Market أخبار

العملات المشفرة، تزايد هجمات DeFi في أبريل – استغلال عقد Yearn، سحب بوت MEV، تحديثات استرداد Euler و Sushi

mm
أضف Securities.io إلى مصادرك المفضلة على Google
إفصاح: قد تتلقى Securities.io تعويضًا عند استخدام روابط لمنتجات نراجعها. لا يؤثر ذلك في تقييماتنا التحريرية. لسنا مستشارًا استثماريًا مسجلًا، وهذا ليس نصيحة استثمارية. اقرأ إفصاح الشراكات التسويقية.

أعلن فريق PeckShield في وقت مبكر من يوم الخميس أن بروتوكول سوق المال غير الحافظ Aave ومنصة الزراعة العائدية DeFi Yearn Finance تعرضا لاستغلال. افترض فريق أمان البلوكشين أن yUSDT غير المُكوَّن بشكل صحيح أدى إلى الاختراق، مما سمح للجهة الفاعلة بإنشاء كمية كبيرة من yUSDT من USDT بقيمة 10 آلاف دولار.

تورط Yearn Finance في أحدث حادثة اختراق DeFi

أشار التقييم الأولي الذي شاركه PeckShield إلى أن الفرد/الفريق الذي استغل الثغرة “غير المُكوَّنة” للسكك اللامتناهية قام بسحب ما يصل إلى 11 مليون دولار من رموز Dai (DAI)، Tether (USDT)، USD Coin (USDC)، Binance USD (BUSD) و Tru USD (TUSD). أكد مارك زيلر، قائد تكاملات Aave، في تغريدة أن الحادث وقع فقط على النسخة الأولى من البروتوكول، التي تم تجميدها منذ ديسمبر 2022. كما أبلغ فريق Yearn Finance المستخدمين أنه على علم بالحادث في منشور منفصل.

“نحن نبحث في مشكلة مع iearn، عقد قديم من ما قبل Vaults v1 و v2. يبدو أن هذه المشكلة حصرية لـ iearn ولا تؤثر على العقود أو البروتوكولات الحالية لـ Yearn. iearn هو عقد غير قابل للتغيير يسبق YFI، وقد تم إهماله في 2020. تم إهمال Vaults v1، التي تحتوي على استراتيجيات قابلة للترقية، في 2021. لا توجد إشارة إلى أنه متأثر. النسخة الحالية v2 من Vaults لا تزال غير متأثرة أيضًا.”

بشكل ملحوظ، أدى استغلال القرض الفلاش إلى نتيجة غير متوقعة – سداد USDT لمستخدم Aave، وتظهر السجلات على السلسلة أن عدة كيانات أمنية مثل Otter Sec وفِرق أخرى مرتبطة بـ Aave ساهمت في تحليل الهجوم. لاحظت منصة تتبع DeFi Nansen أن الفاعل أرسل الغنيمة إلى ثلاث عناوين. تُظهر البيانات على السلسلة أن المستغل أودع 1000 عملة ETH، تمثّل جزءًا كبيرًا من الرموز المسروقة، إلى Tornado Cash، ربما لتغطية أثره. استلم محفظة ثانية أكثر من 4.7 مليون DAI و2.5 مليون USDC. يأتي الاختراق على منصة إقراض Yearn Finance بعد سلسلة من الحوادث المشابهة التي تم الإبلاغ عنها في مجال التمويل اللامركزي (DeFi) حتى الآن هذا العام.

