قام المهاجم برفع مجموعة بيانات خبيثة إلى Hugging Face. ترتبط هذه المجموعة بمسارين لتنفيذ التعليمات البرمجية—محمل تحميل التعليمات عن بُعد + حقن القوالب في إعدادات مجموعة البيانات.
بعد ذلك: تصعيد الصلاحيات → سرقة بيانات الاعتماد → الحركة الجانبية إلى عدة مجموعات داخلية.
خلال 72 ساعة بعد الإطلاق: تم مسح Aria بقيمة 12.3 مليون دولار، وهبطت قيمة رموز TesseraDAO بنسبة 99%، وتعرض BYToken لهجوم اقتراض لحظي ضمن مجموعة هجمات. المراجعة ليست سوى الخطوة الأولى، وليست الخطوة الأخيرة.
يحمل المسؤول المالي صلاحيات متعددة التوقيعات، ويقوم بتقليد عملية السرقة على أنها تحويلات تشغيلية؛ في كل مرة يمرّرها عبر سلسلة الموافقات لضمان الإفراج وفق الإجراءات.
بعد ثلاثة أشهر فقط تكتشف أن الأرصدة لا تتطابق، إذ تم تحويل 200 ألف دولار إلى مُزج العملات ولم يعد من الممكن استردادها.
المُتعدد التوقيعات ليس ختمًا مطاطيًا، ولا يمكن للثقة أن تُغني عن الرقابة.#Web3安全 #التهديد_من_الداخل
تم تسريب مفاتيح التحقق الخاصة بـ AFX Trade، واستخدم المهاجمون توقيعاتٍ قانونية لإقناع النظام بالمرور تلقائياً بمبلغ 24 مليون دولار. لم توجد ثغرة في العقد، وتمت الموافقة على جميع التواقيع، وفترة الاعتراض التي تبلغ 200 ثانية أصبحت بلا معنى. إدارة المفاتيح هي أكبر نقطة عمياء خارج السلسلة.
لم يتم اختراق البورصة، لكن عملتك قيل إنها اختفت كما اختفت.
تم سرقة 1.7 مليون دولار من مستخدمي Gate. تم اجتياز التحقق من الوجه والرسائل القصيرة والبريد الإلكتروني وتطبيق Google Authenticator بالكامل، وادّعت المنصة عدم وجود ثغرة. لا يحتاج المهاجم لاختراق المنصة؛ يكفيه أن يُثبت: "إنه أنت".
بالنسبة للأصول ذات القيم الكبيرة، ضعها في محفظة باردة.
٢٣٧٦ مليون ين، ١٥ دقيقة باستخدام مفتاح واحد لسحب كل شيء.
تم تسريب مفتاح Oracle للتوقيع من Ostium، واستخدم المهاجمون توقيعات شرعية لتقديم أسعار مزيفة. ثم قاموا بـ ١٠ معاملات في حلقة لفتح المراكز وإغلاقها، وتم تفريغ الخزنة. ليست ثغرة في العقد—فالمتحققون يجتازون بالكامل، بل تم اختراق مصدر الثقة نفسه.
قامت كوريا الشمالية «Lazarus» بتعديل عقدَي التحقق في Kelp DAO. ثم قامت بإسقاط باقي العقد عبر هجمات DDoS، ولم يبقَ للنظام سوى الثقة بـ«العميل الداخلي» المُتحكم به—إذ تم تمرير الرسائل المُزوّرة مباشرة، وتم فك قفل 116,500 rsETH وتحويلها.
المشكلة ليست ثغرة في الكود، ولا تسريب مفاتيح. المشكلة تكمن في خيار إعداد «مريح»: تحقق عقدة واحدة 1/1 DVN. وقد اقترحت LayerZero التبديل إلى التحقق متعدد العقد، لكن لم يستمع أحد.