
حمله به قرارداد کارت Rain، ۱.۱ میلیون دلار را خالی کرد
آویچی میگوید ۵۰۰,۸۰۰ دلار از موجودیهای تأمین مالی کارت ۱,۶۸۵ کاربر برداشت شده است، با وعده بازپرداخت اما بدون زمانبندی مشخص.
یک مهاجم از یک آسیبپذیری در یک قرارداد تأمین مالی کارت Rain قدیمی در سولانا سوءاستفاده کرد و تقریباً ۱.۱ میلیون دلار را در تاریخ ۲۹ اوت از چندین برنامه برداشت کرد. Avici خسارت ۵۰۰,۸۰۰ دلاری را در میان ۱,۶۸۵ کاربر افشا کرد و توکن AVICI آن تا ۴۹٪ کاهش یافت قبل از اینکه با ورود وعدههای بازپرداخت بدون زمانبندی مشخص، به طور جزئی بهبود یابد.
نکات کلیدی
- یک آسیبپذیری در یک قرارداد کارت Rain قدیمی درسولانابه طور سوءاستفاده قرار گرفت و تقریباً ۱.۱ میلیون دلار از چندین برنامه تحت قدرت Rain را تخلیه کرد.
- Avici مبلغ ۵۰۰,۸۰۰ دلار که از ۱,۶۸۵ کاربر دزدیده شده بود را فاش کرد و گفت که این نقض تنها به قراردادهای تأمین مالی کارت محدود بود و به خود کاربران مربوط نمیشود.نگهداریکیف پولها.
- AVICI از بالاترین قیمت ۲۴ ساعته ۰.۴۳ دلار به پایینترین رکورد ۰.۲۱۷ دلار کاهش یافت که معادل ۴۹٪ است.کاهش, قبل از اینکه به سطوحی که به طور تقریبی $0.305 و حدود $0.378 توصیف شدهاند، بازگردد.
- تریا گزارش داد که 636 کاربر تحت تأثیر قرار گرفتهاند و خساراتی بیش از $430,000 متحمل شدهاند و وعده بازپرداخت کامل را داد در حالی که توکن آن در یک نقطه بیش از 10% کاهش یافت.
سوءاستفاده از قرارداد کارت باران قدیمی باعث کاهش 49% AVICI شد.
یک سوءاستفاده از سولانا که به یک قرارداد کارت باران قدیمی مرتبط بود، در عرض چند ساعت به یک رویداد ریسک در سطح توکن تبدیل شد. تقریباً $1.1 میلیون از چندین برنامه که از همان زیرساخت کارت استفاده میکردند، تخلیه شد و آویچی و تریا تنها دو برنامهای بودند که به طور عمومی تأثیر کاربران را اندازهگیری کردند.
آویچی رقم خود را $500,800 دزدی از 1,685 کاربر اعلام کرد. واکنش بازار فوری بود. AVICI از یک اوج 24 ساعته $0.43 به یک رکورد پایین $0.217، یک کاهش 49%، فروخته شد قبل از اینکه دوباره بهبود یابد.
چاپ بهبود نامنظم است. یک نقطه مرجع، جهش پس از پایین را در $0.305 قرار میدهد، در حالی که دیگری آن را در حدود $0.378 در زمان نگارش قرار میدهد. این اختلاف کمتر از ساختار حرکت اهمیت دارد: توکن مانند یک نماینده برای اعتماد به زیرساخت معامله شد، نه مانند یک حادثه محدود با یک محیط تمیز.
تریا، یک نئوبانک کریپتویی دیگر که یک تنظیم کارت با قدرت باران را اداره میکند، گفت که 636 کاربر تحت تأثیر قرار گرفتهاند و خساراتی بیش از $430,000 متحمل شدهاند. آن وعده داد که به طور کامل به کاربران بازپرداخت کند حتی در حالی که توکن آن در یک نقطه بیش از 10% کاهش یافت.
باران گفت که نظارت آن آسیبپذیری را در یک نسخه قدیمی قرارداد که توسط آویچی و "تعداد کمی از برنامههای دیگر" استفاده میشد، شناسایی کرده است. باران گفت که هر برنامهای که آن نسخه را اجرا میکرد، بهروزرسانی کرده و هیچ فعالیت غیرمجاز دیگری گزارش نکرده است.
چه چیزی تخلیه شد: قراردادهای تأمین مالی کارت در مقابل کیف پولهای ‘خودنگهدار’
تمایز حیاتی در این حادثه این است که وجوه در لحظهی نفوذ کجا قرار داشتند. آویچی خود را به عنوان یک نئوبانک خودنگهدار توصیف میکند، اما جریان شارژ کارت یک انتقال نگهداری ایجاد میکند که معاملهگران باید آن را جدا از امنیت کیف پول مدلسازی کنند.
Avici گفت که حمله محدود به یک قرارداد Solana بود که وجوه را پس از شارژ کارتهای مشتریان نگه میداشت. این شرکت گفت که کیفپولهای خودنگهدار کاربران در شبکههای Solana و Ethereum تحت تأثیر قرار نگرفتند. به عبارت دیگر، این نقض به لایه موجودی هزینهکرد هدف قرار گرفت، نه لایه کیفپول کنترلشده توسط کاربر.
