در حال انتقال به :
هک Fetch.ai و NuNet با سرقت ۲ میلیون دلاری، ضربه سختی به توکن‌ها وارد کرد...
mihanblockchain.com/fetch-ai-nunet-exploit-2m/

یک کیف پول واحد در فاصله چند ساعت، تقریباً ۲ میلیون دلار را از دو پروژه ارز دیجیتال مختلف تخلیه کرد و پیامدهای آن برای یکی از این پروژه‌ها بسیار سنگین بوده است.

طبق گزارش شرکت امنیتی Blockaid، این اکسپلویت از طریق فردی که به نظر می‌رسد یک مهاجم مشترک باشد، به هر دو پروتکل ضربه زد و باعث سقوط توکن NTX متعلق به NuNet به پایین‌ترین حد تاریخی خود شد. در همین حال، توکن FET متعلق به Fetch.ai نیز ضربه کوچکتر اما قابل توجهی را متحمل شد.

یک کیف پول، دو پروتکل و از دست رفتن تقریبی ۲ میلیون دلار. این خلاصه چیزی است که شرکت Blockaid در ۲۰ سپتامبر گزارش داد و یک مهاجم واحد را به حملاتی مرتبط کرد که تقریباً همزمان به Fetch.ai و NuNet ضربه زدند. این شرکت امنیتی آدرس کیف پول مهاجم را 0x1572…c362 شناسایی کرد و آن را به فعالیت در قراردادهای هوشمند هر دو پروژه ارتباط داد.

چیزی که این پرونده را متمایز می‌کند فقط گستردگی آن در دو پروتکل نیست، بلکه تمیز بودن روش اکسپلویت است. هیچ حمله بروت فورس (brute-force) واضحی یا دستکاری پیچیده چند مرحله‌ای در سمت Fetch.ai وجود نداشت. تنها یک فراخوانی (Call) کافی بود تا قفل استخر بزرگی از توکن‌ها باز شود.

طبق گفته Blockaid، مهاجم از یک «امضای معتبر تاییدکننده تبدیل»، برای فراخوانی تابع conversionIn در قرارداد TokenConversionManagerV3 متعلق به Fetch.ai روی شبکه اتریوم استفاده کرده است. این فراخوانیِ منفرد، تمام موجودی باقی‌مانده FET در این مبدل را آزاد کرد و تقریباً ۱.۵۶ میلیون دلار از این توکن را تخلیه نمود.

این موضوع ارزش تامل دارد. داشتن یک «امضای معتبر» به این معنی است که مهاجم مجبور نبوده رمزنگاری را بشکند یا از یک باگ نرم‌افزاری به معنای سنتی سوءاستفاده کند؛ در واقع آن‌ها اطلاعات مجوز لازم برای کنترل دسترسی را در اختیار داشتند و از آن‌ها برای خالی کردن قرارداد در یک حرکت استفاده کردند. نحوه دقیق به دست آوردن این امضا توسط Blockaid توضیح داده نشد، اما نتیجه کاملاً روشن بود. ذخایر FET این مبدل در یک تراکنش واحد به سرقت رفت.

همان کیف پولی که FETهای دزدیده شده را دریافت کرد، مقدار زیادی توکن NTX را نیز که از حساب استقراردهنده شبکه NuNet منشا می‌گرفت، تولید (Mint) کرد. ارزش این توکن‌ها تقریباً ۴۵۲,۰۰۰ دلار برآورد شده است. روی هم رفته، تخلیه Fetch.ai و مینت NuNet ارزش کل مرتبط با این آدرس مجرمانه را به حدود ۲.۰۱ میلیون دلار رساند.

ردیاب امنیتی PeckShieldAlert گزارش داد که مهاجم دارایی‌های مسروقه را نگه نداشته است. در عوض، این وجوه بلافاصله با ۵۴۶.۳۶ توکن اتریوم (ETH) که در زمان گزارش حدود ۱.۴۴ میلیون دلار ارزش داشت، مبادله شدند که دارایی‌های غارت شده را به یک دارایی نقدشونده‌تر تبدیل کرده و ردیابی یا مسدود کردن آن‌ها را به میزان قابل توجهی دشوارتر می‌سازد.

واکنش بازار به شدت بین این دو توکن متفاوت بود و این شکاف داستانی از میزان نقدینگی این پروژه‌ها را روایت می‌کند. توکن NTX شبکه NuNet کاملاً فروپاشید، در حالی که FET متعلق به Fetch.ai دچار نوسان شد اما بسیار بهتر مقاومت کرد.

پس از حمله، توکن NTX به پایین‌ترین سطح تاریخی خود رسید و در زمان نگارش این گزارش، افت بیش از ۷۰ درصدی را در ۲۴ ساعت ثبت کرد. این نوع حرکت عملاً بخش عمده‌ای از ارزش معاملاتی توکن را در یک روز از بین می‌برد؛ ضرری که بسیار فراتر از یک فروش و اصلاح معمول در بازار است.

در مقایسه، توکن FET در همان بازه زمانی تنها حدود ۵ درصد سقوط کرد. این کاهش همراستا با روند نزولی گسترده‌تر بازار کریپتو در آن روز بود (ارزش کل بازار ارزهای دیجیتال حدود ۴ درصد کاهش یافت). به عبارت دیگر، افت FET بیشتر شبیه همراهی با روند نزولی بازار بود تا فروپاشی به دلیل هک.

این تضاد در نحوه قضاوت آینده این دو پروژه اهمیت دارد. توکنی که هم‌سو با بازار گسترده‌تر افت می‌کند، با تغییر شرایط می‌تواند بهبود یابد. اما توکنی که ۷۰ درصد ارزش خود را بر اثر یک آسیب‌پذیری مستقیم از دست می‌دهد، زخمی را به دوش می‌کشد که مستقیماً به کاهش اعتماد کاربران به امنیت پروتکل گره خورده است.

این اکسپلویت در انزوا اتفاق نیفتاد؛ بلکه در ماهی پر تلاطم برای امور مالی غیرمتمرکز (DeFi) رخ داد. پیش از حوادث Fetch.ai و NuNet، پلتفرم DefiLlama حدود ۳

هک Fetch.ai و NuNet با سرقت ۲ میلیون دلاری، ضربه سختی به توکن‌ها وارد کرد
دسته رمزارز
15:01 1405/06/29