سوء استفاده از استخرهای نقدینگی Clipper DEX به ارزش ۴۵۰ هزار دلار
یک صرافی غیرمتمرکز به نام Clipper پس از آنکه یک مهاجم از دو استخر نقدینگی این پروتکل در بلاکچینهای Optimism و Base سوء استفاده کرد، حدود ۴۵۰ هزار دلار ضرر کرد. در ساعت ۴ صبح به وقت هماهنگ جهانی (UTC) در ۱ دسامبر، یک مهاجم با دستکاری تابع برداشت Clipper و استفاده از قابلیت پردازش تراکنشهای مبادله و برداشت به صورت بستهبندیشده، این حمله را انجام داد. این پروتکل در اولین گزارش پس از حادثه خود این موضوع را اعلام کرد.
وجوه از دست رفته از استخرهای نقدینگی در Optimism و Base حدود ۶٪ از کل ارزش قفل شده در این پلتفرم را تشکیل میداد که باعث شد Clipper مبادلات و سپردهگذاریها را در تمام بلاکچینها متوقف کند و امکان برداشت به صورت یک توکن را غیرفعال کند. Clipper DEX نوشت: «برداشتها همچنان در دسترس هستند زیرا Clipper غیرامانی است و هرگز نمیتواند مانع از برداشت شما شود. با این حال، هرگونه برداشت باید به صورت ترکیبی از تمام داراییهای موجود در استخر باشد.»
یک بررسی اولیه از Chaofan Shou، یکی از بنیانگذاران شرکت امنیتی Fuzzland، نشان داد که این سوء استفاده ناشی از نشت کلید خصوصی بوده که به مهاجم اجازه میداد درخواستهای سپردهگذاری و برداشت را امضا کند و وجوه را استخراج کند. با این حال، Clipper این ادعاها را رد کرده و تأکید کرده که معماری امنیتی آن به گونهای طراحی شده که از چنین آسیبپذیریهایی جلوگیری کند.
در همین حال، Clipper به جامعه خود اطمینان داد که تمام وجوه باقیمانده امن هستند و قول داد که به طور منظم بهروزرسانیهایی را در حین ادامه تحقیقات خود ارائه دهد. این تیم همچنین به طور فعال در حال ردیابی داراییهای سرقت شده است و از مهاجم دعوت کرده تا وارد گفتگو شود.
این سوء استفاده از Clipper کمی بیش از یک ماه پس از آن رخ میدهد که Radiant Capital مبتنی بر LayerZero در ۱۸ اکتبر بیش از ۵۰ میلیون دلار از دست داد. هکرها توانستند سیستمهای سه نفر از توسعهدهندگان اصلی این پروتکل را آلوده کنند و پس از به دست گرفتن کنترل کلیدهای خصوصی و قراردادهای هوشمند، از پروتکل وامدهی سوء استفاده کنند. اخیراً، پروتکل Thala پس از آنکه یک بهروزرسانی در قراردادهای فارمینگ آن یک آسیبپذیری ایجاد کرد، ۲۵.۵ میلیون دلار از دست داد.
به گفته شرکت امنیت بلاکچین PeckShield، حدود ۸۸.۴ میلیون دلار در اکتبر به دلیل هکهای کریپتو از دست رفته است که مجموع زیانهای درون زنجیرهای را به ۱۸۱ میلیون دلار رسانده است. یک گزارش اخیر از Immunefi نشان داد که حملات در نوامبر بیشتر بر DeFi متمرکز بوده تا پلتفرمهای مالی متمرکز، در حالی که مجموع زیانهای کریپتو در سال ۲۰۲۴ تا نوامبر نسبت به مدت مشابه سال گذشته ۱۵٪ کاهش داشته است.