مقالات

blog-image

هک ۴.۷ میلیون دلاری در Secret Network؛ باگ «ضرب بی‌نهایت» پل دارایی‌ها را خالی کرد

  • توسط: ادمین پارس بیت
  • زمان مطالعه: 7 دقیقه
  • ساخته شده در : 02 تیر 1405 به روز شده در : 22 تیر 1405
  • 31
آنچه در این مقاله می‌خوانید:

    هک ۴.۷ میلیون دلاری در Secret Network؛ باگ «ضرب بی‌نهایت» پل بین‌زنجیره‌ای را هدف گرفت

    این خبر و تحلیل بر اساس گزارش و بررسی سایت Cointelegraph تهیه شده است.

    شبکه Secret Network در یکی از تازه‌ترین رخدادهای امنیتی بازار رمزارزها، هدف حمله‌ای قرار گرفت که در نتیجه آن حدود ۴.۶۷ میلیون دلار از دارایی‌های بریج‌شده به سرقت رفت. بررسی‌ها نشان می‌دهد مهاجم با سوءاستفاده از یک باگ موسوم به «Infinite Mint» یا «ضرب بی‌نهایت» در یک قرارداد هوشمند آسیب‌پذیر، توانسته نسخه‌های بدون پشتوانه‌ای از دارایی‌های رپدشده مبتنی بر Axelar را در این شبکه ایجاد کند و سپس آن‌ها را به دارایی واقعی تبدیل کند.

    نکته قابل‌توجه در این حادثه آن است که این حمله در ۱۰ ژوئن رخ داده، اما حدود یک هفته بعد شناسایی شده است؛ موضوعی که بار دیگر ضعف برخی زیرساخت‌های نظارتی در پل‌های بین‌زنجیره‌ای و قراردادهای سفارشی‌سازی‌شده را برجسته می‌کند. به گفته پژوهشگران امنیت بلاکچین، مهاجم در این فاصله زمانی موفق شد دارایی‌های سرقت‌شده را از مسیرهای قانونی بازخرید کرده، به شبکه اتریوم منتقل کند و در ادامه بخشی از وجوه را به چندین کیف پول و سپس برخی صرافی‌ها بفرستد.


    ⬅️ امنیت واقعی در کیف پول‌های سخت‌افزاری؛ ترکیب فناوری و آگاهی کاربر »»

    امنیت در کیف پول سخت‌افزاری فقط به دستگاه محدود نمی‌شود؛ بخش مهمی از آن به نحوه استفاده کاربر، نگهداری صحیح از عبارت بازیابی و شناخت تهدیدهای رایج بستگی دارد. اگر می‌خواهید بدانید امنیت واقعی کیف پول‌های سخت‌افزاری چگونه تأمین می‌شود، این مطلب را بخوانید.


    هک ۴.۷ میلیون دلاری در Secret Network؛ باگ «ضرب بی‌نهایت» پل دارایی‌ها را خالی کرد

    جزئیات حمله؛ از ضرب توکن بدون پشتوانه تا تخلیه دارایی واقعی

    بر اساس تحلیل منتشرشده از سوی شرکت تحقیقاتی Common Prefix، ریشه این رخداد به یک قرارداد هوشمند در Secret Network بازمی‌گردد که برای مدیریت برخی دارایی‌های بریج‌شده از اکوسیستم Axelar استفاده می‌شد. این قرارداد هنگام دریافت انتقال ورودی، منبع دقیق انتقال را به‌درستی بررسی نمی‌کرد. همین ضعف باعث شد مهاجم بتواند سپرده‌های جعلی ایجاد کند و در ازای آن، توکن‌های واقعی قابل‌معامله روی Secret Network دریافت کند؛ توکن‌هایی که در عمل هیچ پشتوانه‌ای در سمت مقابل نداشتند.

    در واقع، مهاجم موفق شد نسخه‌های جعلی از توکن‌های موسوم به saTokens را ضرب کند. این دارایی‌ها شامل نسخه‌های رپدشده برخی رمزارزهای شناخته‌شده بودند؛ از جمله saUSDT، saUSDC، saDAI، saWETH، saWBTC، saWBNB و sawstETH. از آنجا که قرارداد هوشمند آسیب‌پذیر، اصالت کانال ورودی را به‌درستی اعتبارسنجی نمی‌کرد، مهاجم توانست با جعل سپرده، توکن‌هایی کاملاً معتبر از نظر سیستم تولید کند؛ توکن‌هایی که بعداً از مسیرهای رسمی بازخرید شدند و دارایی واقعی را از ذخایر قفل‌شده خارج کردند.

    به بیان ساده‌تر، مهاجم ابتدا «رسید» جعلی ساخت، سپس سیستم به اشتباه تصور کرد که پشت این رسید، دارایی واقعی وجود دارد و در نتیجه معادل آن توکن صادر کرد. پس از آن، همین توکن‌ها به‌عنوان دارایی معتبر به چرخه بازخرید وارد شدند و موجودی واقعی ذخیره‌شده در پل بین‌زنجیره‌ای را تخلیه کردند.

