هک ۵۸ میلیون دلاری Radiant Capital: درس گرانقیمت برای DeFi
Radiant Capital بازارهای وامدهی اتریوم خود را پس از هکی که حدود ۵۸ میلیون دلار دارایی دیجیتال به سرقت برد، از سر گرفته است. در تاریخ ۱ نوامبر، این پروتکل وامدهی اعلام کرد که بهبودهایی در چارچوب خود اعمال کرده است. این بهبودها شامل انتقال مالکیت به یک قرارداد تایملاک است.
تیم Radiant Capital اعلام کرد که این تغییر، یک دوره انتظار ۷۲ ساعته اجباری برای هرگونه تنظیمات ایجاد میکند و امنیت Radiant را تقویت میکند. همچنین، تیم یک نقش مدیریت اضطراری با استفاده از ساختار چندامضایی پیادهسازی کرده است. این نقش وظیفه دارد که در صورت لزوم، بازارهای وامدهی پروتکل را متوقف یا فعال کند.
علاوه بر این، سازمان خودگردان غیرمتمرکز (DAO) این پروتکل نیز امنیت چندامضایی خود را افزایش داده و تعداد امضاهای مورد نیاز را به هفت کاهش داده و آستانه امضا را به چهار از هفت تنظیم کرده است. کیفپولهای چندامضایی امنیت را با نیاز به چندین امضا برای اجرای تراکنشهای کریپتو افزایش میدهند و خطر نقطه شکست واحد را که با داشتن تنها یک کلید خصوصی وجود دارد، از بین میبرند.
جزئیات حمله و اقدامات امنیتی
این بهبودهای امنیتی پس از یک سوءاستفاده که منجر به از دست رفتن بیش از ۵۰ میلیون دلار دارایی دیجیتال شد، انجام شده است. در تاریخ ۱۶ اکتبر، Radiant Capital بازارهای وامدهی خود را پس از یک نقض امنیتی در BNB Chain و Arbitrum متوقف کرد. یک مهاجم کنترل کلیدهای خصوصی چند امضاکننده و قراردادهای هوشمند را به دست آورد و توانست بیش از ۵۰ میلیون دلار دارایی از پروتکل خارج کند.
در تاریخ ۱۸ اکتبر، Radiant Capital در گزارشی تایید کرد که مهاجمان دستگاههای حداقل سه نفر از توسعهدهندگان اصلی را با تزریق بدافزار آلوده کردهاند. این بدافزار به گونهای بود که در جلوی کیفپولها دادههای تراکنشهای قانونی نمایش داده میشد، در حالی که تراکنشهای مخرب در پسزمینه امضا و اجرا میشدند.
واکنشها و توصیههای امنیتی
پاتریک کالینز، کارشناس امنیتی، این حادثه را به عنوان یک "درس ۵۰ میلیون دلاری" توصیف کرد که فضای مالی غیرمتمرکز (DeFi) باید به خاطر بسپارد. کالینز گفت که یک شکاف آموزشی یا ابزاری در تأیید تراکنشها با استفاده از کیفپولهای سختافزاری وجود دارد.
در همین حال، هکر Radiant Capital حدود ۵۲ میلیون دلار از وجوه سرقت شده را منتقل کرده است. در تاریخ ۲۴ اکتبر، شرکت امنیت بلاکچین PeckShield اعلام کرد که مهاجم تقریباً تمام وجوه سرقت شده را منتقل کرده است.
حملات فیشینگ و اهمیت امنیت در کریپتو
حملات فیشینگ در دنیای کریپتو تاکنون منجر به از دست رفتن میلیونها دلار دارایی دیجیتال شده است. در تاریخ ۲۱ آگوست، یک حمله فیشینگ کریپتو منجر به از دست رفتن ۵۵ میلیون دلار استیبلکوین شد، پس از اینکه یک نهنگ به اشتباه تراکنشی را امضا کرد که مالکیت وجوه را به مهاجمان منتقل کرد.
به دلیل چنین حوادثی، شرکت کیفپول سختافزاری Ledger معتقد است که نیاز به ترویج امضای شفاف در فضای کریپتو وجود دارد. پاسکال گوتیه، مدیرعامل Ledger، قبلاً در مصاحبهای با Cointelegraph گفته بود که صنعت باید از امضای کور دور شود و آنها با چندین نهاد برای آموزش جامعه در زمینه امضای شفاف همکاری کردهاند.