قامت القراصنة والمحتالون بسرقة 452 مليون دولار من المستثمرين في الربع الأول، بمعدل استرداد 29٪

أفاد مزود بيانات البلوكشين Chainalysis سابقًا أن الاختراقات في قطاع DeFi شكلت 82٪ من خسائر 3.8 مليار دولار في قطاع العملات المشفرة عبر عام 2022. في تحديث حديث حول ذلك، لاحظت شركة مكافحة الفيروسات والتطبيقات De.Fi أن المجرمين الإلكترونيين نهبوا 452 مليون دولار في الربع الذي انتهى للتو. وعلى الرغم من حجم هذا المبلغ، فإنه يمثل تراجعًا كبيرًا مقارنة بخسارة 1.3 مليار دولار في نفس الفترة من العام الماضي. كما أبرز التقرير الأخير أن ما يقرب من نصف خسائر الربع الأول حدثت في الأسابيع الثلاثة الأولى من مارس، حيث أدى هجوم القرض الفلاش على Euler Finance في 13 مارس إلى أعلى خسارة في الربع – 197 مليون دولار.

تعرضت منصتا BonqDAO وAllianceBlock، المعتمدتان على البلوكشين، لاختراق عقد ذكي في أوائل فبراير، خسروا 120 مليون دولار. وفي الوقت نفسه، ارتبط ما يُزعم أنه احتيال بقيمة 45 مليون دولار لمستثمري CoinDeal، وهجوم تصيد بـ Monkey Drainer بقيمة 16.5 مليون دولار، وهجوم قرض فلاش بقيمة 8.5 مليون دولار على Platypus Finance، لتكمل قائمة أعلى خمس استغلالات في الربع.

الاختراقات تستهدف المبتدئين بسبب الـ FOMO

من حيث الانتشار، كانت استغلالات العقود الذكية هي النوع الأكثر شيوعًا من الهجمات، حيث بلغت 17 حادثة، تلتها ثماني حالات سحب سحب (rug pull). استمرت استغلالات القرض الفلاش في الانتشار، مساهمة في خسارة 200 مليون دولار خلال الفترة المذكورة. وقد قدر De.Fi أن من الواضح أن الرموز هي الخيار المفضَّل للجهات الفاعلة الخبيثة – فهي سهلة الإطلاق وتستهدف ضعف المبتدئين الذين يخافون من فقدان الفرص.

كان الإقراض والاقتراض هدفًا رئيسيًا بحيث على الرغم من أنه شمل خمس حوادث فقط، إلا أن صافي خسائره بلغ 336 مليون دولار. كان BNB أكبر ضحية بين السلاسل، حيث استهدف في 18 هجوم. أما عن الاستردادات، فقد تم إرجاع 130 مليون دولار من الأموال المسروقة إلى الضحايا، لكن هذا لا يزال انخفاضًا في معدل الاسترداد مقارنة بالعام الماضي في نفس الفترة، حيث كان 40٪ من 1.29 مليار دولار.

استغلال مرتبط بخلل في SafeMoon

في حادثة معزولة، يُزعم أن منصة SafeMoon تعرضت للاختراق في 29 مارس عبر وظيفة حرق عامة تم تضمينها في ترقية تم إصدارها مؤخرًا. استغل المهاجم الموثوق به هذا الثغرة المستندة إلى الخطأ لسرقة ما يصل إلى 27,000 عملة BNB من مجموعة سيولة SFM WBNB المخترقة. ترك المستغل رسالة، “مرحبًا، استرخوا، لقد قمنا بطريق الخطأ بعمل front‑run لهجوم ضدكم، نود إرجاع الأموال، إعداد قناة اتصال آمنة، دعونا نتحدث.” صرحت SafeMoon في تغريدة الأسبوع الماضي أن التداول استُأنف على منصتها.

كما أوضحت التحديثات في 5 أبريل بعض تحسينات التوكنوميكس وأعلنت أن واجهة SWaP المحدثة قد تم نشرها.

“نستمر في العمل على استرداد أموال LP […] أحرزنا تقدمًا كبيرًا ونستمر في العمل بجد للعودة إلى الأعمال المعتادة لجميع مستخدمينا،” قالت SafeMoon في أحدث بيان لها هذا الأسبوع.

