یک سوءاستفاده دیفای (DeFi) به ارزش ۲۹۲ میلیون دلار نگرانیها درباره آسیبپذیریهای پنهان در سامانههای میانزنجیرهای را تشدید کرده است. این رخداد نشان میدهد چگونه فرضهای اعتمادِ معیوب میتوانند به ورودیهای دستکاریشده اجازه دهند از سازوکارهای حفاظتی عبور کنند و انتشار گسترده دارایی را بدون شناسایی فعال کنند.
چینالیسیس یک نقطه کورِ حیاتی را در امنیت دیفای پرچمگذاری میکند؛ در حالیکه اکسپلویت ۲۹۲ میلیون دلاری از راستیآزمایی سوزاندن عبور میکند

نکات کلیدی:
- Chainalysis از سوءاستفاده KelpDAO پرده برمیدارد که یک شکست بحرانی در فرضهای اعتماد میانزنجیرهای را آشکار میکند.
- تحلیل نشان داد نقصهای طراحی LayerZero میتواند به یک اعتبارسنج واحد اجازه دهد سازوکارهای حفاظتی دیفای را دور بزند.
- با هشدار Chainalysis مبنی بر اینکه شکستهای پنهان ممکن است از شناسایی بگریزند، پروتکلها با ریسکهای فزاینده روبهرو هستند.
نقصهای پل میانزنجیرهای ریسکهای امنیتی دیفای را آشکار میکنند
شرکت تحلیل بلاکچین Chainalysis در ۲۰ آوریل، یک سوءاستفاده مالی غیرمتمرکز (DeFi) به ارزش ۲۹۲ میلیون دلار را برجسته کرد که ضعفهای بحرانی در طراحی پلهای میانزنجیرهای را آشکار میکند. این رخداد که زیرساخت rsETH متعلق به KelpDAO را درگیر کرد، نشان داد چگونه ورودیهای دستکاریشده میتوانند سامانههای اعتبارسنجی را دور بزنند. این پرونده، نگرانیهای روبهافزایش درباره فرضهای اعتمادِ نهفته در پروتکلهای چندزنجیرهای را نشان میدهد.
Chainalysis در پلتفرم اجتماعی X اعلام کرد:
«سوءاستفاده پل KelpDAO / rsETH به ارزش حدود ~۲۹۲ میلیون دلار یک نقطه کور بحرانی در امنیت دیفای را برجسته میکند.»
این شرکت توضیح داد منشأ رخنه از یک لایه اعتماد معیوب بوده است، نه از قراردادهای هوشمندِ دارای نقص. مهاجمان زیرساخت LayerZero پشتیبان KelpDAO را هدف گرفتند و از کوآروم اعتبارسنجی ۱ از ۱ سوءاستفاده کردند. آن پیکربندی به تعداد محدودی از نقطهپایانهای RPC (فراخوانی رویه از راه دور) متکی بود و یک نقطه شکست واحد ایجاد میکرد. پس از بهخطر افتادن، آن مسیر امکان تأییدهای غیرمجاز را بدون اجماع گستردهتر فراهم کرد. ارائهدهنده تحلیل توضیح داد که سامانه چگونه شرایط دستکاریشده را معتبر پذیرفت و اجازه داد سوءاستفاده بدون شناسایی توسط سازوکارهای حفاظتی استاندارد پیش برود.
شکستهای اینواریانت نیاز به پایش بلادرنگ را برجسته میکند
مهاجم با بهخطر انداختن نقطهپایانهای RPC، به ورودیهای داده اعتبارسنج نفوذ کرد. اطلاعات نادرست باعث شد سامانه یک رویداد سوزاندن ساختگی را در زنجیره مبدأ ثبت کند.
Chainalysis توضیح داد: «بر اساس این وضعیت نادرست، پل پیام را تأیید کرد و ۱۱۶٬۵۰۰ rsETH را روی اتریوم به مهاجم آزاد کرد. در واقعیت، هیچ سوزاندن متناظری هرگز رخ نداده بود. امنیت استاندارد این را کاملاً از دست داد، زیرا تراکنشها دقیقاً مطابق طراحی در سطح کد اجرا شدند.» این توالی یک اینواریانت اصلی پل را شکست که نیازمند برابری میان داراییهای سوزاندهشده و توکنهای صادرشده است. با وجود اجرای صحیح کد، اتکا به یکپارچگی دادههای بیرونی باعث شد سوءاستفاده موفق شود.
Chainalysis با هشداری کلیتر نتیجهگیری کرد و گفت:
«این حمله ثابت میکند شناسایی کد مخرب کافی نیست؛ پروتکلها باید تشخیص دهند چه زمانی یک سامانه وارد وضعیتی غیرممکن میشود.»
این شرکت به نیاز برای سامانههای پایش پیوسته اشاره کرد که بتوانند سازگاری میانزنجیرهای را بهصورت بلادرنگ اعتبارسنجی کنند. ابزارهایی مانند چارچوبهای ردیابی اینواریانت میتوانند ناهمخوانی میان داراییهای قفلشده و وجوه آزادشده را شناسایی کنند. این سازوکارها ممکن است به پروتکلها اجازه دهند پیش از تشدید زیانها عملیات را متوقف کنند و اهمیت راستیآزمایی وضعیت سرتاسری سامانه را—بهجای اتکا صرف به ممیزی کد—تقویت کنند.

لایرزرو پس از اکسپلویت ۲۹۰ میلیون دلاری، از «عدم سرایت» خبر داد؛ در حالی که روایتهای مورد اختلاف، نظارتها را تشدید میکنند
امنیت پلهای دیفای پس از یک سوءاستفاده بزرگ که ضعفهای ساختاری در طراحی تأییدکننده و وابستگیهای زیرساختی را آشکار کرد، تحت فشار شدیدتری قرار گرفته است. The read more.
اکنون بخوانید
لایرزرو پس از اکسپلویت ۲۹۰ میلیون دلاری، از «عدم سرایت» خبر داد؛ در حالی که روایتهای مورد اختلاف، نظارتها را تشدید میکنند
امنیت پلهای دیفای پس از یک سوءاستفاده بزرگ که ضعفهای ساختاری در طراحی تأییدکننده و وابستگیهای زیرساختی را آشکار کرد، تحت فشار شدیدتری قرار گرفته است. The read more.
اکنون بخوانید
لایرزرو پس از اکسپلویت ۲۹۰ میلیون دلاری، از «عدم سرایت» خبر داد؛ در حالی که روایتهای مورد اختلاف، نظارتها را تشدید میکنند
اکنون بخوانیدامنیت پلهای دیفای پس از یک سوءاستفاده بزرگ که ضعفهای ساختاری در طراحی تأییدکننده و وابستگیهای زیرساختی را آشکار کرد، تحت فشار شدیدتری قرار گرفته است. The read more.