    حمله چگونه شناسایی شد؟

    نکته مهم در این پرونده، تأخیر در کشف رخداد است. گزارش‌ها نشان می‌دهد حمله در ۱۰ ژوئن انجام شده اما تا حدود هفت روز بعد کسی متوجه تخلیه دارایی‌ها نشده بود. سرانجام ماجرا زمانی آشکار شد که یک تراکنش بین‌زنجیره‌ای با خطای «Insufficient Funds» یا «موجودی ناکافی» مواجه شد. همین خطا زنگ خطر را برای تیم‌های فنی و محققان امنیتی به صدا درآورد و پس از بررسی‌های بیشتر مشخص شد که بخشی از دارایی‌های پشتوانه پل پیش‌تر تخلیه شده‌اند.

    این فاصله زمانی یک‌هفته‌ای نشان می‌دهد که حتی در پروژه‌های شناخته‌شده نیز اگر سیستم پایش بلادرنگ، هشداردهی مؤثر و کنترل دقیق موجودی‌ها وجود نداشته باشد، مهاجم می‌تواند زمان کافی برای پنهان‌سازی مسیر وجوه در اختیار داشته باشد. در این حادثه نیز دقیقاً همین اتفاق افتاد؛ دارایی‌ها پس از سرقت، به شبکه اتریوم منتقل شدند، به ETH تبدیل شدند و سپس میان حدود ۳۰ کیف پول مختلف توزیع شدند تا ردگیری آن‌ها دشوارتر شود.

    انتقال وجوه به اتریوم و صرافی‌ها

    بر اساس داده‌های منتشرشده، مهاجم پس از ضرب و بازخرید دارایی‌های جعلی، موجودی به‌دست‌آمده را از Secret Network خارج و به اکوسیستم اتریوم منتقل کرد. در مرحله بعد، این دارایی‌ها به اتر تبدیل شدند و برای کاهش احتمال رهگیری، بین ده‌ها آدرس مختلف پخش شدند. در نهایت بخشی از این وجوه به صرافی‌هایی مانند KuCoin، ChangeNow و HitBTC واریز شده است.

    انتقال وجوه به اتریوم و صرافی‌ها

    چنین الگویی در حملات بزرگ دیفای و پل‌های بین‌زنجیره‌ای مسبوق به سابقه است. مهاجمان معمولاً پس از سرقت، دارایی‌ها را از چند مسیر عبور می‌دهند: ابتدا تبدیل به دارایی با نقدشوندگی بالا، سپس توزیع در چند کیف پول و در نهایت ورود به سرویس‌هایی که امکان نقدکردن یا تبدیل بیشتر را فراهم می‌کنند. این روند باعث می‌شود فرایند مسدودسازی و بازیابی وجوه پیچیده‌تر شود؛ هرچند در برخی موارد همکاری صرافی‌ها می‌تواند بخشی از دارایی‌ها را متوقف کند.

    Secret Network و Axelar چه واکنشی نشان دادند؟

    پس از آشکار شدن ماجرا، Secret Network در اطلاعیه‌ای هشدار داد کاربرانی که توکن‌های بریج‌شده مبتنی بر Axelar را در قالب saXXX روی این شبکه نگهداری می‌کنند، باید توجه داشته باشند که پشتوانه این دارایی‌ها تحت تأثیر حادثه قرار گرفته و ممکن است بخشی از وجوه آن‌ها از دست رفته باشد. این هشدار به‌طور خاص متوجه دارایی‌های بریج‌شده‌ای بود که از مسیر آسیب‌دیده عبور کرده بودند، نه تمام اکوسیستم Secret.

    از سوی دیگر، Axelar نیز پس از ایجاد برخی ابهام‌ها درباره منشأ حمله، تأکید کرد که نه خود پروتکل Axelar و نه زیرساخت IBC دچار هک نشده‌اند. به گفته این پروژه، قرارداد هوشمند آسیب‌پذیر روی سمت Secret Network قرار داشته و توسط Axelar توسعه، استقرار یا نگهداری نشده است. Axelar همچنین اعلام کرد مکانیزم‌های حفاظتی آن مانع از گسترش اثر حادثه به سایر زنجیره‌ها شده‌اند؛ موضوعی که اگر درست باشد، نشان می‌دهد دامنه خسارت حداقل به همان دارایی‌های مشخص محدود مانده است.

    این تفکیک برای بازار اهمیت زیادی دارد؛ زیرا در حملات مرتبط با پل‌ها، گاهی مشخص‌کردن محل دقیق آسیب‌پذیری دشوار می‌شود و همین مسئله می‌تواند فشار روانی گسترده‌ای بر کل اکوسیستم وارد کند. در این پرونده، روایت غالب آن است که ضعف اصلی در یک قرارداد سفارشی‌شده روی Secret Network وجود داشته، نه در هسته Axelar یا پروتکل استاندارد IBC.

