פגם בקוד של אסימון DIP, נכס שימושי חיוני של מערכת האקולוגית של Etherisc המערכת האקולוגית, אפשר לתוקף לשאוב בערך 111,098 דולר ב-USD Coin (USDC), כך חשפה חברת אבטחת הבלוקצ’יין Slowmist.
Slowmist: שורת קוד אחת חסרה רוקנה 111,000 דולר מטוקן DIP

נקודות עיקריות
העברה שרצה פעמיים
Slowmist סימנה את האירוע בהתראת מודיעין איומים, וקבעה את ההפסד על 111,097.6 USDC. החברה מסרה שפונקציית “_transfer()” של אסימון DIP הייתה חסרה הצהרת “return” בענף שמטפל בעסקאות שמנותבות דרך נתב Pancakeswap (רכיב שבו בורסות מבוזרות משתמשות כדי להחליף אסימונים מול מאגרי נזילות). הצוות הוסיף עוד:
“התוקף ניצל זאת בכך שקרא ל-`skim(router)` כדי להפעיל העברות DIP כפולות, ואז `sync()` כדי לקבוע את רזרבת ה-DIP לערך נמוך מאוד, תוך מניפולציה על מחיר ה-AMM כדי לרוקן את המאגר.”
למרות פירוט מקיף, Slowmist לא נקבה בשם התוקף ולא אמרה אם ניתן יהיה להשיב את הכספים שנגנבו בזמן הקרוב.
המכניקה של כל המהלך נראית די שגרתית, שכן בורסות מבוזרות כגון Pancakeswap נשענות על חוזי נתב אוטומטיים כדי להעביר אסימונים בין סוחרים למאגרי נזילות. אסימון יכול להוסיף לוגיקה מותאמת אישית לפונקציית ההעברה שלו, אך כאשר הלוגיקה הזו מטפלת בצורה שגויה באינטראקציות עם נתבים, נפתחת דלת לתשלומים חוזרים ולא מכוונים.
במקרה של DIP, היעדר ה-“return” גרם לכך שהקוד שהיה אמור לעצור לאחר העברה אחת המשיך וביצע פעם נוספת. כל עסקה שנגעה בנתב שילמה בפועל פעמיים, תוך דימום שקט של USDC מהמאגר.
הבאג לא נזקק להלוואת פלאש, טריק אורקל או מפתח שנגנב כדי לעבוד (רק פער בקוד של האסימון עצמו). אסימונים מודעי-נתב (router-aware) ואסימונים עם עמלה בעת העברה (fee-on-transfer) נפוצים בשרשראות המקושרות ל-Binance, שבהן פרויקטים לעיתים קרובות מצמידים התנהגות נוספת לתבניות אסימון סטנדרטיות. כל ענף נוסף הוא עוד מקום שבו טעות יכולה להסתתר, והחלפות אוטומטיות יכולות להפעיל את הטעות הזו אלפי פעמים לפני שמישהו שם לב.
חלק מ-2026 יקרה עבור DeFi
ההפסד ב-DIP קטן לעומת פריצות הכותרת של השנה, אך הוא משתלב בקצב קבוע של כשלי קוד. מאגר הפריצות הפומבי של Slowmist לבדו רשם יותר מ-2,150 תקריות וכ-37.8 מיליארד דולר בהפסדים מצטברים. בימים האחרונים, העוקב תיעד הפסד של 105,000 דולר ב-Thetanuts Finance וניצול של 2.1 מיליון דולר ב-Aztec Connect.
באופן ספציפי יותר, ניתן לראות שבאגים בחוזים חכמים הניעו חלק גדול מהנזק השנה, כאשר פרוטוקולי DeFi איבדו יותר מ-מיליארד דולר לפריצות ולניצולים (נכון לחודש שעבר). Slowmist עצמה עקבה אחר ריקון Aztec Connect עד לחוזה שהוצא משימוש וקשרה גניבה של 174,570 דולר ב-Grok-Bankr לסוכן בינה מלאכותית (AI) שנלכד לאשר העברה.
לבסוף, Bitcoin.com News דיווח מוקדם יותר השנה כי Zetachain עצרה את ה-mainnet שלה לאחר ש-Slowmist זיהתה היעדר בקרת גישה בחוזה GatewayZEVM שלה, מקרה נוסף שבו פער לוגי יחיד העניק לתוקפים הזדמנות.
ללא התאוששות מאושרת וכאשר התוקף עדיין לא זוהה, פרשת DIP מחזקת לקח חוזר שלפיו שורה חסרה אחת יכולה להספיק כדי לרוקן מאגר, וביקורות עצמאיות נשארות קו ההגנה המרכזי ככל שהפסדי DeFi מטפסים.
מאמר זה תורגם מאנגלית באמצעות בינה מלאכותית. הגרסה המקורית באנגלית היא המקור הקובע; תרגומים אוטומטיים עשויים להכיל אי-דיוקים, במיוחד במונחים משפטיים ורגולטוריים.















