تلگرام
رگولاتوری

استفاده از نقص شش‌بخشی موجب توقف پروتکل مایا و سرقت ۱.۴ میلیون دلاری بیت‌کوین شد

پروتکل مایا پس از نفوذ به شش آسیب‌پذیری نرم‌افزاری، حدود ۱.۷ میلیون دلار از دارایی‌ها را سرقت و سیستم خود را موقتاً تعطیل کرد که منجر به کاهش ارزش استخرهای نقدینگی شد.

دیکریپتهمین الان۲ دقیقه
استفاده از نقص شش‌بخشی موجب توقف پروتکل مایا و سرقت ۱.۴ میلیون دلاری بیت‌کوین شد

پروتکل مایا پس از آنکه مهاجمی از طریق بهره‌برداری از شش آسیب‌پذیری نرم‌افزاری، حدود ۱.۷ میلیون دلار شامل بیت‌کوین و دارایی‌های دیگر سرقت کرد، عملیات خود را متوقف نمود.

در اطلاعیه‌ای که تیم مایا ‎Protocol‎ در شبکه ‎X‎ منتشر کرد، مؤسس این پروژه، آلوکس‌میت، که با نام مستعار مایا شناخته می‌شود، اعلام کرد که شبکه به منظور کنترل خسارت موقتاً تعطیل شده است و قبل از از سرگیری تبادل‌ها، حفره‌های امنیتی برطرف خواهند شد.

شکست در امنیت فناوری

تیم مایا در گزارش پس از حادثه افزود که مهاجم با بهره‌برداری از شش آسیب‌پذیری، بادوام‌ترین تلفات را در شبکه به ثبت رسانده است. مهاجم با به‌طور مصنوعی افزایش ارزش یکی از استخرهای نقدینگی، که در نتیجه آن ۴۹.۴۵ میلیون ‎CACAO‎ در استخر تزریق شد، توانست کنترل بیش از ۹۹٪ این استخر را به دست آورد و در نهایت حدود ۴۸.۸۷ میلیون ‎CACAO‎، معادل حدود ۱.۶۵ میلیون دلار، برداشت کند.

بر اساس توضیحات تیم، حمله با استفاده از یک تراکنش واحد با پیام ۲۳بسته‌ای ‎MsgDeposit‎ صورت گرفت که منجر به شناسایی نادرست «دزدی» شد. مهاجم پس از بلوک کردن استخر، آن را با استفاده از یک سوبسید مجاز و بدون سقف، مقدار کم‌نقدینگی را افزایش داد و بلافاصله وارد آن شد و از آن برداشت کرد.

واکنش تیم و آینده پروژه

در حال حاضر، تیم مایا برآورد می‌کند که مهاجم مجموعاً حدود ۱.۶۵ میلیون دلار در قالب دارایی‌های رمزارزی به سرقت برده است، که شامل ۱.۳۶ میلیون دلار در خارج از زنجیره و حدود ۲۹۱ هزار دلار در داخل زنجیره می‌شود. تیم اعلام کرده است که نمی‌داند آیا هوش مصنوعی در این حملات نقش داشته است، اما اعتراف کرد که حفره‌های پیدا شده سالها بدون شناسایی باقی مانده‌اند و نیاز به بررسی‌های دقیق و سخت‌گیرانه‌تر دارد.

مایا آدرس بیت‌کوین مشکوک متهم را منتشر کرد که ۲۰.۸۳ ‎BTC‎ معادل حدود ۱.۳۴ میلیون دلار دریافت کرده است. تیم قصد دارد در صورت عدم بازگرداندن این دارایی‌ها، آنها را از طریق سرمایه‌گذاری در زنجیره ‎Aztec‎ و روش‌های دیگر پس بگیرد و به استخرهای آسیب‌دیده بازگرداند. این خبر در حالی منتشر می‌شود که در ماه‌های اخیر چندین حمله بزرگ در حوزه ‎DeFi‎ رخ داده است.

در آوریل، مهاجمان حدود ۲۹۲ میلیون دلار از پل‌های زنجیره‌ای ‎KelpDAO‎ را سرقت کردند و در ماه ژوئیه، فالوورهای اوتیوم با مبلغی حدود ۱۸ میلیون دلار در اثر نفوذ به کلید امضای اوراکل و دستکاری قیمت، ضرر دیدند. همچنین، در همان ماه، یک حمله به پل ‎USDC‎ پروژه ‎AFX‎ ‎Trade‎ حدود ۲۴ میلیون دلار خسارت وارد کرد.

این خبر چطور بود؟

مطالب مرتبط

بازگشت به صفحه‌ی اصلی