    آیا توکن SCRT تحت تأثیر قرار گرفت؟

    طبق اطلاعات منتشرشده، توکن بومی Secret Network یعنی SCRT مستقیماً هدف این حمله نبوده و از نظر فنی در سرقت رخ‌داده نقشی نداشته است. با این حال، چنین حوادثی معمولاً اثر روانی خود را بر بازار می‌گذارند؛ زیرا سرمایه‌گذاران و کاربران نه‌فقط به امنیت یک توکن، بلکه به امنیت کل اکوسیستم و ابزارهای پیرامونی آن نگاه می‌کنند.

    در مورد Axelar نیز شرایط مشابهی دیده می‌شود. اگرچه تیم این پروژه تأکید کرده که هسته شبکه و سایر ارتباطات بین‌زنجیره‌ای تحت تأثیر قرار نگرفته‌اند، اما صرف مطرح‌شدن نام یک پروتکل در کنار یک هک چندمیلیون‌دلاری می‌تواند بر احساسات بازار اثر بگذارد. این مسئله به‌ویژه در دوره‌ای که بازار کریپتو با حساسیت بالایی نسبت به ریسک‌های امنیتی مواجه است، اهمیت بیشتری پیدا می‌کند.

    چرا این حمله مهم است؟

    هک Secret Network فقط یک خبر امنیتی دیگر در بازار رمزارزها نیست؛ بلکه نمونه‌ای روشن از یکی از جدی‌ترین ریسک‌های اکوسیستم چندزنجیره‌ای است: ریسک قراردادهای پل و دارایی‌های بریج‌شده. در سال‌های اخیر بارها دیده شده که حتی اگر بلاکچین‌های اصلی دچار مشکل نشوند، یک باگ در قراردادهای واسط، پل‌های انتقال دارایی یا نسخه‌های رپدشده توکن‌ها می‌تواند میلیون‌ها دلار خسارت به بار آورد.

    در این پرونده، ضعف نه در خود دارایی‌ها، بلکه در منطق بررسی ورودی‌ها و اعتبارسنجی منبع انتقال بوده است. به همین دلیل، این رخداد بار دیگر این پیام را به توسعه‌دهندگان می‌دهد که در معماری پل‌ها و قراردادهای مرتبط با صدور دارایی بین‌زنجیره‌ای، کنترل منبع، اعتبارسنجی کانال، تطبیق موجودی پشتوانه و مانیتورینگ بلادرنگ باید در بالاترین سطح ممکن قرار گیرد.

    از منظر کاربر نیز این حادثه یادآوری می‌کند که نگهداری دارایی‌های بریج‌شده، لایه‌ای از ریسک اضافی نسبت به دارایی‌های بومی همان شبکه دارد. هرچه تعداد واسطه‌ها، قراردادها و مسیرهای انتقال بیشتر شود، سطح حمله نیز بزرگ‌تر می‌شود.

    سوال متداول

    1. هک Secret Network چگونه اتفاق افتاد؟

    این حمله به‌دلیل وجود یک باگ در قرارداد هوشمند مرتبط با دارایی‌های بریج‌شده رخ داد. مهاجم با سوءاستفاده از این ضعف توانست توکن‌های بدون پشتوانه ایجاد کند و سپس آن‌ها را به دارایی واقعی تبدیل کند.

    2. میزان خسارت هک Secret Network چقدر بود؟

    بر اساس گزارش‌ها، این حمله حدود ۴.۶۷ میلیون دلار خسارت به همراه داشته و از مهم‌ترین هک‌های ماه ژوئن در بازار رمزارزها به شمار می‌رود.

    3. آیا خود Axelar یا IBC هک شده‌اند؟

    خیر. Axelar اعلام کرده که نه هسته این پروتکل و نه زیرساخت IBC هک نشده‌اند و آسیب‌پذیری مربوط به یک قرارداد هوشمند در سمت Secret Network بوده است.

    4. چه دارایی‌هایی در این حمله تحت تأثیر قرار گرفتند؟

    دارایی‌های بریج‌شده‌ای مانند saUSDT، saUSDC، saDAI، saWETH، saWBTC، saWBNB و sawstETH از جمله توکن‌هایی بودند که در این حمله تحت تأثیر قرار گرفتند.

    5. آیا توکن SCRT در این هک آسیب دید؟

    طبق اطلاعات منتشرشده، توکن بومی Secret Network یعنی SCRT مستقیماً هدف این حمله نبوده، اما حادثه اخیر می‌تواند از نظر روانی بر نگاه بازار به اکوسیستم این شبکه اثر بگذارد.

    اشتراک:

    کلیه محتواها، تحلیل‌ها و اخبار منتشر شده در این وبسایت صرفاً جنبه اطلاع‌رسانی و آموزشی دارند و وبسایت پارس بیت هیچگونه مسئولیت، توصیه، ترویج یا تشویق به خرید، فروش، سرمایه‌گذاری یا استفاده از محصولات و خدمات مرتبط با مطالب مذکور ندارد. استفاده از اطلاعات ارائه شده بر عهده کاربر است و پارس بیت هیچ تضمینی در خصوص ، کامل بودن یا نتایج ناشی از استفاده آن ارائه نمی‌دهد.