مقالات

blog-image

آسیب‌پذیری در قرارداد قدیمی دیفای Aztec Connect افشا شد

  • توسط: ادمین پارس بیت
  • زمان مطالعه: 2 دقیقه
  • ساخته شده در : 27 خرداد 1405 به روز شده در : 22 تیر 1405
  • 30
آنچه در این مقاله می‌خوانید:

    پلتفرم متوقف‌شده Aztec Connect هدف هک 2.1 میلیون دلاری قرار گرفت

    این خبر و تحلیل بر اساس گزارش و بررسی سایت Cointelegraph تهیه شده است.

    پلتفرم دیفای Aztec Connect که فعالیت آن از سال 2023 متوقف شده بود، در یک حمله امنیتی هدف سوءاستفاده قرار گرفت و بیش از 2.1 میلیون دلار دارایی دیجیتال از قرارداد هوشمند آن خارج شد. تیم توسعه‌دهنده Aztec Labs اعلام کرد این حادثه مربوط به نسخه قدیمی Aztec Connect بوده و هیچ تأثیری بر کاربران یا دارایی‌های موجود در شبکه فعلی Aztec نداشته است. به گفته این تیم، مهاجم موفق شده از یک ضعف در مکانیزم تأیید تراکنش‌ها سوءاستفاده کرده و بخشی از دارایی‌های باقی‌مانده در قرارداد هوشمند این پروژه را به سرقت ببرد. بررسی‌های اولیه نشان می‌دهد مشکل اصلی از اختلاف میان فرآیند تأیید تراکنش‌ها و نحوه تسویه آن‌ها در شبکه اتریوم ناشی شده است. این نقص باعث شد مهاجم بتواند تراکنش‌هایی را ثبت کند که بدون اعتبارسنجی کامل، موجودی‌هایی بدون پشتوانه در قرارداد ایجاد می‌کردند و سپس آن دارایی‌ها را برداشت کند.

    بر اساس گزارش شرکت‌های امنیتی فعال در حوزه بلاکچین، مهاجم این فرآیند را چندین بار تکرار کرده و توانسته دارایی‌های مختلفی از جمله اتر (ETH)، دای (DAI) و توکن‌های استیک‌شده اتریوم را از قرارداد خارج کند.

    آسیب‌پذیری در قرارداد قدیمی دیفای Aztec Connect افشا شد

    قراردادی که سال‌ها بدون استفاده باقی مانده بود

    Aztec Connect در سال 2022 به‌عنوان پلی میان کاربران و پروتکل‌های دیفای راه‌اندازی شد، اما در مارس 2023 توسعه آن متوقف و تمرکز تیم سازنده به نسل جدید شبکه Aztec منتقل شد. پس از این تصمیم، امکان واریز دارایی جدید به این پلتفرم غیرفعال شد، اما قراردادهای هوشمند آن همچنان روی بلاکچین فعال باقی ماندند. توسعه‌دهندگان Aztec تأکید کرده‌اند که قراردادهای این پلتفرم به‌صورت کامل غیرقابل تغییر طراحی شده بودند و هیچ کلید مدیریتی یا مکانیزمی برای توقف یا ارتقای آن‌ها در اختیار تیم پروژه وجود نداشت. به همین دلیل پس از شناسایی آسیب‌پذیری نیز امکان مداخله مستقیم برای مسدود کردن قرارداد وجود نداشته است.

    هشداری برای پروژه‌های متروکه دیفای

    کارشناسان امنیتی معتقدند این حادثه بار دیگر نشان می‌دهد قراردادهای هوشمندی که سال‌ها بدون استفاده باقی مانده‌اند، همچنان می‌توانند هدف مهاجمان قرار گیرند؛ به‌ویژه اگر دارایی قابل‌توجهی در آن‌ها نگهداری شود. این حمله در شرایطی رخ داده که بازار رمزارزها طی هفته‌های اخیر شاهد افزایش تعداد رخدادهای امنیتی بوده است. تنها در ماه جاری ده‌ها میلیون دلار دارایی دیجیتال در نتیجه حملات مختلف از پروژه‌های بلاکچینی و دیفای به سرقت رفته است. با توجه به گسترش استفاده از قراردادهای هوشمند و برنامه‌های غیرمتمرکز، متخصصان امنیت سایبری بر لزوم بررسی مداوم کدها، انتقال دارایی‌ها از قراردادهای قدیمی و کاهش ریسک پروژه‌های متوقف‌شده تأکید دارند تا از تکرار حوادث مشابه در آینده جلوگیری شود.

    اشتراک:

    کلیه محتواها، تحلیل‌ها و اخبار منتشر شده در این وبسایت صرفاً جنبه اطلاع‌رسانی و آموزشی دارند و وبسایت پارس بیت هیچگونه مسئولیت، توصیه، ترویج یا تشویق به خرید، فروش، سرمایه‌گذاری یا استفاده از محصولات و خدمات مرتبط با مطالب مذکور ندارد. استفاده از اطلاعات ارائه شده بر عهده کاربر است و پارس بیت هیچ تضمینی در خصوص ، کامل بودن یا نتایج ناشی از استفاده آن ارائه نمی‌دهد.