مطالب این بخش از سایر خبرگزاری‌ها جمع‌آوری شده است و صرفا جهت افزایش آگاهی شما قرار گرفته است و لزوما به معنای تایید آن توسط چنج‌کن نیست.

یک اشتباه کدنویسی ۷.۸ میلیون دلار هزینه داشت؛ هک کیف پول اتریومی

یک نقص ساده در منطق مجوزدهی یک قرارداد هوشمند باعث شد که مهاجمی حدود ۲,۹۰۰ توکن rsETH به ارزش تقریبی ۷.۸ میلیون دلار را از یک کیف پول Gnosis Safe روی شبکه اتریوم، خارج کند. شرکت‌های امنیتی تأکید کرده‌اند که مشکل از قراردادهای اصلی Safe نبوده و به یک قرارداد کمکی برمی‌گردد که مالک کیف پول به آن اجازه جابه‌جایی دارایی‌ها را داده بود.

ضعف در بررسی مجوز، راه حمله را باز کرد

این قرارداد کمکی برای خودکارسازی معاملات استفاده می‌شد و باید بررسی می‌کرد که فراخوان‌کننده مجوز لازم را دارد. اما طبق بررسی BlockSec و SlowMist، منطق احراز مجوز به ‌گونه‌ای نوشته شده بود که در یک حالت خاص تقریباً هر کاربری می‌توانست تأیید شود.
مهاجم سپس حدود ۲,۹۰۰ rsETH را وارد یک استخر معاملاتی تازه‌ساخته‌شده کرد که در مقابل آن توکنی بی‌ارزش قرار داشت و در عمل دارایی ارزشمند کیف پول را با چیزی بدون ارزش جایگزین کرد.

Ramzarz

یک ربات از حمله جلو زد!

نکته جالب این است که یک ربات خودکار با نام yoink تراکنش مهاجم را Front-run کرد و با پرداخت حدود ۴۷ هزار دلار برای اولویت تراکنش، بخش عمده دارایی را قبل از مهاجم اصلی تصاحب کرد. این ربات حدود ۲,۸۸۲ rsETH را به آدرس دیگری منتقل کرد.
شرکت AstraSec و دیگر شرکت‌های امنیتی علت اصلی حادثه را «بررسی معیوب مجوز در قرارداد Multicall» دانسته‌اند. Kelp DAO، صادرکننده rsETH، نیز اعلام کرده که قراردادهای اصلی این پروژه امن هستند و آدرس مشکوک دریافت‌کننده rsETH را موقتاً برای ۲۴ ساعت متوقف کرده است.