
جزئیات حمله هکری ناکام به متا پول؛ خسارت کمتر از پیشبینیها

حمله هکری به متا پول با آسیب محدود علیرغم امکان سرقت ۲۷ میلیون دلاری
یک هکر موفق شد تنها حدود ۱۳۲ هزار دلار از پروتکل رمزارزی متا پول سرقت کند، در حالی که توانسته بود توکنهایی به ارزش ۲۷ میلیون دلار ایجاد کند که قابل دزدیدن بودند. این حمله به دلیل نقدینگی پایین و توقف سریع قرارداد هوشمند مورد حمله ناکام ماند و آسیب بیشتری به بار نیاورد.
طبق پست وبلاگ متا پول در روز سهشنبه، مهاجم توانست ۹,۷۰۵ توکن mpETH متعلق به پروتکل استیکینگ نقدشونده را با ارزشی نزدیک به ۲۷ میلیون دلار ایجاد کند، اما نهایتاً تنها حدود ۵۲٫۵ اتر (ETH) معادل بیش از ۱۳۲ هزار دلار از استخرهای نقدینگی به سرقت برد. متا پول اعلام کرد برخی از استخرهای آسیبدیده نقدینگی و حجم معاملات کمی داشتند که انجام حمله را دشوارتر کرد و سامانههای شناسایی زودهنگام آنها به تیم کمک کرد تا قرارداد آسیبدیده را سریع متوقف کند تا از فعل و انفعالات غیرمجاز و زیانهای بیشتر جلوگیری شود.
کلودیو کاسیو، یکی از بنیانگذاران متا پول، در پستی در شبکه اجتماعی X گفت که هکر از قابلیت «برداشت سریع» یا همان unstake فوری سوء استفاده کرده و هزاران توکن mpETH ضرب کرده است. معمولاً پس از برداشت رمز ارز، نیاز به یک دوره انتظار برای قابلیت انتقال وجود دارد، اما با برداشت سریع یا Flash Unstaking، این زمان حذف میشود اگر شروط لازم برقرار باشد.
شرکت امنیت بلاکچین PeckShield نیز در X نوشت که قرارداد استیکینگ شامل یک باگ بحرانی بوده که هکر را قادر به ضرب mpETH رایگان کرده، ولی «نقدینگی پایین mpETH باعث محدود شدن سودآوری حمله شده است.»
تیم متا پول اعلام کرد که این حمله «شامل ضرب غیرمجاز توکنها با استفاده از تابع mint() استاندارد ERC4626 بوده است.» پس از ضرب mpETH، مهاجم بیشتر این توکنها را برای تخلیه استخرهای مبادله و برداشت ۵۲٫۵ اتر استفاده کرد که بر چند استخر شبکه اصلی اتریوم و Optimism تأثیر گذاشت. با این حال تیم متا پول تأکید کرد استخر Optimism مورد حمله نقدینگی و حجم پایین داشته است.
تیم متا پول اطمینان داد: «همه اتریومهای استیکشده امن هستند و در اختیار اپراتورهای SSV Network بوده و به اعتبارسازی بلاکها و دریافت پاداش استیکینگ در شبکه اصلی اتریوم مشغولاند.» انتظار میرود در دو روز آینده گزارش کامل بررسی حادثه به همراه برنامه بازیابی منتشر شود. در این مدت، قرارداد mpETH آسیبدیده متوقف خواهد ماند و تحقیقات ادامه دارد. متا پول وعده داد «داراییهای از دسترفته این حادثه را جبران کرده و کاربران را به طور کامل راضی کند.»
لازم به ذکر است اخیراً پروتکل الکس روی شبکه Stacks بیتکوین نیز در ۶ ژوئن پس از سوء استفاده از یکی از نقصهای منطقی، ۸٫۳ میلیون دلار ضرر کرد. همچنین صرافی تایوانی BitoPro در دوم ژوئن تأیید کرد به دلیل حمله امنیتی در ۸ می، بیش از ۱۱٫۵ میلیون دلار از داراییهای کیف پولهای گرم آن به سرقت رفته است.

