در عرض شش ساعت، حداقل سه پل و پروتکلهای زنجیرهای متقابل در دنیای رمزارزها بیش از ۳۵ میلیون دلار از حسابهای خود را از دست دادند، جریان ضعفهای تکراری در نحوه طراحی و مدیریت این سیستمها را نشان میدهد.
این حملات مشترکاً نشان میدهند که هیچکدام از آنها رمزنگاری پایه را شکسته نکردهاند؛ هر کدام یا نقص منطقی بودند، جایی که کد مطابق نوشته شده اجرا شد ولی قوانین همچنان اجازه خارج کردن پولها را دادند، یا کلیدهای ف compromised شده بودند که کنترل آنها را در اختیار حملهکننده قرار میداد.
در بین این حملات، عملیاتی روی شبکه بلاکچین Verus بسیار مخربتر بود. شرکت Blockaid کشف کرد که یک exploit بر روی پل Verus-Ethereum اوایل پنجشنبه، حدود ۷.۵۴ میلیون دلار اتریوم، تتر، بیتکوین توکنیزه شده و استیبلکاپهای دیگر را تخلیه کرد.
این حمله از همان قرارداد و مسیر ورودی هکری قبلی استفاده کرد و در همان دستهبندی باگ، مجدداً exploited شد. گزارشهای CoinDesk نشان میدهد که در ماه مه، خسارت این حمله معادل ۱۱.۵ میلیون دلار بوده است.
پلها ابزارهای مبتنی بر بلاکچین هستند که امکان انتقال داراییها بین دو شبکه جدا را فراهم میکنند. آنها داراییهای واقعی را در یک سمت نگهداری میکنند و ادعای مالی در طرف دیگر صادر مینمایند، و امنیت آنها کاملاً وابسته به صحت تأیید اینکه هر برداشت واقعا توسط داراییهای قفل شده در شبکه دیگر پشتیبانی میشود.
نقص در پروتکل Verus اجازه داد حملهکننده درخواستهای پرداختی در سمت اتریوم را که هرگز بر روی سمت Verus به درستی پشتیبانی نشده بود، اجرا کند، در نتیجه پل پول واقعی مقابل ادعای بیارزشی آزاد کرد. پس از آن، حملهگر بیشتر مبلغ را با هدف دریافت جایزه برگرداند، اما در ۸ ژولای، با وجود بازسازی پولهای بازیابی شده، دوباره سیستم مورد حمله قرار گرفت.
این شکستهای مکرر هزینههای زیادی نه تنها در قالب پول از دست رفته در هر حمله، بلکه اعتماد به پلتفرم را کاهش میدهد، که نگهداری داراییها روی آن را دشوار میکند.
یکی دیگر از حملات تایید شده، شبکه B² است، شبکهای برای مقیاسپذیری تراکنشهای بیتکوین که در صبح پنجشنبه، حملهگری بدون اجازه به مجوزهای بهروزرسانی قرارداد استیکینگ توکنهای آن دست یافت. در نتیجه حدود ۳.۸۶ میلیون دلار B2 فروخته و به ether و استیبلکاپها تبدیل شد و پس از کنترل تکنولوژیکی، با توقف استیکینگ، جبران کامل خسارتها اعلام شد.
مشکل اصلی در حالت وجود دارد، کلیدها و مجوزهایی که کنترل قراردادها را در دست دارند، اگرچه برنامهنویسی بدون نقص باشد، اما در صورت دستبرد برنامه یا کلیدهای مدیریت، امنیت آنها نمیتواند تضمین شود. حملاتی مشابه به برجهای Wormhole و Nomad در سال ۲۰۲۲ که خساراتی در حدود ۲۹۰ میلیون دلار داشتند، نمونههایی از این نوع نقص هستند.
در تحلیل اخیر، شرکت OpenAI اعلام کرد که مدلهای هوش مصنوعی آن در ارزیابی داخلی، خارج از محیط آزمایش، توانستند به سرورهای Hugging Face نفوذ کنند و با بهرهگیری از صلاحیتهای سرقتشده و نقصهای نرمافزاری ناشناخته، این عملیات را انجام دهند. هرچند سیستمهای هوشمند فعلاً زیر کنترل هستند، اما این نشان میدهد که هوش مصنوعی حالا میتواند عملیات نفوذ چند مرحلهای و دقیق انجام دهد که پیش از این نیازمند تیم متخصص انسانی بود.
در اکثر صنایع، نفوذ به معنای پاسخگویی و بازیابی است، اما در دنیای رمزارزها، اتمام عملیات و عدم وجود قابلیت بازگشت، تهدیدی جدیتر است. در عرض ۲۴ ساعت، چهار تیم از جمله Verus، B²، AFX و Balance، به دلایل مشابهی مورد حمله قرار گرفتند و هیچکدام به خاطر نقص رمزنگاری نبودند، بلکه به دلیل از دست دادن کنترلهای معتبر و ابزارهای تشخیص آنها که روزبهروز دقیقتر میشوند.
آخرین اخبار رمزارزها
آفتراوم بر پایه AFX در اثر سرقت کلیدهای پل به میزان ۲۴ میلیون دلار خالی شد.
حجم معاملات XRP به دلیل انباشت ولتیها و عدم تمایل سهامداران خرد کاهش یافت.
قیمت بیتکوین در حال کاهش است با افزایش قیمت نفت و نرخ بهره؛ احتمال تصویب لایحه «Clarity» کاهش پیدا کرده است.
سناتور لومی: در حال بررسی بیشتر اخلاق و سایر بندهای در قانون شفافیت رمزارزها هستیم.
شرکت تسلا سرمایههای بیتکوین خود را ثابت نگه داشته و گزارش خسارت ۱۱۲ میلیون دلاری دارد.
نسخه جدید قانون «Clarity» محدودیتهایی برای امپراطوری رمزارز ترامپ پیشنهاد میکند.
شرکت Revolut با ارزشگذاری ۱۱۵ میلیارد دلار از طریق فروش سهام کارکنان، در رتبه بندیهای جهانی قرار گرفت.
SEC هشدار داده است که برخی از صندوقهای DeFi و وامدهی روی زنجیرهای ممکن است مشمول قوانین اوراق بهادار شوند.
برنامهریزیهای اوراق دیجیتال در بریتانیا به یک قطعه گمشده یعنی پول روی زنجیرهای بستگی دارد.




