پک شیلد در سپتامبر ۵۵ هک بزرگ ارز دیجیتال را شمارش کرد که مجموع خسارات به ۷۶۶.۴۹ میلیون دلار رسید.
این مقدار حدود ۴۶۲٪ بالاتر از ۱۳۶.۳ میلیون دلار ماه اوت است و دو حادثه تقریباً تمام آن را شامل میشود.
دو نقض در ماه غالب است
حادثه بیتگت، با حدود ۳۸۷ میلیون دلار، و سرقت شبکه لیکوئید به مبلغ حدود ۳۲۰ میلیون دلار، که ۲۸۵ میلیون دلار آن بازگردانده شد، اکنون بزرگترین و دومین بزرگترین سرقت ارز دیجیتال سال جاری هستند، پک شیلد گزارش داد. این دو حادثه از سوءاستفادههای درفت و کِلپدائو/لایه صفر عبور کردند. اما اگر آنها را کنار بگذارید، ۵۳ هک دیگر به حدود ۵۹ میلیون دلار میرسد که کمتر از نصف مجموع ماه اوت است.
همانطور که کریپتوپوتاتو قبلاً گزارش داد، بیتگت بیان کرد که سیستمهای امنیتی آن انتقالهای غیرمجاز از بخشهایی از کیف پولهای داغ خود را در ساعت ۱۸:۳۱ به وقت UTC در ۲۴ سپتامبر شناسایی کردند. مدیرعامل گریسی چن توضیح داد که مهاجم به یک سیستم پشتی در زیرساخت کیف پول نفوذ کرده، دادههای تراکنش را جعل کرده و فرآیند تأیید را فریب داده تا وجوه را آزاد کند.
مدیرعامل احتمال نقض کلید خصوصی را رد کرد و اشاره کرد که کیف پولهای سرد، که بیشتر داراییهای صرافی را نگه میدارند، دست نخورده باقی ماندهاند. این صرافی قصد دارد خسارت را از صندوق حفاظت از کاربران خود که بیش از ۴۶۴ میلیون دلار دارایی دارد، جبران کند.
«ما از این موضوع فرار نخواهیم کرد و هر دلار حساب خواهد شد،» چن در ایکس نوشت.
خسارت شبکه لیکوئید زودتر، در ۶ سپتامبر، زمانی رخ داد که هکرهای به اصطلاح کلاهسفید حدود ۴۰۰۰ بیتکوین از کیف پول فدراسیون لیکوئید برداشت کردند. برداشت از کلید تأیید SideSwap peg-out استفاده کرد، هرچند لیکوئید اشاره کرد که خود کلید نقض نشده است.
در پیامهای زنجیرهای به بلاکاستریم، هکر قول داد که پول را پس از رفع مشکلات هر نود بازگرداند. چارلز گیلمه، CTO لجر، بدبین بود و اشاره کرد که محققان امنیتی معتبر معمولاً یک پل را تخلیه نمیکنند و سپس درخواست تماس در زنجیره میکنند.
ردپای پولشویی و خسارات کوچکتر
اسلو میست در بهروزرسانی ۲۹ سپتامبر نوشت که هکرهای مرتبط با کره شمالی در حال پولشویی وجوه سرقت شده بیتگت هستند و با جفتسازی سفارشهای پروتکل CoW با آدرسهای واریز Chainflip، عواید را به بیتکوین تبدیل کرده و سپس از CoinJoin برای پنهان کردن حرکات استفاده میکنند.
کوس، بنیانگذار اسلو میست، استدلال کرد که چکهای ضد پولشویی از اسکریپتهای خودکار عقب ماندهاند. Chainflip در تلاش است تا جریانها را مسدود کند و حداقل یک واریز را رد کرده اما به جای مسدود کردن، پول را بازپرداخت کرده است.
هشت ورودی دیگر در ۱۰ مورد برتر پک شیلد از ۳.۱۵ میلیون دلار تا ۷.۸۱ میلیون دلار متغیر بود. بزرگترین آن یک پیشدستی شامل ربات MEV «یوینک» بود که بازگردانده شد.
پردازنده پرداخت V2، قرارداد LimitBreak که در مرکز یک عملیات نجات در ۲۵ سپتامبر قرار داشت، ۶.۶ میلیون دلار را شامل میشد که ۳.۴ میلیون دلار آن بازگردانده شد. در آن عملیات، محقق امنیتی کوئیت ۲۳,۱۵۵ NFT به ارزش نزدیک به ۶ میلیون دلار را از کیف پولهای آسیبپذیر خارج کرد، در حالی که یک مسیر سوءاستفاده جداگانه ۶۶۰ WETH را بدون بازیابی باقی گذاشت.


