در روز هشتم ژوئن ۲۰۲۴، شرکت یوگا لبز (Yuga Labs) که پشت پروژههای شناختهشدهای همچون باشگاه قایق تفریحی میمون خسته (Bored Ape Yacht Club) و کریپتوپانکس (CryptoPunks) قرار دارد، توانست با یک عملیات مخفیانه سفیدکلاهانه بیش از ۶۸ توکن غیرمثلی (NFT) ارزشمند به ارزش بیش از ۵۰۰,۰۰۰ دلار را از یک حمله سایبری پیچیده که Flooring Protocol را هدف قرار داده بود، نجات دهد. این اقدام، نوعی ابتکار جسورانه و بیسابقه در اکوسیستم NFT و دیفای بود که با استفاده از سرمایه خود کمپانی و پیشدستی نسبت به دیگر هکرها انجام شد تا دروازههای این پروتکل آسیبپذیر بسته شود و از ریزش بیشتر داراییهای گرانبها جلوگیری گردد.
هاجری پیچیده در پروتکل Flooring پدید آمد که به مهاجم این امکان را میداد یک مقدار ناچیز از اتر بستهبندیشده (WETH) را به توازن نامحدود «fpToken» تبدیل کند و از این طریق منابع مالی موجود در استخرهای نقدینگی را خالی کند. سپس یک بازیگر فرصتطلب دیگر توانست توکنهای خالی شده پروتکل را گرفته و آنها را به توکنهای NFT اساسی مبادله کند. این سلسله حملات با اینکه تکنیکی پیچیده داشت، ضعف فنی عمیقی را در ساختار ثبت مالکیت در Flooring Protocol نشان داد که به آن “مالکیت شبحی” گفته میشود.
تیم بلاکچین یوگا لبز با هدایت 0xQuit در واکنش به این کیفرخواست، پس از رصد مسیر حمله اول و کشف یک نقص وسیعتر که امکان نفوذ و تخریب گستردهتر NFTهای موجود در استخرهای پروتکل را میداد، فوراً اقدام به یک عملیات اضطراری سفیدکلاه کرده و از تمام داراییهای در خطر حفاظت نمودند. شمار توکنهای نجاتیافته شامل ۲۹ Bored Ape Yacht Club، ۴ Mutant Ape، ۱ Bored Ape Kennel Club، ۲ CryptoPunks، ۱ Azuki، ۲ Elementals، ۲۶ Captains، ۱ Moonbird و ۲ Doodles بود که همگی پس از رفع نهایی و تایید فنی به صاحبان اصلیشان بازگردانده خواهند شد.
این عملیات با کمک دفتر معاملاتی خارج از صرافی این کمپانی یعنی GrailsOTC تأمین مالی شد؛ سرمایهای که مدیرعامل مایکل فیگ (Michael Figge) به صورت پنهانی به آنها دستور داده بود تا برای خارج کردن داراییهای در معرض خطر وارد میدان شوند. این حرکت نشاندهنده مسئولیتپذیری قابل توجهی در میان شرکتهای پیشرو حوزه NFT است که متداول نیست، چراکه معمولاً چنین خطراتی با اتکا به وثیقههای بیمهای یا سکوت در برابر اشتباهات ادامه مییابند.
معمار پروتکل Flooring یعنی @0xFreeLunch نیز در تایید این رخداد اذعان داشت که آسیبپذیری ناشی از طراحی کد بهینهسازی مصرف گس در سطح بیت بوده، تکنیکی که در آن چندین مقدار در یک فضای ذخیرهسازی مشترک فشرده میشوند. اگرچه چندین بازبینی امنیتی انجام شده بود، اما این مشکل شناسایی نشده مانده بود. این موضوع هشدار مهمی برای سایر پروژههاست که خطرات بهینهسازیهای سطح پایین، به ویژه در قراردادهای هوشمند با مالکیت توکنهای منحصر به فرد را دست کم نگیریند. پوشش نجات کارکنان سفیدپوست ۵۰۰ هزار دلار در توکنهای غیرقابل تعویض پس از exploit زمینخورده
با توجه به اینکه Flooring Protocol از سپتامبر ۲۰۲۵ در حال تعطیلی سرویسهای اصلی خود برای کاربران عادی بوده و صاحبان توکنهای FPv2 را به بازخرید داراییها ترغیب کرده بود، همچنان قراردادهای هوشمندش در فضای دیفای فعال باقیمانده و این نوع از باقیماندن زیرساختهای قدیمی، هدف مناسبی برای حملات پیشرفته است. 0xQuit کاربران را به خودداری از واریز NFTهای جدید به این پروتکل فراخوانده تا زمانی که آپدیت امنیتی به طور کامل تأیید شود.
قیمتهای بازار برای برخی از این توکنهای مهم، مانند CryptoPunks که در حال حاضر قیمتی حدود ۳۲.۷ اتر یا حدود ۵۴,۶۱۲ دلار برای هر توکن دارد و همچنین BAYC که قیمتی معادل ۹.۱۶ اتر دارد، اهمیت و ارزش وجوه در خطر را پررنگتر میکند. این واقعه به عنوان یک نقطه عطف در تاریخ امنیت DeFi و NFT شناخته میشود که در آن یک شرکت شناختهشده برای نجات داراییهای کاربران دیگر، حتی بدون درخواست انجام وظیفه میکند.
این اقدام یوگا لبز و واکنش مناسب به یک حمله فعال، از منظر کارشناسان امنیت بلاکچین بهعنوان یک الگوی نوظهور مسئولیت اجتماعی شرکتهای حوزه داراییهای دیجیتال تلقی میشود. بسیاری از تحلیلگران و فعالان این عرصه معتقدند که هنوز قراردادهای قدیمی از دیفای و NFTها دارای خطرات مشابهی هستند که ممکن است به زودی از سوی هکرها به خطر بیفتند. در نهایت، این رویداد نمایانگر اهمیت حفظ و مراقبت همیشگی و بهروزرسانی امنیتی پروژههای دیفای و NFT است که پایداری و اعتماد کاربران به این شبکهها را تضمین میکند.




