cointelegraph
cointelegraph
.

خطای قرارداد 0x برای کوین‌بیس ۳۰۰ هزار دلار ضرر ساخت

مفاهیم کلیدیمفاهیم کلیدی
  • اشتباه کوین‌بیس در تأیید توکن‌ها برای قرارداد 0x، به تخلیه ۳۰۰ هزار دلاری توسط ربات MEV انجامید.
  • کوین‌بیس می‌گوید مشکل ناشی از تغییر پیکربندی کیف پول سازمانی DEX بوده و وجوه مشتریان امن مانده است.
  • تأییدیه‌ها لغو و وجوه باقی‌مانده منتقل شد؛ رخدادهای مشابه MEV پیش‌تر نیز خسارت‌های بزرگی ایجاد کرده‌اند.
خطای قرارداد 0x برای کوین‌بیس ۳۰۰ هزار دلار ضرر ساخت

خطای قرارداد 0x برای کوین‌بیس ۳۰۰ هزار دلار ضرر ساخت

کوین‌بیس پس از آن‌که به‌اشتباه دارایی‌هایی را برای یک قرارداد هوشمند پروژه 0x تأیید کرد، حدود ۳۰۰ هزار دلار از کارمزدهای توکنی خود را از دست داد؛ اشتباهی که به یک ربات استخراج حداکثری ارزش (MEV) اجازه داد وجوه را تخلیه کند. دی‌بیز، پژوهشگر امنیتی در Venn Network، روز چهارشنبه در ایکس این حادثه را گزارش داد.

او توضیح داد که کیف پول سازمانی کوین‌بیس با قرارداد «swapper» متعلق به 0x تعامل کرده است؛ ابزاری بدون نیاز به مجوز که برای اجرای سواپ طراحی شده اما برای دریافت تأییدیه توکن‌ها ساخته نشده است. از آن‌جا که هر کسی می‌تواند این قرارداد را فراخوانی کند و اقدامات دلخواه انجام دهد، اعطای تأییدیه (approval) می‌تواند دارایی‌ها را در معرض سرقت فوری قرار دهد.

به گفته این پژوهشگر، «همین سواپر قبلاً در مطالبات Zora روی شبکه Base مشکل‌ساز بوده است»، و او به نمونه‌های قبلی اشاره کرد که در آن‌ها این چیدمان به بازیگران مخرب امکان داده بود بدون بهره‌برداری از ضعف کد، وجوه را خارج کنند.

اسکرین‌شات‌هایی که دی‌بیز به اشتراک گذاشت نشان می‌دهد کوین‌بیس بعدازظهر چهارشنبه برای توکن‌هایی مانند Amp، MyOneProtocol، DEXTools و Swell Network تأییدیه صادر کرده است. کمی بعد، یک ربات MEV با فراخوانی قرارداد سواپر، توکن‌های تأییدشده را از حساب دریافت کارمزد کوین‌بیس به آدرس‌های خود منتقل کرد.

دی‌بیز گفت ربات MEV که وجوه را از کوین‌بیس خارج کرد «در تاریکی کمین کرده بود» تا منتظر اشتباه کاربران در تأیید این قرارداد بماند و تمام دارایی‌هایشان را تخلیه کند. او نوشت: «رویای آن‌ها با کمک کوین‌بیس محقق شد.» به گفته او، این رخداد که تمام توکن‌های حساب دریافت کارمزد کوین‌بیس را تخلیه کرد، برای تیم «درسی گران» بود.

فیلیپ مارتین، مدیر امنیت کوین‌بیس، این حادثه را تأیید و آن را «موضوعی مجزا» خواند که به تغییر پیکربندی در یکی از کیف پول‌های سازمانی DEX صرافی مرتبط بوده است. او گفت «هیچ‌یک از وجوه مشتریان تحت تأثیر قرار نگرفت»، و افزود کوین‌بیس تأییدیه‌های توکن را لغو کرده و باقی‌مانده وجوه را به یک کیف پول سازمانی جدید منتقل کرده است.

در آوریل، یک ربات MEV حدود ۱۸۰ هزار دلار اتر (ETH) را از دست داد؛ پس از آن‌که مهاجمی از یک ضعف در سیستم کنترل دسترسی آن سوءاستفاده کرد و ETH ربات را از طریق یک استخر مخرب که در همان تراکنش ایجاد شده بود، با یک توکن بی‌ارزش معاوضه کرد.

در رخدادی مشابه در سال ۲۰۲۳، یک اعتبارسنج متخلف با سوءاستفاده از ربات‌های MEV که تلاش داشتند «معاملات ساندویچی» انجام دهند، ۲۵ میلیون دلار دارایی دیجیتال از جمله WBTC، USDC، USDt، DAI و WETH را سرقت کرد.

لینک خبر
ترجمه شده توسط الهه سلوکی
هنوز دیدگاهی ثبت نشده است.