اختراقات أمان DeFi في أبريل

في بداية هذا الشهر، تعرض جسر متعدد السلاسل Allbridge لهجوم في 2 أبريل. استخدم المخترق تقنيات توفير السيولة والتبديل لرفع سعر الصندوق وسرقة الأموال. كان ذلك ممكنًا لأنهم تمكنوا من التلاعب بسعر تبادل صناديق BNB Chain في Allbridge من خلال العمل كموفر سيولة ومبدل في آنٍ واحد.

استغلال بروتوكول Allbridge متعدد السلاسل

أفاد مدقق العقود الذكية CertiK أن البروتوكول متعدد السلاسل خسر ما يصل إلى 549,874 دولارًا. من ناحية أخرى، قدر فريق أمان البلوكشين PeckShield أن إجمالي ما تم استغلاله بلغ 573,000 دولار – 282,889 دولارًا من BUSD و290,868 دولارًا من USDT. في ذلك الوقت، صرحت Allbridge أنها تعمل مع شركائها ومجتمعها لتتبع المخترق عبر الشبكات الاجتماعية وضمان محاسبته. عرض البروتوكول مكافأة للمخترق ومنحه حصانة قانونية إذا تقدم كـ white‑hat – لتشجيعه على إرجاع الأموال المسروقة.

إرجاع 1,500 BNB

على ما يبدو، اختار المخترق هذا الخيار وأرجع 1,500 BNB (465,000 دولار)، تم تحويلها إلى BUSD للمساعدة في تسوية المتضررين، بينما تُركت الأموال المسروقة المتبقية كمكافأة للـ white‑hat. لاحظ فريق Allbridge أن مهاجمًا ثانيًا استخدم نفس التقنية لسرقة أموال لم يتواصل بعد لمناقشة التسوية – شاركت Allbridge عنوان محفظة هذا المستغل المزعوم، الذي يملك رصيد 0.97 BNB، قيمته 302.5 دولار. في يوم الثلاثاء، شاركت Allbridge في تغريدة أنها أكملت الجولة الأولى من مدفوعات الاسترداد للدفعات المقدمة حتى 9 أبريل، وحثت الذين لديهم قضايا معلقة على متابعة عملية تعويض الاختراق.

ما بعد استغلال SushiSwap

في حادثة مختلفة، أفادت شركة أمان واستخبارات البلوكشين PeckShield في وقت مبكر من يوم الأحد أن SushiSwap تعرض للاختراق، حيث خسر مستخدم واحد على تويتر يُدعى oxSifu حوالي 3.3 مليون دولار. طلبت شركة الأمان ورئيس طهاة SushiSwap جارد جري أن يطلب المتضررون إلغاء الموافقات على جميع السلاسل. علاوةً على ذلك، يبدو أن الهجوم أثر على الأشخاص الذين استخدموا المنصة خلال الأربعة أيام الأخيرة. أثر الاختراق على عقد ‘RouterProcessor2’ في SushiSwap، الذي يُسهل توجيه الصفقات. وفقًا لـ PeckShield، كان الخطأ مرتبطًا بآلية ‘الموافقة’ (approve).

خطأ ‘متعلق بالموافقة’ يترك بعض مستخدمي SushiSwap قصيرين

المستخدمون الذين وافقوا على هذا العقد السيئ سمحوا عن غير قصد للمستغل بسحب رموزهم دون الحصول على موافقة من المالك – أو ما يُسمى بـ “yoink”. وفقًا لبريد كاي، محلل في The Block Research، استغل المهاجم الأول، الذي يبدو أنه white‑hat، وظيفة “yoink” لاستغلال عقد موجه SushiSwap بـ 100 ETH، ثم استغل مستخدم ثانٍ نفس العقد لسرقة حوالي 1800 ETH باستخدام وظيفة “notyoink”.

جهود الاسترداد

أكد جري في تحديث أن أكثر من 300 ETH من أصول oxSifu المفقودة قد تم استردادها، مع خطط لاستعادة أكثر من 700 إيثير إضافية. كما حدث CTO SushiSwap ماثيو ليلي أن عدة جهود إنقاذ مستمرة وحث المستخدمين على التحقق مرتين من موافقاتهم وفحص وإلغاء أي عناوين خبيثة قد تكون مُسموحًا لها بالوصول إلى أي من رموزهم. ومع ذلك، طمأن المستخدمين أن بروتوكول Sushi آمن للاستخدام، حيث تم إغلاق التعرض لـ RouterProcessor2 من الواجهة الأمامية، مما يضمن أمان مزودي السيولة ونشاط التبديل.

