⚠️ ثلاثة اختراقات، في نفس اليوم، خسارة 35.55 مليون دولار: ديـفاي شهدت “يوم الثلاثاء الأسود” خلال 24 ساعة
لم يكن أمس يومًا سيئًا بالنسبة لبروتوكول واحد. كان يومًا سيئًا لقطاعٍ كامل.
AFX Trade: 24.15 مليون دولار مقابل مفتاح واحد، وليس بسبب خلل
نفّذ عقد جسر AFX على $ARB بالضبط ما كان يفترض أن يفعله: تحقّق من التوقيعات الصالحة وأطلق الأموال. المشكلة أن تلك التوقيعات كانت آتية من مفاتيح مُدققين (Validators) تم اختراقها. خلال 200 ثانية، نقل المهاجم الأموال إلى Ethereum وحوّلها إلى أكثر من 12,400 ETH. لم يكن لشبكة Arbitrum أي علاقة بالأمر، إذ تم عزلها عبر جسرها الخاص في AFX.
Verus: نفس الجرح، مرتين
خسر جسر Verus-Ethereum 7.54 مليون دولار باستغلال نفس المسار ونفس نوع العيب الذي كان قد ضربه بالفعل في مايو. تكرار نفس هذا الخطأ مرتين خلال عام أمرٌ غير مريح: ترقيع العرض لا يعني حل السبب.
B² Network: عندما يكون “المدير” هو ناقل الهجوم
لم يكن هناك حتى اختراق لجسر. استحوذ شخص ما على صلاحية المسؤول (Administrative) الخاصة بعقد staking ومن هناك باع الرموز التي تم سرقتها. لا يوجد تشفيرٌ “مكسور”، فقط إدارة صلاحيات غير محمية بشكل كافٍ.
هذا هو استمرار مباشر لما رأيناه مع Ostium قبل أسبوع. ثلاثة أسابيع متتالية، وثلاث طرق مختلفة للتعبير عن الشيء نفسه: لم يعد كود العقود الذكية هو الحلقة الأضعف في DeFi. المفاتيح الخاصة وصلاحيات الإدارة هي التي تمثل المشكلة، ولا يمكن حل هذا عبر تدقيق Solidity فقط.
هل تثق أكثر في بروتوكول لديه جسر خاص به أم في آخر يستخدم جسرًا قائمًا بالفعل؟ 👇
#DeFiSecurity #Arbitrum #CrossChainBridges #Blockaid