در ۲۴ ساعت گذشته، هر سه پروتکل AFX Trade، BSquaredNetwork و Verus قربانی حملات سوءاستفاده قرار گرفتهاند.
در رویدادی که بسیاری آن را «روز هکرها» مینامند، این سه پروتکل مجموعاً بیش از ۳۵ میلیون دلار دارایی رمزارزی را از دست دادهاند.
صنعت رمزارز با سه هک جداگانه مواجه شد
PeckShieldAlert اعلام کرد که در تاریخ ۲۲ ژوئیه حملهای به پروتکل مبتنی بر آربیتروم AFX شناسایی کرده است که میزان خسارت آن حدود ۲۴.۱۵ میلیون دلار USDC برآورد میشود. این شرکت امنیتی زنجیرهای افزود که مهاجم، وجوه سرقتشده را از آربیتروم به اتریوم منتقل کرده و سپس آنها را به ۱۲,۴۶۷.۵ ETH تبدیل کرده است.
کمتر از یک ساعت بعد، PeckShieldAlert گزارش داد که مهاجمان ۸.۵۹ میلیون توکن B2 را از BSquaredNetwork در زنجیره BNB خارج کردهاند که منجر به از دست رفتن تقریباً ۳.۸۶ میلیون دلار شده است. هکرها سپس به سرعت این توکنها را به بیش از ۵,۰۰۰ WBNB تبدیل کردند، آنها را به ۱,۱۲۸ ETH تبدیل کردند و وجوه را با استفاده از NEAR Intents خارج کردند. تأثیر این حمله بر بازار سریع بود و قیمت B2 پس از این سوءاستفاده بیش از ۱۵٪ کاهش یافت.
ماجرا به اینجا ختم نمیشود؛ شرکت امنیت بلاکچین Lookonchain نیز به عموم درباره حادثه دیگری هشدار داد که این بار پروتکل پل میانزنجیرهای مبتنی بر اتریوم Verus را تحت تأثیر قرار داده است. در این مورد، مهاجمان موفق به سرقت ۷.۵۵ میلیون دلار شدند.
علاوه بر این، این آخرین سوءاستفاده حدود دو ماه پس از آن رخ میدهد که Verus در یک حادثه جداگانه تقریباً ۱۱.۵۸ میلیون دلار را از دست داد. Blockaid اعلام کرد که حمله ماه ژوئیه به نظر میرسد با سوءاستفاده قبلی مرتبط باشد و هر دو را شامل یک قرارداد پل، مسیر ورود یکسان و نوع باگ مشابه توصیف کرد.
موناهان امنیت AFX را زیر سوال برد
استیون گلدفدر، یکی از مشارکتکنندگان آربیتروم، تأیید کرده است که پل به خطر افتاده به طور مستقل توسط AFX اداره میشده و یکی از پلهای بومی آن نبوده است.
در همین حال، به نظر میرسد طوفانی در جای دیگری در حال شکلگیری است؛ زیرا کارشناس امنیت زنجیرهای، تیلور موناهان پرسیده است که اصلاً چرا ۲۴ میلیون دلار روی پل AFX قرار داشته است.
او فاش کرد که پس از بررسی یک گزارش حسابرسی منتشرشده اخیر از این پل، به جزئیات «وحشتناکی» پی برده است. به گفته او، این پروتکل تقریباً هیچ پوشش تستی نداشته، چندین مشکل که توسط حسابرسان شناسایی شده بود پذیرفته اما هرگز رفع نشده و حسابرسان حتی ظاهراً نتوانستهاند کد را به طور کامل بررسی کنند زیرا فقط بخشهایی از آن را دریافت کردهاند.
«صادقانه بگویم، آنها به نظر میرسد تیمی بسیار خونسرد هستند. آره، احتمالاً مشکلی نیست، فقط صبر میکنیم و اگر لازم شد به صورت دستی ارسال میکنیم.» او نوشت.
موناهان میگوید بزرگترین نشانههای هشداردهنده، آن چیزی بود که آسیبپذیریهای فنی درباره رویکرد تیم نسبت به امنیت نشان داد و توضیح داد که این وضعیت حاکی از فرهنگی است که امنیت را در اولویت قرار نمیدهد.


