خبری درباره‌ی یرن فایننس (YFI)

هکرها 2 میلیون دلار از دومین قرارداد آزتک در چهار روز تخلیه کردند و خطر پروتکل رها شده را برجسته کردند.

Cryptopolitan ۲۰۲۶/۰۶/۱۹ خلاصه‌ی فارسی · ۴۷۷ کلمه
هکرها 2 میلیون دلار از دومین قرارداد آزتک در چهار روز تخلیه کردند و خطر پروتکل رها شده را برجسته کردند.

مهاجمان حدود 2 میلیون دلار از محصول پرداختی منسوخ شده آزتک در 17 ژوئن گرفته اند، تنها چند روز پس از از دست رفتن 2.19 میلیون دلار در یک سوء استفاده جداگانه که پل بازنشسته آزتک کانکت پروژه را هدف قرار داد. حوادث پشت سر هم به الگوی فزاینده حمله هکرها به قراردادهای هوشمند رها شده ای می افزاید که دارایی های کاربران را نگه می دارند اما هیچ تیمی قادر به اصلاح آنها نیستند. قراردادهای هوشمند منسوخ آزتک چگونه مورد بهره برداری قرار گرفتند؟ محقق امنیتی Cos، سه تراکنش مشکوک را از قرارداد پل جمع‌آوری خصوصی آزتک در 18 ژوئن علامت‌گذاری کرد. این تراکنش‌ها 1158 ETH، 150000 DAI و 0.47 renBTC بودند که طبق پست Cos در X، به طور خلاصه به 2.15 میلیون دلار می‌رسید. 14.محقق امنیتی، thisvishalsingh، در X تایید کرد که تخلیه پل خصوصی "یک حادثه جداگانه از تخلیه 2.1 میلیون دلاری در قرارداد منسوخ شده آزتک کانکت چند روز پیش است." آزمایشگاه آزتک در X گفت که "در حال بررسی یک سوء استفاده بالقوه است که بر یک محصول پرداخت منسوخ آزتک از سال 2021 اثر می گذارد" و این قرارداد را به عنوان "مجموعه مرحله 2 تغییر ناپذیر که در سال 2022 غروب شد" توصیف کرد. بنیاد آزتک بیان کرد که "محصول 4 سال پیش منسوخ شد و آزمایشگاه آزتک هیچ کنترلی بر روی سیستم ندارد." حمله 14 ژوئن، که آزمایشگاه‌های آزتک آن را در یک پس از مرگ ثبت کردند، از نقصی در نحوه خواندن سیستم تأیید اثبات آزتک کانکت و کد تسویه زنجیره‌ای آن از همان دسته از تراکنش‌ها بهره‌برداری کرد. سیستم اثبات ردیف‌ها را در گروه‌های 32 تایی بررسی می‌کرد، در حالی که کد تسویه‌حساب فقط هر تعداد دسته را که «واقعی» اعلام شده بود، پردازش کرد. طبق گفته آزمایشگاه‌های آزتک، مهاجم از طریق 14 ارسال جمع‌آوری‌شده در یک تراکنش، تقریباً 909 ETH، 270513 DAI، 168 wstETH و چندین توکن خزانه Yearn را حذف کرد که مجموعاً حدود 2.19 میلیون دلار بود. حمله بعدی در 15 ژوئن از همین روش بر روی مواضع باقیمانده پل DeFi استفاده کرد و 88000 دلار را از بین برد. Aztec Connect یک zk-rollup حفظ حریم خصوصی بود که در سال 2022 راه‌اندازی شد و در سال 2023 منسوخ شد. در آوریل 2024، آزمایشگاه‌های آزتک پس از یک سال درخواست از کاربران برای کناره‌گیری، تمام نقش‌های اداری را کنار گذاشتند و اختیارات خود را در زنجیره ارتقا دادند.این کار را انجام داد تا به سایر کاربرانی که هنوز بودجه داشتند اجازه دهد بدون دخالت تیم خارج شوند. با این حال، این بدان معناست که تیم آزتک در صورت شناسایی هر گونه آسیب‌پذیری، به هیچ‌گونه اصلاحی دسترسی ندارد. شرکت امنیتی بلاک چین Blockaid گزارش داد که پلت فرم نظارتی آن فعالیت آماده سازی مهاجم را حدود شش دقیقه قبل از اجرای تراکنش تخلیه کننده در 14 ژوئن شناسایی کرده است. چرا پروتکل های منسوخ شده مورد حمله قرار می گیرند؟ حوادث آزتک مجزا نیستند.

عنوان اصلی (انگلیسی): Hackers drain $2M from second Aztec contract in four days, spotlighting abandoned protocol risk

مشاهده‌ی خبر کامل در منبع ↗ بازگشت به یرن فایننس

این خلاصه به‌صورت خودکار از کوین‌مارکت‌کپ ترجمه شده و ممکن است خطای ماشینی داشته باشد؛ صرفاً جهت اطلاع‌رسانی است و توصیه‌ی معاملاتی نیست.