پیشنهاد جایزه سفیدکلاه
پروتکل Cetus، بزرگترین صرافی غیرمتمرکز در بلاکچین Sui، به هکری که در تاریخ ۲۲ مه یک اکسپلویت عظیم به ارزش ۲۲۳ میلیون دلار انجام داده بود، جایزهای ۶ میلیون دلاری پیشنهاد میدهد.
در بیانیه پیگیری ۲۲ مه که همراه با پیامی در زنجیره ارسال شد، تیم Cetus تأیید کرد که کیفپول اتریوم مهاجم را شناسایی کردهاند و توافقی بهعنوان «تسویهحساب کلاهسفید» برای بازیابی وجوه کاربران پیشنهاد دادند.
جزئیات توافق
از هکر خواسته شده است که ۲۰,۹۲۰ واحد ETH و تمام داراییهای مسدودشده در Sui (SUI) را بازگرداند و در ازای آن اجازه دهد ۲,۳۲۴ واحد ETH به ارزش تقریبی ۶ میلیون دلار را نگه دارد و از پیگرد قانونی معاف شود.
Cetus اعلام کرد این پیشنهاد محدودبهزمان است و اگر وجوه از بلاکچین خارج یا مخلوط شوند، این توافق لغو خواهد شد.
هماهنگی و واکنشها
تیم در هماهنگی با نیروهای اجرای قانون، متخصصان جرایم سایبری، بنیاد Sui و نهادهای نظارتی مانند FinCEN و وزارت دفاع ایالات متحده است. شرکت امنیت سایبری Inca Digital هدایت مذاکرات را بر عهده دارد.
نحوه اکسپلویت
این نقص از یک آسیبپذیری در مکانیزم قیمتگذاری Cetus سوءاستفاده کرد و بر استخرهای بازارساز نقدینگی متمرکز آن تأثیر گذاشت. مهاجم از توکنهای جعلی یا کمارزش با متادیتای دستکاریشده (spoof tokens) استفاده کرد تا مقادیر ناچیزی از نقدینگی را به استخرهای معاملاتی تزریق کند.
بهدلیل اختلال در حسابداری داخلی این استخرها، هکر توانست مقادیر قابلتوجهی از توکنهای باارزش مانند SUI و USD Coin (USDC) را با نرخهای تبادل نادرست برداشت کند. مهاجم با زمانبندی دقیق این واریزها، به همراه استفاده از معاملات سریع (flash swaps) پیچیده و دستکاری قیمت، سیستم را فریب داد تا فرض کند استخرها متعادل هستند.
پیامدها
در نتیجه، آنها توانستند داراییهای واقعی قابلتوجهی را بدون تأمین ارزش معادل خارج کنند. پس از برداشت اولیه ۱۱ میلیون دلار از استخر SUI/USDC، مهاجم سریعاً حمله را تشدید کرد، بیش از ۶۰ میلیون دلار از وجوه سرقتشده را به اتریوم منتقل و بیش از ۲۱,۹۰۰ واحد ETH خریداری کرد. در حال حاضر میلیونها واحد SUI، ETH و استیبلکوین در کیفپولهای خود دارند.
اکوسیستم Sui بهشدت آسیب دید: توکنهای کوچکتر مانند AXOL، HIPPO و SQUIRT تقریباً تمام ارزش خود را از دست دادند، توکن SUI تا ۱۵ درصد کاهش یافت و توکن CETUS بین ۲۰ تا ۳۳ درصد سقوط کرد. حجم معاملات افزایش چشمگیری داشت چون کاربران برای برداشت وجوه اقدام کردند. پس از حمله، Cetus قراردادهای هوشمند خود را متوقف کرده و در تلاش برای ایمنسازی پلتفرم است.
این حادثه سوالاتی درباره امنیت پروتکلهای دیفای روی زنجیرههای جدیدتر مانند Sui و Aptos (APT) مطرح میکند. اگرچه این اکوسیستمها نوآوری ارائه میدهند، تحلیلگران هشدار میدهند که آسیبپذیریها در منطق پیچیده دیفای همچنان یک ریسک پایدار هستند.