مبتنی بر اتریوم به نام SIR.trading، همچنین شناخته شده به عنوان Synthetics Implemented Right، در تاریخ ۳۰ مارس کاملاً مورد حمله قرار گرفت و تمام ارزش قفل شده ۳۵۵,۰۰۰ دلاری خود را از دست داد.

TenArmor، یک شرکت امنیت بلاک‌چین، اولین کسی بود که در تاریخ ۳۰ مارس این حمله را گزارش کرد. TenArmor چندین تراکنش مشکوک را شناسایی و اشاره کرد که وجوه دزدیده شده به RailGun، یک پلتفرم حریم خصوصی که به مخفی نگه‌داشتن تراکنش‌ها کمک می‌کند، منتقل شده است.

بعداً، پلتفرم امنیتی Decurity فاش کرد که هکر از یک نقص در قرارداد Vault SIR.trading سوءاستفاده کرده است، به‌خصوص در تابعی به نام "uniswapV3SwapCallback." Decurity به این هک، "یک حمله هوشمندانه" نام داد.

در پستی دیگر در X، محقق بلاک‌چین Yi توضیح داد که این آسیب‌پذیری به چگونگی تأیید تراکنش‌ها توسط قرارداد مربوط می‌شود. معمولاً، این قرارداد باید تنها تراکنش‌ها را از یک استخر Uniswap (UNI) یا منبع قابل اعتماد دیگر مجاز کند.

با این حال، قرارداد به ذخیره‌سازی موقتی متکی بود، یک تکنیک ذخیره‌سازی موقت که در توسعه EIP-1153 اتریوم معرفی شده است، که به عنوان هارد فورک Dencun شناخته می‌شود.

مشکل اینجاست که ذخیره‌سازی موقتی تنها پس از پایان یک تراکنش بازنشانی می‌شود، اما هکر با دستکاری قرارداد، داده‌های امنیتی مهم را در حین اجرای قرارداد تغییر داد. هکر سپس سعی کرد قرارداد را متقاعد کند که به آدرس جعلی او اعتماد کند.

آن‌ها این کار را با استفاده از یک آدرس شیرین ایجاد شده به‌صورت خشن انجام دادند، که به قرارداد اجازه می‌دهد آدرس جعلی آن‌ها را به عنوان یک آدرس معتبر ثبت کند. پس از آن، هکر از یک قرارداد سفارشی برای تخلیه تمام وجوه از Vault SIR.trading استفاده کرد.

خالق ناشناس SIR.trading، Xatarrer، پس از وقوع حمله، به آن اذعان کرد و آن را "بدترین خبری که یک پروتکل می‌تواند دریافت کند" نامید. او از جامعه خواست تا نظرات خود را درباره اقدامات بعدی ارائه دهند و علاقه‌مندی خود را به بازسازی علیرغم این خسارت ابراز کرد.

از آنجایی که این حمله ممکن است یکی از اولین مواردی باشد که هکرها از ویژگی جدید اتریوم در دنیای واقعی سوءاستفاده کرده‌اند، این موضوع سؤالاتی را درباره امنیت ذخیره‌سازی موقتی مطرح می‌کند. کارشناسان امنیتی هشدار می‌دهند که مگر اینکه توسعه‌دهندگان تدابیر حفاظتی قوی‌تری در قراردادهای هوشمند خود ایجاد کنند، حملات مشابه ممکن است دوباره تکرار شود.