کوین بالانس (BLC) روز سهشنبه بیش از ۹۹٪ سقوط کرد، پس از آنکه پروتکل دیفای 42DAO مورد سوءاستفاده قرار گرفت و پژوهشگران امنیتی تخمین میزنند که حدود ۹۱۵٬۰۰۰ دلار از این پلتفرم خارج شده است.
این حمله باعث شد BLC از نزدیک ۱ دلار به کسری از سنت در یک لحظه سقوط کند و یک مورد دیگر به فهرست رو به رشد پروتکلهای رمزارزی که در سال ۲۰۲۶ مورد نفوذ قرار گرفتهاند، اضافه شود.
دستکاری اوراکل باعث تسویه سریع شد
این حادثه ابتدا توسط شرکت امنیت بلاکچین PeckShield شناسایی شد که گزارش داد که 42DAO تقریباً به میزان ۹۱۵٬۰۰۰ دلار مورد سوءاستفاده قرار گرفته است. SlowMist بعداً تجزیه و تحلیل دقیقتری منتشر کرد و میزان ضرر را نزدیک به ۹۱۲٬۰۰۰ دلار اعلام کرد و ریشه مشکل را به Median Oracle پروتکل 42DAO نسبت داد که ظاهراً قیمت BTCB بسیار پایینی را به سیستم وارد کرده بود.
به گفته SlowMist، مهاجم از تابع poke پروتکل Spotter برای ثبت این قیمت اشتباه مستقیماً در قرارداد VAT استفاده کرد، چرا که Spotter فاقد چندین مکانیزم حفاظتی بود، از جمله نبود بررسی انحراف قیمت، نبود محدودیت حداکثر افت قیمت و نبود محافظت از کف قیمتی.
به محض ورود قیمت دستکاریشده به سیستم حسابداری پروتکل، ماژول Dog آن را بدون «تاخیر در تسویه یا اعتبارسنجی قیمت اوراکل» دریافت کرد و به مهاجم اجازه داد تا تسویههای فوری را در چندین خزانه BTCB تنها با یک تراکنش فعال کند. SlowMist کیف پول عامل مخرب را 0x9d8d…231c و قرارداد قربانی را 0x973a…a9c0c شناسایی کرد، در حالی که قراردادهای Spotter و Dog مورد سوءاستفاده به ترتیب در 0x849d…29288 و 0x0010…1f634e قرار دارند.
واکنش بازار سریع بود و دادههای GeckoTerminal نشان میدهد که BLC در زمان نگارش این مطلب حدود ۰.۰۰۲۵ دلار معامله میشود که نسبت به ۲۴ ساعت گذشته ۹۹.۷۵٪ کاهش داشته است، در حالی که قبلاً حدود ۰.۹۹۷ دلار معامله میشد. ارزش بازار این توکن نیز به حدود ۱۲٬۰۰۰ دلار سقوط کرده و حجم معاملات آن ۹۴٬۹۰۰ دلار در بیش از ۱٬۶۰۰ تراکنش بوده است که بیش از ۱٬۰۰۰ مورد خرید و بقیه فروش بودهاند.
نفوذ امنیتی دیگری به دیفای ضربه زد
42DAO جدیدترین مورد از مجموعهای از سوءاستفادههای دیفای و پلهای رمزارزی در سال جاری است. از جمله موارد اخیر میتوان به حمله به Allbridge، یک پل استیبلکوین بین زنجیرهای، اشاره کرد که مجبور شد فعالیت خود را در ۲۰ ژوئیه متوقف کند، پس از آنکه یک هکر ۱.۶۵ میلیون دلار را به سرقت برد. به گفته محققان، سارق نسبتهای استخر استیبلکوین Allbridge را با استفاده از تراکنشهایی که از طریق وام فوری تأمین مالی شده بودند، دستکاری کرد و سپس وجوه را از استخرهای نقدینگی مختلشده خارج کرد.
در ماه ژوئن، Syscoin دچار سوءاستفاده از پل شد که به مهاجم اجازه داد تا تا ۵ میلیارد توکن SYS ضرب کند، اقدامی که باعث افت نزدیک به ۲۰٪ قیمت این دارایی شد. یک ماه پیش از آن، پروتکل Echo مجبور شد تراکنشهای بین زنجیرهای را پس از سوءاستفادهای که شامل ضرب ۱۰۰۰ eBTC بود، به حالت تعلیق درآورد. آن حادثه خاص همچنین به توکن بومی Echo آسیب زد، چرا که بلافاصله بیش از ۱۲٪ از ارزش خود را از دست داد.
اگرچه جزئیات فنی ممکن است متفاوت باشد، اما حادثه 42DAO از الگوی آشنایی پیروی کرد که در آن سوءاستفاده به جای شکستن رمزنگاری یا سرقت کلیدها، از نبود مکانیزمهای حفاظتی پیرامون فیدهای قیمتی و تسویه حسابها سوءاستفاده کرد.


