مقالات
این خبر و تحلیل بر اساس گزارش و بررسی سایت Cointelegraph تهیه شده است.
پلتفرم دیفای Aztec Connect که فعالیت آن از سال 2023 متوقف شده بود، در یک حمله امنیتی هدف سوءاستفاده قرار گرفت و بیش از 2.1 میلیون دلار دارایی دیجیتال از قرارداد هوشمند آن خارج شد. تیم توسعهدهنده Aztec Labs اعلام کرد این حادثه مربوط به نسخه قدیمی Aztec Connect بوده و هیچ تأثیری بر کاربران یا داراییهای موجود در شبکه فعلی Aztec نداشته است. به گفته این تیم، مهاجم موفق شده از یک ضعف در مکانیزم تأیید تراکنشها سوءاستفاده کرده و بخشی از داراییهای باقیمانده در قرارداد هوشمند این پروژه را به سرقت ببرد. بررسیهای اولیه نشان میدهد مشکل اصلی از اختلاف میان فرآیند تأیید تراکنشها و نحوه تسویه آنها در شبکه اتریوم ناشی شده است. این نقص باعث شد مهاجم بتواند تراکنشهایی را ثبت کند که بدون اعتبارسنجی کامل، موجودیهایی بدون پشتوانه در قرارداد ایجاد میکردند و سپس آن داراییها را برداشت کند.
بر اساس گزارش شرکتهای امنیتی فعال در حوزه بلاکچین، مهاجم این فرآیند را چندین بار تکرار کرده و توانسته داراییهای مختلفی از جمله اتر (ETH)، دای (DAI) و توکنهای استیکشده اتریوم را از قرارداد خارج کند.
Aztec Connect در سال 2022 بهعنوان پلی میان کاربران و پروتکلهای دیفای راهاندازی شد، اما در مارس 2023 توسعه آن متوقف و تمرکز تیم سازنده به نسل جدید شبکه Aztec منتقل شد. پس از این تصمیم، امکان واریز دارایی جدید به این پلتفرم غیرفعال شد، اما قراردادهای هوشمند آن همچنان روی بلاکچین فعال باقی ماندند. توسعهدهندگان Aztec تأکید کردهاند که قراردادهای این پلتفرم بهصورت کامل غیرقابل تغییر طراحی شده بودند و هیچ کلید مدیریتی یا مکانیزمی برای توقف یا ارتقای آنها در اختیار تیم پروژه وجود نداشت. به همین دلیل پس از شناسایی آسیبپذیری نیز امکان مداخله مستقیم برای مسدود کردن قرارداد وجود نداشته است.
کارشناسان امنیتی معتقدند این حادثه بار دیگر نشان میدهد قراردادهای هوشمندی که سالها بدون استفاده باقی ماندهاند، همچنان میتوانند هدف مهاجمان قرار گیرند؛ بهویژه اگر دارایی قابلتوجهی در آنها نگهداری شود. این حمله در شرایطی رخ داده که بازار رمزارزها طی هفتههای اخیر شاهد افزایش تعداد رخدادهای امنیتی بوده است. تنها در ماه جاری دهها میلیون دلار دارایی دیجیتال در نتیجه حملات مختلف از پروژههای بلاکچینی و دیفای به سرقت رفته است. با توجه به گسترش استفاده از قراردادهای هوشمند و برنامههای غیرمتمرکز، متخصصان امنیت سایبری بر لزوم بررسی مداوم کدها، انتقال داراییها از قراردادهای قدیمی و کاهش ریسک پروژههای متوقفشده تأکید دارند تا از تکرار حوادث مشابه در آینده جلوگیری شود.
کلیه محتواها، تحلیلها و اخبار منتشر شده در این وبسایت صرفاً جنبه اطلاعرسانی و آموزشی دارند و وبسایت پارس بیت هیچگونه مسئولیت، توصیه، ترویج یا تشویق به خرید، فروش، سرمایهگذاری یا استفاده از محصولات و خدمات مرتبط با مطالب مذکور ندارد. استفاده از اطلاعات ارائه شده بر عهده کاربر است و پارس بیت هیچ تضمینی در خصوص ، کامل بودن یا نتایج ناشی از استفاده آن ارائه نمیدهد.