این بخشی است که معمولاً قیمتگذاری نادرستی دارد. "خودنگهدار" میتواند برای محصول کیفپول درست باشد در حالی که برای محصول کارت بیربط است، زیرا هزینهکرد کارت به یک استخر برنامهنویسی از stablecoins نیاز دارد که میتوانند برداشت، تأیید و تسویه شوند. آن استخر یک سطح smart contract است و در اینجا سطحی بود که شکست.
طرفهای مقابل نیز انتزاعی نیستند. شرایط کارت Avici، Third National را به عنوان صادرکننده کارت شناسایی میکند. Rain، که به عنوان یک عضو اصلی Visa توصیف شده است، زیرساخت کارت استیبلکوین را فراهم میکند. آن پشته است که کارت را کارآمد میکند. همچنین همان چیزی است که ریسک عملیاتی و ریسک قرارداد هوشمند را به یک وابستگی مشترک متمرکز میکند.
اثر مرتبه دوم ساده است: هنگامی که یک ریل مشترک به عنوان شکننده درک شود، هر توکن مرتبط با برنامههای آن ریل مقداری از حق بیمه ریسک را به ارث میبرد، حتی اگر نگهداری کیفپول در سطح اپلیکیشن خود دست نخورده باشد.
چگونه مهاجم کنترل را به دست گرفت و وجوه به کجا رفت
الگوی بهرهبرداری توصیف شده در دادههای تراکنش از نظر عملیاتی مقیاسپذیر است که کمک میکند توضیح دهد چرا چندین برنامه به جای یک استخر ایزوله واحد مورد حمله قرار گرفتند.
مهاجم به طور مکرر یک مجوز امضا شده ارسال کرد، خود را به عنوان مدیر به حسابهای فردی کارت-وثیقهاضافه کرد و موجودیها را برداشت کرد. آن توالی نشان میدهد که مهاجم نیازی به حمله به هر حساب از ابتدا نداشت. او میتوانست از یک جریان مجوز برای افزایش امتیازات حساب به حساب استفاده کند و سپس برداشت کند.
پس از استخراج، مسیر وجوه از یک کتاب راهنمای آشنا پیروی کرد که برای کاهش قابلیت ردیابی و افزایش گزینهها طراحی شده بود. استیبلکوینهای دزدیده شده به SOL تبدیل شدند، به اتریوم پل زده شدند و در نهایت از طریق Tornado Cash مسیریابی شدند.
دو نتیجه به دنبال دارد. اول، بخش SOL نشان میدهد که مهاجم برای نقدینگی و سرعت در سولانا بهینهسازی کرده است قبل از اینکه به زنجیرههای دیگر منتقل شود. دوم، پل به اتریوم و مسیریابی Tornado Cash نشاندهنده نیت برای پنهان کردن ردپا به جای نقد کردن فوری از طریق یک مکان واحد است.
رین گفت که هر برنامهای که نسخه قدیمی قرارداد را اجرا میکرد، بهروزرسانی کرده و هیچ فعالیت غیرمجاز دیگری مشاهده نکرد. این ادعای مهار است. آنچه هنوز ناشناخته است این است که آیا سایر استقرارها یا قراردادهای مجاور الگوهای مشابهی از مجوز یا تخصیص مدیر دارند که میتواند تحت شرایط مختلف مورد سوءاستفاده قرار گیرد.
وعدههای بازپرداخت، قرار گرفتن در معرض ناشناخته و زمینه رشد کارتهای کریپتو
وعدههای بازپرداخت در حال حاضر کار احساسات را انجام میدهند، اما جزئیات اجرایی کاتالیزور واقعی هستند. آویچی وعده بازپرداخت کامل برای تمام موجودیهای کارت آسیبدیده را داد و گفت که گزارشی به مرکز شکایات جرایم اینترنتی FBI ارسال کرده است. او نگفت که بازپرداختها چه زمانی خواهد رسید یا چگونه تأمین خواهد شد.
فاصله بین حدود ۱.۱ میلیون دلار ردیابی شده در زنجیره و افشای ۵۰۰,۸۰۰ دلاری Avici نشان میدهد که برنامههای دیگر تحت تأثیر Rain نیز آسیب دیدهاند. Rain گفت که "تعداد کمی" از برنامههای دیگر تحت تأثیر قرار گرفتهاند، اما نه Rain و نه برنامههای آسیبدیده فهرست کامل یا مجموع خسارت هر برنامه را فراتر از Avici و Tria افشا نکردند.
این عدم قطعیت برای معاملهگران جنبه علمی ندارد. اگر برنامههای اضافی خسارتها را افشا کنند، بازار حادثه را از "دو برنامه تحت تأثیر" به "شکست مشترک ریل" قیمتگذاری مجدد خواهد کرد و نرخ تخفیف بر روی هر توکن مرتبط با آن ریل تمایل به گسترش دارد.