تم تعويض الضحايا بالكامل

قال رئيس فريق Sushi على Discord إن الفريق يعتزم إطلاق موقع مطالبات للرموز المستثمرة في عقد موزع Merkle الخاص بالبروتوكول. سيظل الموقع متاحًا حتى تاريخ انتهاء المطالبات في 23 أبريل، وبعد ذلك سيتم إرسال رموز SUSHI غير المطالب بها إلى خزينة SushiSwap. في تحديث لاحق شارك يوم الأربعاء، أشارت منصة التداول اللامركزية القائمة على إيثيريوم إلى أنها تخطط لإرجاع المطالبين المتضررين.

“إذا كانت أموالك موجودة في عقد الـ white‑hat العقد، فهذا يعني أن خبراء الأمان جمعوا أموالك، وهي آمنة وستكون قابلة للمطالبة قريبًا. إذا لم تكن أموالك موجودة في عقد الـ white‑hat، يجب عليك إرسال بريد إلكتروني أو فتح تذكرة في Discord وتضمين: معرف(ات) المعاملة وبيانات السلسلة للأموال المفقودة. الأموال الـ black‑hat ستستغرق وقتًا أطول للمعالجة، حيث سيتعين على الفريق التحقق يدويًا من صحتها مقابل بيانات السلسلة التي تؤكد المطالبة ثم دفعها وفقًا لذلك”، غردت SushiSwap.

هجوم بوت MEV على إيثيريوم

في حادثة أخرى، هرب مُصَدِّق (validator) متمرد بمبلغ 25 مليون دولار عقب استغلال بوت MEV على إيثيريوم في 3 أبريل. تعرض عدة بوتات قيمة استخراج قصوى (MEV) لإيثيريوم، التي تساعد المتداولين والمضاربين على تحسين فرص الربح، لهجوم معقد أدى إلى خسارة 25 مليون دولار لمُصَدِّق متمرد.

ما حدث

شرح CertiK أن ثماني معاملات MEV استُهدفت، حيث كانت تنفذ صفقات ساندويتش – التي تتضمن رصد المتداولين الذين يحاولون الحصول على رموز ثم التدخل بين الصفقات لجني ربح. مع حدوث كل هذه الأحداث داخل كتلة إيثيريوم واحدة – 6964664، لاحظ CertiK أن صفقات الساندويتش بدأت بعدد قليل من الرموز، وبحلول الوقت الذي كانوا يتبادلون ملايينها، كان المُصَدِّق المتمرد يستبدل المعاملات العكسية.

وصل إجمالي 25.39 مليون دولار إلى الأيدي الخاطئة، مع تفاصيل نشرها شركة الأمان كالتالي – 64.9 WBTC، 7,460.8 WETH، 5,297,649.9 USDC، 3,027,396 USDT، و1,698,384 DAI. في وقت كتابة هذا، تُحتفظ الأموال أساسًا في ثلاث محافظ. وصف CertiK ذلك بأنه أحد أكبر استغلالات بوتات MEV على الإطلاق، حيث كان آخر اختراق كبير مماثل في سبتمبر 2022، عندما سُرقت 800 ETH من أرباح arbitrage MEV بسبب ثغرة في بوت.

في الوقت نفسه، وصف مدقق البلوكشين OtterSec ذلك بأنه هجوم مخطط له، نظرًا لأن المهاجم كان قد شحن محفظته قبل أكثر من أسبوعين. قرر CertiK أن البوتات فشلت في التعرف على المُصَدِّق كجهة خبيثة وربط الضعف المستغل بتمركز السلطة بين المُصَدِّقين.

