Bitcoin.com News
ارائه توسط

یک مهاجم به دو پروژهٔ کریپتو حمله می‌کند و با ۲ میلیون دلار می‌رود

به نظر می‌رسد یک مهاجم در همان دقیقه دو پروژه جداگانه کریپتویی را هک کرده و ضمن تخلیه ۸.۷۲ میلیون FET از یک مبدل Fetch.ai، حدود ۴۰۸.۵ میلیون NTX را در Nunet ضرب کرده است. خسارت ترکیبی حدود ۲.۰۱ میلیون دلار برآورد شد، اما عجیب‌ترین عدد در دل حمله NTX پنهان بود. سکه‌های تازه ایجادشده حدود ۴۲٪ از عرضه این توکن را تشکیل می‌دادند. FET سقوط کرد. بازار NTX عملاً از ریل خارج شد.

نویسنده
اشتراک
یک مهاجم به دو پروژهٔ کریپتو حمله می‌کند و با ۲ میلیون دلار می‌رود

نکات کلیدی

  • Fetch.ai پس از به‌خطر افتادن یک کلید امضا که مبدل آن را باز کرد، ۸.۷۲ میلیون FET از دست داد.
  • پس از ضرب ۴۰۸.۵ میلیون توکن جدید، یعنی حدود ۴۲٪ از عرضه، NTX به‌شدت ضربه خورد.
  • Fetch.ai هر دو حمله را به یک بازه زمانی مشترک نسبت داد، اما اینکه کلیدها چگونه افشا شده‌اند هنوز نامشخص است.

یک مهاجم، دو پروژه کریپتو و ۲ میلیون دلار ناپدید شد

اواخر شب شنبه تا یکشنبه، فردی که کلیدهای رمزنگاری لازم را در اختیار داشت توانست تقریباً هم‌زمان به دو پروژه کریپتو ضربه بزند و چیزی را که می‌توانست شبیه دو سوءاستفاده نامرتبط به نظر برسد، به یک سرقت عجیب ۲ میلیون دلاری تبدیل کند. در سمت Fetch.ai، مقدار ۸,۷۲۱,۵۳۰ FET به ارزش تقریبی ۱.۵۵ میلیون دلار از یک مبدل توکن ناپدید شد. در سوی دیگر، مهاجم صرفاً سکه‌هایی را که از قبل جایی موجود بودند سرقت نکرد.

آن‌ها حدود ۴۰۸.۵ میلیون NTX جدید ایجاد کردند که ارزش آن در آن زمان تقریباً ۴۵۲,۰۰۰ تا ۴۶۳,۰۰۰ دلار بود. این ضرب (Mint) حدود ۴۲٪ از عرضه NTX را نمایندگی می‌کرد. Peckshield، Blockaid و Fetch.ai در نهایت این فعالیت را به همان خوشه کیف‌پول مرتبط کردند.

یک امضا خزانه FET را باز کرد

جدیدترین سرقت FET از جنس کشف یک نقص ریاضی زیرکانه و کوبیدن یک قرارداد هوشمند نبود. قرارداد TokenConversionManagerV3ِ Fetch.ai یک امضای معتبرِ مجوزدهنده تبدیل را از طریق تابع conversionIn() پذیرفت. مشکل این بود که این امضا عملاً نقش دربان را داشت. برخلاف conversionOut()، این تابع اصلاح‌کننده checkLimits(amount) را اجرا نمی‌کرد و همچنین روی زنجیره (onchain) بررسی نمی‌کرد که آیا توکن‌های متناظر در جای دیگری قفل یا سوزانده شده‌اند یا نه.

وقتی کلید امضا به خطر افتاد، مهاجم می‌توانست یک پیام معتبر تازه بسازد که به آدرس خودش اشاره کند. یک تراکنش بعد، موجودی باقی‌مانده FET در مبدل از بین رفت. بررسی اولیه Fetch.ai این اعتبارنامه به‌خطر افتاده را به یک کلید امضای بک‌اند که توسط پل میان‌زنجیره‌ای SingularityNET استفاده می‌شد نسبت داد. همچنین یک کلید جداگانه برای ضرب NTX نیز به خطر افتاده بود و Fetch.ai گفت هر دو مسیر حمله در همان دقیقه آغاز شده‌اند.

همین زمان‌بندی است که داستان را عجیب‌تر می‌کند. این‌ها صرفاً دو پروژه نبودند که هم‌زمان آخرهفته بدی را تجربه کرده باشند. به نظر می‌رسد همان عامل، به اعتبارنامه‌هایی دست پیدا کرده بود که قادر به مجوزدهی تراکنش‌ها در زیرساخت‌های متصل بودند، و سپس تقریباً هم‌زمان از آن‌ها استفاده کرد.

