تاکو اعلام کرد مکانیزم تأیید وضعیت زنجیرهاش مورد نفوذ قرار گرفته است و از کاربران خواست تمام وجوه را از تمام پلهای شبکه برداشت کنند. بر اساس برآوردهای BlockSec Phalcon، خسارتها بیش از ۱.۷ میلیون دلار تخمین زده میشود و حمله به یک کلید امضای نشتیافته در enclave رایکو SGX مربوط است. این نفوذ سوالاتی درباره امنیت زیرساختهای تأیید اثبات پروتکل مطرح کرده است.
تیم توسعهدهنده شبکه تاکو پس از تأیید نفوذ، از کاربران خواست فوراً وجوه خود را از تمامی پلهای مستقر بر روی لایه-دوم اتریوم برداشت کنند. در اطلاعیه امنیتی منتشر شده، تیم اعلام کرد فرضیات امنیتی زیرساختهای پلها دیگر قابل اعتماد نیست و در حال همکاری با شورای امنیت و شرکای اکوسیستم برای مهار حادثه، توقف سیستمهای آسیبپذیر و پیگیری پاسخهای فنی و حقوقی است.
تاکو یک شبکه لایه-دوم اتریوم است که از رولآپهای بدون دانش (zero-knowledge rollups) برای بهبود کارایی در تراکنشها استفاده میکند و همزمان با اتریوم سازگار است. این شبکه توسط دانیل ونگ، مدیرعامل پیشین Loopring، تأسیس شده و در مه ۲۰۲۴ راهاندازی شده است تا به عنوان حافظه دادههای اختصاصی برای مقیاسپذیری اتریوم عمل کند.
تاکو علیرغم عدم افشای جزئیات علت نفوذ و برآورد ضررها، بر اساس تحلیل اولیه شرکت امنیت بلاکچین BlockSec Phalcon، حمله نتیجه داد و بیش از ۱.۷ میلیون دلار ضرر داشت. این شرکت گفت علت احتمالی، نشت کلید امضای enclave رایکو SGX است که به طور عمومی در گیتهاب قابل دسترسی بود.
“با توجه به اینکه کلید امضای enclave عمومی شده بود، مدل اعتماد به اثباتکننده SGX ممکن است شکسته باشد،” نوشته این شرکت در شبکه X. “کلید نشتیافته ممکن است به مهاجم اجازه داده باشد تا نودهای SGX تحت کنترل مهاجم را ثبت کند، از طریق SgxVerifier.registerInstance.”
بر اساس تحلیل BlockSec، مهاجمان ممکن است از نودهای تأییدکننده مخدوش شده برای تولید اثباتهای جعلی استفاده کرده باشند که توسط قراردادهای تأیید تاکو پذیرفته شده است. سپس، مهاجم پیام پل جعلی را ثبت کرده و فرآیند آزادسازی داراییهای مبتنی بر اتریوم را فعال کرده است.
این نفوذ در پی چندین حمله بزرگ در حوزه رمزارز رخ داده است. در آوریل، مهاجمان ۲۹۲ میلیون دلار از پل چند زنجیرهای KelpDAO سرقت کردند که بعدها به گروه لزاریوس کره شمالی نسبت داده شد. در اواسط ماه مه، پروژه Echo Protocol اعلام کرد که در یک نفوذ، ۷۷ میلیون دلار eBTC غیرمجاز صادر شده است، هرچند ضررهای واقعی برآورد شده حدود ۸۱۶ هزار دلار است. اوایل این ماه، صرافی Raydium مستقر در سولانا حدود ۱.۳۴ میلیون دلار خسارت دید پس از آنکه مهاجمان از استخرهای نقدینگی منقضی شده سوءاستفاده کردند.
در مجموع، پروتکلهای دیفای در پنج ماه اول سال بیش از ۸۴۰ میلیون دلار ضرر دیدند.