Flashbots نفذت إصلاحًا للميزة

قامت Flashbots، مُنشئ برنامج MEV الرئيسي لإيثيريوم، MEV‑Boost، باتخاذ خطوات لمنع تكرار مشكلات مماثلة. نفذت الفريق ميزة جديدة تُلزم المرسلين (relayers) – الذين يعملون كوسيط موثوق بين مُنشئي الكتل والمُصَدِّقين – بتوقيع كتلة ونشرها على سلسلة Beacon قبل تمريرها إلى المقترح. كانت هذه الخطوة مفقودة سابقًا ويمكن الآن أن تساعد في تقليل فرص انحراف المقترح عن محتويات الريليه المستلمة. بالإضافة إلى ذلك، أخبر CertiK موقع CoinTelegraph أن الباحثين عن MEV قد يصبحون مترددين في تبني استراتيجيات غير ذرية، بما في ذلك صفقات الساندويتش، لأنها تبدو الهدف الرئيسي.

قوائم الحظر من Tether المرتبطة باختراق MEV

هذا الأسبوع، كتب مُصدر العملة المستقرة Tether في تغريدة بتاريخ 10 أبريل أنَّه حظر العنوان “Sandwich the Ripper” المرتبط بالاختراق الأخير لـ MEV. كان عنوان Tether يحمل 3 ملايين دولار من USDT، والتي لا يمكن نقلها الآن. يمتلك المستغل مبلغًا أكبر من الغنيمة، بما في ذلك 14.3 مليون دولار من Wrapped Ethereum (WETH) وأكثر من 3.6 مليون دولار من أصول أخرى.

بدت Tether وكأنها تتصرف بحسن نية وعلى أسس معقولة. ومع ذلك، تلقى القرار انتقادات من جهات تعتقد أن هذه الخطوة تُنشئ “سابقة سيئة” في فضاء العملات المشفرة. قد تُفسَّر إجراءات حظر Tether كنوع من الرقابة على المعاملات، مما يوحي بسلطة مركزية من قبل مُصدر العملة المستقرة. أشار المنتقدون إلى القلق بشأن احتمال إساءة استخدام السلطة وتداعيات ذلك على قطاع DeFi.

Euler تفتح عمليات الاسترداد بعد التفاوض على إرجاع جميع الأموال المسروقة

قالت Euler Finance هذا الأسبوع إنها استلمت الدفعة النهائية من السداد عقب مفاوضات حول 197 مليون دولار من العملات المشفرة التي سُرقت الشهر الماضي. صرحت البروتوكول أن جميع الأموال القابلة للاسترداد قد عُادت، منهية بذلك برنامج المكافأة البالغ مليون دولار للمعلومات حول الاختراق. أكدت شركة تحليلات البلوكشين Arkham Intelligence أن بروتوكول الإقراض غير الحافظ استلم 10,580 ETH قيمتها 19 مليون دولار يوم الاثنين ومبلغًا إضافيًا قدره 12 مليون دولار من DAI موزعة على ثلاث معاملات.

بعد حادثة 21 مارس، اقترحت Euler مكافأة قدرها 19.7 مليون دولار – ما يعادل 10٪ من المبلغ المسروق – للجهة المسؤولة عن السرقة. بالإضافة إلى ذلك، حذرت من أن مكافأة قدرها مليون دولار ستُمنح لأي شخص يقدم معلومات عن المهاجم إذا لم تُسترد الـ 90٪ المتبقية من الأموال المسروقة. على الرغم من أنهم غسوا في البداية 1.8 مليون دولار عبر Tornado Cash، بدأ المهاجم بإرجاع الأموال في 18 مارس – بدءًا بمليون و800 ألف دولار. استمر المستغل في إرسال الأموال، وكان أكبر إرجاع هو دفعة واحدة قدرها 58,737 ETH، قيمتها 102 مليون دولار، في 24 مارس.

