به گزارش بازار، طبق گزارش شرکت امنیتی بلاک اید (Blockaid)، این حمله در پنجشنبه ۱ مرداد رخ داده و مهاجم با سوءاستفاده از همان قرارداد هوشمندی که در اردیبهشت آسیب دیده بود، موفق به تخلیه وجوه شده است. در جریان این نفوذ، مقادیری از داراییهایی نظیر اتریوم، تتر، یواسدی کوین و چندین توکن دیگر از مخازن این پل خارج شد.
دادههای آنچین نشان میدهد که مهاجم با استفاده از یک نقص امنیتی در فرآیند واردات دارایی (Import Path)، دستور پرداختهایی را صادر کرده که معادل آنها در شبکه مبدا وثیقهگذاری نشده بود. این حادثه تنها دو ماه پس از حمله ۱۱.۵۸ میلیون دلاری قبلی اتفاق میافتد که در آن زمان، هکر حدود ۸.۵ میلیون دلار از مبالغ را در قالب پاداش کلاه سفید پس داده بود. شرکت بلاک اید اعلام کرد که اگرچه کیف پول و تراکنش فعلی با حمله قبلی متفاوت است، اما هر دو از یک نوع باگ امنیتی مشابه بهره میبرند.
تکرار آسیبپذیری در قراردادهای هوشمند
کارشناسان امنیتی معتقدند این حمله جدید نشاندهنده یک شکاف تایید اعتبار در معماری قرارداد هوشمند وروس است. در حمله ماه می، محققان دریافتند که سیستم اجازه میدهد یک تراکنش جعلی عبور کند؛ حتی اگر ارزش دارایی در طرف فرستنده با مقدار آزاد شده در شبکه اتریوم همخوانی نداشته باشد. به نظر میرسد این نقص علیرغم هشدارهای قبلی بهطور کامل رفع نشده یا مهاجمان مسیر مشابهی را برای دسترسی به نقدینگی پیدا کردهاند.





نظر شما