زمینه رشد است. هزینهکرد کارتهای رمزنگاری شده ردیابی شده در ماه ژوئیه بیش از سه برابر به ۱.۰۴ میلیارد دلار رسید، با استیبلکوینها که ۷۰٪ از بیش از ۱۰ میلیون تراکنش را تأمین میکنند. حجم بیشتر به معنای موجودیهای بیشتری است که در قراردادهای وثیقه کارت نشستهاند و انگیزه بیشتری برای حملهکنندگان برای جستجوی پیادهسازیهای قدیمی و اشتباهات مجوزدهی ایجاد میکند.
در کوتاهمدت، چهار سیگنال بیشتر از روایتها اهمیت دارند:
Avici نیاز دارد زمانبندی بازپرداخت و منبع تأمین مالی را منتشر کند، چه آن خزانهداری، بیمه، حمایت شریک یا مکانیزم دیگری باشد. بدون آن، وعده به عنوان نیت خوانده میشود، نه تسویه.
Rain نیاز دارد که اصلاحات را قابل فهم کند. "هر برنامهای که آن نسخه را اجرا میکند بهروزرسانی شده است" ادعایی است که معاملهگران میخواهند با نقشهبرداری واضح از نسخه قرارداد و تأیید اینکه هیچ پیادهسازی قدیمی زنده نیست، تأیید شود.
بازار همچنین به نقشهی مواجهه گمشده نیاز دارد. شناسایی دیگر برنامههای تحت تأثیر و مجموع خسارتهای آنها تفاوت بین یک تیتر یکباره و یک قیمتگذاری سیستماتیک مجدد بر روی ریلهای کارت رمزنگاری است.
در نهایت، رد پای زنجیرهای هنوز یک متغیر زنده است حتی پس از مسیریابی Tornado Cash. هر گونه خوشهبندی یا ارتباط با نهادهای شناخته شده احتمال بازیابی را تغییر میدهد و همچنین نحوه قیمتگذاری طرفهای مقابل در مورد ریسک تلاشهای آینده را تغییر میدهد.
خوانش من: این خطر زیرساخت است که به عنوان نوسانات توکن ظاهر میشود.
من حرکت AVICI را به عنوان قیمتگذاری بازار بر روی یک شکست وابستگی مشترک میخوانم، نه یک حادثه یک برنامهای. اعداد این چارچوب را پشتیبانی میکنند. حدود ۱.۱ میلیون دلار که در چندین برنامه تخلیه شده است، داستان "کاربر فیشینگ شده" نیست. این یک بهرهبرداری در سطح ریل است که به طور تصادفی از طریق توکنهای با ارزش بازار کوچک و نقدینگی کم خود را نشان داده است.
آستانهای که اهمیت دارد، نه بازگشت از ۰.۲۱۷ دلار است. بلکه این است که آیا Avici میتواند "بازپرداختهای کامل" را به بازپرداختهای تاریخدار و تأمینشده تبدیل کند. اگر Avici یک برنامه زمانی واضح و یک منبع تأمین اعتبار معتبر منتشر کند، فشار کاهش مییابد و توکن میتواند به سمت اصول خاص برنامه معامله شود نه اعتماد به پلتفرم.
اگر زمانبندی باز بماند، توکن همچنان با تخفیف تأمین مالی مواجه خواهد بود زیرا مسئولیت واقعی است حتی اگر لایه کیف پول دست نخورده باشد.
یک آستانه دوم نیز در پشت بیانیه جبران خسارت Rain وجود دارد. اگر ادعای Rain مبنی بر اینکه "هر برنامهای که آن نسخه را اجرا میکند بهروز شده است" درست باشد و هیچ برنامه اضافی با ضررهای معنادار ظاهر نشود، این حادثه محدود باقی میماند و بازار میتواند آن را به عنوان یک شکست در استقرار میراثی تلقی کند.
اگر برنامههای بیشتری ضررها را افشا کنند، یا اگر یک استقرار قدیمی دیگر پیدا شود، داستان از "قرارداد قدیمی" به "کنترل فرآیند" تغییر میکند و در آن زمان حق بیمه ریسک به ساختاری تبدیل میشود.
مکانیکهای بهرهبرداری به مقیاس اشاره دارند. استفاده مجدد از یک مجوز امضا شده برای اضافه کردن حقوق مدیر به حسابهای مختلف با وثیقه کارت، نوعی الگو است که یک باگ را به یک حمله گسترده تبدیل میکند. به همین دلیل است که هویت برنامههای دیگر تحت تأثیر قرار گرفته اهمیت دارد. این به شما میگوید که آیا این یک اسکن فرصتطلبانه بوده که چند هدف نرم را پیدا کرده، یا یک روش قابل تکرار است که در سطح وسیعتری اعمال شده است.
نقطه تأیید عملی ساده است: بازپرداختها با تاریخها و تأمین مالی، به علاوه یک حسابداری کامل از برنامههای تحت تأثیر، این موضوع را به یک حادثه جداگانه تبدیل میکند. بدون این دو افشاگری، AVICI’sنوساناین روش بازار برای قیمتگذاری عدم قطعیت زیرساخت به یک توکن است که نمیتواند از وابستگیهایش فرار کند.