ارائه توسط
Crypto News

کربنتک مسیر بهره‌برداری 520,000 دلاری را در تابع نجات روتر 1inch کشف کرد

تحقیقات Carbontec نشان داد که بیش از 520,000 دلار توکن به اشتباه ارسال شده به آرامی از 1inch Routers v4–v6 از طریق تابع‌های عمومی برداشت شده‌اند، که یک نقطه کور امنیتی در یکی از قراردادهای پراستفاده دیفای را فاش می‌کند.

نویسنده
اشتراک
کربنتک مسیر بهره‌برداری 520,000 دلاری را در تابع نجات روتر 1inch کشف کرد

غفلت طراحی در 1inch Router امکان برداشت وجوه به‌اشتباه ارسال شده را فراهم کرد

شرکت امنیت بلاکچین Carbontec یک ضعف طراحی قابل توجه در قرارداد هوشمند Aggregation Router v6 1inch را کشف کرده است، یک پروتکل کلیدی دیفای که تبادل توکن‌ها را برای میلیون‌ها کاربر تسهیل می‌کند. مسئله؟ هر کسی می‌توانست توکن‌هایی را که به‌اشتباه به قرارداد ارسال شده‌اند، برداشت کند، نه فقط مالک.

بر اساس مطلب انحصاری که با Bitcoin.com News به اشتراک گذاشته شده است، بیش از 520,000 دلار کریپتو، شامل 4.2 WBTC (تقریباً 445 هزار دلار) در یک تراکنش، توسط عاملان غیرمرتبط در نسخه‌های مسیریاب 4، 5 و 6 منتقل شد. نقص ناشی از توابع برگشتی قابل دسترس عمومی و منطق مسیریاب است که استخرهای تبادل تعریف شده توسط کاربر را می‌پذیرد. این امکان را برای تراکنش‌های جعلی فراهم می‌کند که برداشت وجوه را تحت پوشش استفاده عادی از پروتکل به طور مؤثر شست‌وشو می‌دهد.

به‌جای اینکه یا قفل شود یا تنها توسط 1inch قابل بازیابی باشد، توکن‌های به‌اشتباه ارسال شده به هدف مناسبی برای هرکسی با دانش فنی تبدیل شدند. این یک باگ کدنویسی نیست، بلکه معاوضه‌ی طراحی برای صرفه‌جویی در گاز است که رفتار کاربران را ناچیز و امنیت قرارداد از طریق ابهام را بیش از حد براورد کرده است.

میروسلاو باریل، مدیر فناوری در Carbontec، برخی از افکار از تحقیقات شرکت را به اشتراک گذاشت.

این تنها یک مسئله 1inch نیست؛ این یک نقطه کور سیستماتیک است که ممکن است در سایر پروتکل‌های دیفای نیز وجود داشته باشد. فرضی که توکن‌های به‌اشتباه ارسال شده یا غیرقابل بازیابی هستند یا تنها توسط صاحبان قرارداد قابل بازیابی است، حس کاذبی از امنیت و ایمنی ایجاد می‌کند. ریسک‌های دنیای واقعی اغلب نه تنها از باگ‌ها در کد، بلکه از الگوهای طراحی نیز ناشی می‌شوند. جنبه‌های بحرانی طراحی پروتکل ساختاری باید با امنیت و پیشگیری از سوءاستفاده توازن یابد.

تحقیقات Carbontec نشان می‌دهد این مسئله نه تنها بر 1inch بلکه احتمالاً بر هر پروتکل دیفای که ورودی قرارداد خارجی را می‌پذیرد یا تابع‌های بازگشت مبادله داخلی را افشا می‌کند، تأثیر می‌گذارد. با صدها هزار دلار در وجوه کاربران که به آرامی تخلیه شده است، تحقیقات سؤالات فوری درباره نحوه عملکرد پروتکل‌های دیفای با خطاها و اینکه واقعاً چه کسی به وجوه کاربران دسترسی دارد را مطرح می‌کند.

برچسب‌ها در این داستان