۴۰۸.۵ میلیون توکن از هیچ ظاهر شد

سمت NTX از نظر ضربه به خود توکن، به‌مراتب مخرب‌تر بود. به جای تخلیه یک کیف‌پول محدود، مهاجم توانست قابلیت ایجاد سکه‌های جدید را به دست آورد. حدود ۴۰۸.۵ میلیون NTX ناگهان وارد معادله شد؛ معادل تقریباً ۴۲٪ از عرضه.

به بیان دیگر، به ازای هر ۱۰ NTX که از قبل در عرضه وجود داشت، مهاجم ناگهان معادل حدود چهار توکن دیگر ایجاد کرده بود.

این برای یک توکن با معاملات کم‌عمق (thinly traded) یک مشکل وحشیانه است. نرخ مبادله NTX پیش از حادثه حوالی ۰.۰۰۱۳ دلار بود. داده‌های بازار نشان داد بیش از ۷۰٪ افت کرد و تا کف ۰.۰۰۰۳۲۸ دلار پایین آمد، در حالی که فیدهای بعدی با بدتر شدن نقدشوندگی، قیمت‌های حتی پایین‌تری را ثبت کردند. برخی ردیاب‌ها افت‌های ۹۶٪ تا ۹۹٪ را ثبت کردند، هرچند قیمت‌های دقیق بین پلتفرم‌ها به‌شدت متفاوت بود چون بازار بسیار کم‌عمق بود.

FET ضربه‌ای کاملاً متفاوت خورد. عرضه در گردش آن ناگهان باد نکرد، چون مهاجم موجودی موجود را از یک مبدل دزدید. FET در چندین فید حدود ۵٪ تا ۸٪ افت کرد؛ دردناک، اما هیچ‌جا نزدیک به فروپاشی NTX نبود.

غنیمت به‌سرعت به ETH تبدیل شد

مهاجم صرفاً دارایی‌های سرقت‌شده را همان‌طور رها نکرد. PeckShield ردیابی کرد که خوشه کیف‌پول، عواید را به ۵۴۶.۳۶ ETH تبدیل کرده است که در آن زمان حدود ۱.۴۴ میلیون دلار ارزش داشت. اسنپ‌شات بعدی Fetch.ai حدود ۵۴۷.۸۹ ETH را در کنار تقریباً ۲۳۰ میلیون NTX نشان داد که هنوز در یک کیف‌پول قرار داشت.

آن NTX باقی‌مانده مهم است، چون ظاهراً بخش بزرگی از عرضه تازه ضرب‌شده تا زمانی که Fetch.ai تحلیل اولیه‌اش را منتشر کرد فروخته نشده بود. بنابراین بازار نه‌تنها با سکه‌هایی که قبلاً dumped شده بودند، بلکه با صدها میلیون توکن دیگر که بالقوه می‌توانست روی دفتر سفارش‌های کم‌عمق آویزان بماند نیز مواجه بود.

Fetch.ai گفت وجوه خزانه، کیف‌پول‌های صرافی و سکه‌های کاربران که به‌صورت خودامانی (self-custody) یا در صرافی‌ها نگهداری می‌شدند تحت تأثیر قرار نگرفته‌اند. تیم کار را آغاز کرد تا همراه با SingularityNET کیف‌پول‌ها و قراردادهای آسیب‌دیده را غیرفعال کند، و در عین حال به کاربران هشدار داد پیام‌های ناخواسته را نادیده بگیرند و به کانال‌های رسمی تکیه کنند.

پاسخ گمشده این است که کلیدها چگونه افشا شدند

بازرسان سازوکار حمله را بسیار بهتر از منشأ آن توضیح داده‌اند. SlowMist تشریح کرد که مبدل FET چگونه امضای به‌خطر افتاده را پذیرفت، در حالی که Fetch.ai امضاکننده پل SingularityNET و کلید ضرب NTXِ دخیل را شناسایی کرد. چیزی که هیچ‌کس به‌طور عمومی روشن نکرده این است که آن اعتبارنامه‌ها در وهله اول چگونه به خطر افتادند.

هنوز پاسخ عمومیِ تأییدشده‌ای وجود ندارد که نشان دهد آیا فیشینگ، نفوذ به سرور، نشت نسخه پشتیبان یا چیز دیگری کلیدها را به دست مهاجم رسانده است یا نه. همچنین صدها میلیون NTX تازه ضرب‌شده هنوز باید تعیین تکلیف شود، همراه با این پرسش که آیا صرافی‌ها می‌توانند وجوه برچسب‌گذاری‌شده را فریز کنند یا آن عرضه اضافی somehow می‌تواند خنثی شود.

بلاکچین دقیقاً همان کاری را انجام داد که امضاهای معتبر به آن گفته بودند. شاید همین عجیب‌ترین بخش کل ماجرا باشد. FET خم شد. NTX شکست.

این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمه‌های خودکار ممکن است حاوی نادرستی‌هایی باشند، به‌ویژه در اصطلاحات حقوقی و قانونی.

برچسب‌ها در این داستان