ارزش بازار: ۲.۱۸۵ تریلیون دلار
قیمت تتر: ۱۹۳,۴۰۹ تومان

آستیوم علت هک ۲۳.۷۵ میلیون دلاری را فاش کرد؛ حمله از اوراکل‌ها آغاز شد

آستیوم علت هک ۲۳.۷۵ میلیون دلاری را فاش کرد؛ حمله از اوراکل‌ها آغاز شد
ارزدیجیتال را در جستجوی گوگل ترجیح می‌دهید؟
ترجیح ارزدیجیتال در گوگل

پروتکل معاملاتی آستیوم (Ostium) پس از پایان تحقیقات خود اعلام کرد که حمله اخیر به این پلتفرم، ناشی از نقص در قراردادهای هوشمند نبوده، بلکه از طریق نفوذ به زیرساخت‌های خارج از زنجیره انجام شده است. این حمله در نهایت به خروج ۲۳.۷۵ میلیون دلار استیبل‌ کوین USDC از مخزن نقدینگی عمومی پروتکل منجر شد.

پراپکو | ترید با سرمایه بیشتر
پراپکو | ترید با سرمایه بیشتر
با ۱۰ دلار، ۱۰۰۰ دلار اعتبار معاملاتی دریافت کن
ثبت‌نام و کد تخفیف

طبق گزارش نهایی آستیوم، مهاجم پس از دسترسی غیرمجاز به زیرساخت‌های خارج از زنجیره، گزارش‌های جعلی قیمت بیت‌ کوین به دلار را از طریق زیرساخت اوراکل وارد سیستم کرد. این قیمت‌های دستکاری‌شده باعث شدند معاملات مهاجم به‌طور مصنوعی سودده به نظر برسند و زیان آن‌ها مستقیماً به مخزن نقدینگی OLP منتقل شود. آستیوم تأکید کرد که در جریان این حمله هیچ آسیب‌پذیری در منطق قراردادهای هوشمند یا سیستم‌های چندامضایی حاکمیتی شناسایی نشده است.

جزئیات تحقیقات نشان می‌دهد مهاجم ابتدا مسیر حمله را با یک موقعیت آزمایشی ۱۰۰ دلاری بررسی کرد؛ معامله‌ای که حدود ۸۹۷.۸ دلار سود مصنوعی ایجاد کرد. پس از موفقیت این آزمایش، مهاجم در مرحله اصلی حدود ۱۱.۹ میلیون USDC را به یک کیف پول منتقل کرد و سپس با اجرای شش چرخه مستقل دیگر، مجموع خسارت را به ۲۳.۷۵ میلیون دلار رساند.

تیم آستیوم اعلام کرد کلیدهای مدیریتی و ساختار حاکمیتی پروتکل تحت تأثیر قرار نگرفته‌اند. همچنین وثیقه معامله‌گران در تمام مدت حمله ایمن باقی ماند، زیرا سرمایه کاربران در قراردادهای معاملاتی نگهداری می‌شد و از مخزن نقدینگی آسیب‌دیده جدا بود.

نقش زیرساخت اوراکل در حمله

شرکت امنیت بلاک‌چین بلاک‌اید (Blockaid) پیش‌تر اعلام کرده بود که احتمالاً کلید خصوصی یکی از امضاکنندگان اوراکل به خطر افتاده است. این اتفاق به مهاجم اجازه داد گزارش‌های قیمت دستکاری‌شده را از طریق یک مسیر ثبت‌شده و معتبر وارد سیستم کند و فرآیند معمول تأیید قیمت را دور بزند.

بررسی‌های آستیوم نیز با این سناریو هم‌خوانی دارد. مهاجم با ارسال گزارش‌های قیمت مطلوب و باز و بسته‌کردن پیاپی موقعیت‌ها، سودهای مصنوعی ایجاد کرد؛ درحالی‌که زیان معاملات به مخزن نقدینگی عمومی منتقل می‌شد. این حمله بار دیگر نشان داد که حتی در صورت ایمن‌بودن قراردادهای هوشمند، زیرساخت‌های جانبی مانند اوراکل‌ها و سرویس‌های خارج از زنجیره همچنان می‌توانند به نقطه ضعف پروتکل‌های دیفای تبدیل شوند.

بازگشت فعالیت و طرح جبران خسارت

آستیوم اعلام کرد سیستم‌های نظارتی خودکار، فعالیت غیرعادی را شناسایی کردند و پیش از انجام برداشت‌های بیشتر، معاملات پلتفرم متوقف شد. این پروتکل سپس به یک محیط عملیاتی جدید با کنترل‌های امنیتی به‌روزرسانی‌شده منتقل شد و معاملات از ۲۳ جولای از سر گرفته شد.

تیم توسعه‌دهنده همچنین در حال نهایی‌کردن یک طرح بازیابی جداگانه برای تأمین‌کنندگان نقدینگی است که دارایی‌هایشان در این حمله آسیب دیده است. جزئیات این طرح قرار است در اطلاعیه‌ای مستقل منتشر شود.

این حمله تنها چند هفته پس از گسترش همکاری آستیوم با نزدک رخ داد. این همکاری که در ماه مه اعلام شده بود، با هدف استفاده از داده‌های بازار نزدک برای پشتیبانی از محصولات پرپچوال سهام در پلتفرم آستیوم شکل گرفت.

آستیوم پیش از این حمله حدود ۲۷.۸ میلیون دلار سرمایه از شرکت‌هایی مانند جنرال کاتالیست (General Catalyst)، جامپ کریپتو (Jump Crypto)، کوین‌بیس ونچرز (Coinbase Ventures)، وینترمیوت (Wintermute) و GSR جذب کرده بود.

دسترسی سریع به تازه ترین اخبار کریپتو
با نصب افزونه ارزدیجیتال
دانلود
ملیحه حسینی
 مشاهده منبع خبر
Crypto.News
نظرات کاربران
۲۰۰/۰
توجه

لطفا در صورت مشاهده دیدگاه‌های حاوی توهین و فحاشی یا خلاف عرف جامعه با گزارش سریع آن‌ها، به ما در حفظ سلامت بستر ارتباطی کاربران کمک کنید.