خبری درباره‌ی کاو پروتکل (COW)

هکر از کانال جعلی IBC برای تخلیه شبکه مخفی استفاده کرد…

Finance Feeds ۲۰۲۶/۰۶/۲۴ خلاصه‌ی فارسی · ۴۵۸ کلمه
هکر از کانال جعلی IBC برای تخلیه شبکه مخفی استفاده کرد…

چگونه بهره برداری از پل مخفی Axelar اتفاق افتاد؟ یک مهاجم پس از سوء استفاده از نقص در قرارداد پل اصلاح شده که دارایی های انتقال از Axelar به Secret Network را مدیریت می کرد، تقریباً 4.67 میلیون دلار از پل Axelar شبکه Secret تخلیه کرد. این حمله یک قرارداد تغییر یافته CW20-ICS20 در شبکه Secret را هدف قرار داد. این قرارداد برای ضرب نسخه‌های مخفی دارایی‌های بسته‌بندی شده با Axelar، که به عنوان saTokens شناخته می‌شوند، طراحی شده بود، زمانی که توکن‌ها از طریق پل حرکت می‌کردند. اما قرارداد به درستی بررسی نمی کرد که انتقال ورودی از کدام کانال انجام شده است. این اعتبار فقدان به مهاجم این امکان را می داد که سپرده ها را جعل کند و توکن های مخفی را بدون هیچ دارایی واقعی پشتوانه کند. مهاجم از یک زنجیره Cosmos تک اعتباری استفاده کرد، یک کانال IBC را به قرارداد پل باز کرد و بسته‌های جعلی حاوی نمادهایی را که با لیست مجاز قرارداد مطابقت داشت، ارسال کرد. از آنجایی که این قرارداد نمی‌توانست آن فرقه‌ها را از انتقال‌هایی که از طریق کانال قانونی Axelar وارد می‌شد متمایز کند، SaTokens را در برابر سپرده‌های جعلی ضرب کرد. سپس مهاجم آن موجودی ها را از طریق کانال واقعی Axelar بازخرید کرد و توکن های واقعی را از escrow خارج کرد. تخلیه هفت توکن Secret-wrapped را تحت تأثیر قرار داد: saUSDT، saUSDC، saDAI، saWETH، saWBTC، saWBNB، و sawstETH. این آسیب‌پذیری از زمان استقرار اولیه قرارداد در اوایل سال 2023 وجود داشت و پس از انتقال در 5 مارس که قرارداد را برای ویژگی‌های جدید به‌روزرسانی می‌کرد، باقی ماند. چرا حمله به مدت هفت روز مخفی ماند؟اکسپلویت 10 ژوئن تا 17 ژوئن کشف نشد، زمانی که یک انتقال متقابل زنجیره ای معمولی با شکست مواجه شد زیرا حساب سپرده Axelar دیگر دارایی کافی برای تکمیل آن را نداشت. سپس بازرسان وثیقه مفقود شده را به هفت برداشتی که یک هفته قبل انجام شده بود، ردیابی کردند. این تأخیر خطر خاصی را برای شبکه های رمزگذاری شده برجسته می کند. موجودی‌های موجود در شبکه مخفی به‌طور پیش‌فرض رمزگذاری می‌شوند، بنابراین وثیقه مفقود به همان شکلی که یک استخر نقدینگی تخلیه شده در یک سیستم عمومی مبتنی بر اتریوم قابل مشاهده است، قابل مشاهده نیست. که شانس تشخیص سریع را از طریق نظارت معمولی روی زنجیره کاهش داد. شبکه Secret گفت که قرارداد پل از یک مدل escrow به یک مدل ضرابخانه برای ادغام Axelar اقتباس شده است و دو عملکردی که منبع انتقال را تایید می‌کردند در آن بازسازی حذف شدند. تیم همچنین گفت هیچ ممیزی خارجی توسط Axelar به عنوان بخشی از یکپارچه سازی درخواست نشده است. شبکه مخفی استدلال کرد که هیچ نظارت موثر، تشخیص ناهنجاری، یا مکانیسم توقف اضطراری، انتقال غیرمعمول را قبل از تخلیه قابل ملاحظه دارایی های پل متوقف نمی کند.

عنوان اصلی (انگلیسی): Hacker Used Fake IBC Channel to Drain Secret Network’s…

مشاهده‌ی خبر کامل در منبع ↗ بازگشت به کاو پروتکل

این خلاصه به‌صورت خودکار از کوین‌مارکت‌کپ ترجمه شده و ممکن است خطای ماشینی داشته باشد؛ صرفاً جهت اطلاع‌رسانی است و توصیه‌ی معاملاتی نیست.