في وقت كتابة هذا، تم استرداد إجمالي 95,556 ETH و43 مليون DAI، بينما اعتُبر مبلغ 1,100 ETH غير قابل للاسترداد بعد إرساله إلى خالط العملات المسموح به. في خضم كل ذلك، اعتذر المخترق في سلسلة من الرسائل على السلسلة قبل أسبوعين ووعد بتسليم جميع الأموال المتبقية. أدت الرموز التي عادت يوم الاثنين إلى رفع إجمالي الأموال المستردة من الاختراق إلى أكثر من 177 مليون دولار. وهذا يمثل 90٪ من الأموال القابلة للاسترداد المتوقعة بعد احتساب المكافأة بنسبة 10٪ التي قدمها فريق Euler.

في وقت لاحق، صرحت بروتوكول الإقراض غير الحافظ القائم على إيثيريوم أنه سمح للمستخدمين الآن باسترداد الأموال المستردة، منهيةً هجوم القرض الفلاش الذي شمل كل أشكال الفوضى. طلب مُؤمن DeFi Nexus Mutual، الذي دفع 2.4 مليون دولار في مطالبات خسائره الناجمة عن الاختراق، من Euler إجراء رد. زعم Nexus أنه دعم Euler بتغطية الخسائر، مع أنه لم يخسر أي مستخدم أصوله فعليًا مع عودة الأموال.

حوادث أخرى تم الإبلاغ عنها لاختراقات الأمان

أفاد مشروع MetaPoint للميتافيرس هذا الأسبوع أنه تعرض للاختراق من قبل مهاجم سرق 2,515 BNB. قال PeckShield إن المهاجم أرسل الأموال إلى Tornado Cash. أكد مشروع الميتافيرس الحادث على Telegram، مضيفًا أنه علق جميع العمليات.

ظهر أن Terraport Finance كان ضحية اختراق أمان، بعد أسبوعين فقط من الإطلاق. أفادت تقارير صادرة في 10 أبريل أن محفظة سيولة البروتوكول تم اختراقها بمبلغ 2 مليون. قالت Terraport في تحديث أنها على علم بالحادث وتبحث في الأمر بعد تأمين المنصة.

خارج DeFi، قالت بورصة العملات المشفرة الكورية الجنوبية GDAC هذا الأسبوع قالت إنها تعرضت للاختراق بمبلغ يقارب 14 مليون دولار. أوقفت البورصة الإيداعات والسحب مؤقتًا لإجراء الإصلاحات اللازمة، وفقًا للمدير التنفيذي هان سونغوان، مؤكدًا أن الأموال المفقودة تمثل أكثر من 20٪ من إجمالي أصولها الحافظة. يُقال إن المهاجم سيطر على بعض المحافظ الساخنة للبورصة في وقت مبكر من 9 أبريل (بتوقيت كوريا) قبل نقل الأموال إلى المحفظة التي يسيطر عليها. خسرت GDAC حوالي 61 BTC، 350.5 ETH، 220,000 USDT، و10 ملايين من عملة الألعاب WEMIX.

لا تزال خدمات السحب غير متاحة: قال سونغوان إن البورصة مكرسة للتحقيق في الأمر ولم تُعد خطة لاستئناف الخدمات المعطلة حاليًا. يمثل هجوم GDAC أول اختراق كبير لبورصة مركزية مشفرة هذا العام، بعد أكثر من سنة من اختراق Crypto.com بأكثر من 15 مليون دولار في يناير الماضي.

HTX و Gala Games يلتزمان بـ 50 مليون دولار لتعويض الأطراف المتضررة من حادثة pGALA

بعد تعاون حديث بين Gala Games وبورصة العملات المشفرة HTX لتعزيز نظام Web3 الخاص بالأولى، أعلن الثنائي عن خطة لتوزيع عملات مشفرة ورخص برمجية بقيمة تصل إلى 50 مليون دولار لحاملي رمز GALA الذين تكبدوا خسائر في عملية احتيال توكن المرافق على المنصة في نوفمبر الماضي.

سيتم تقسيم الـ 50 مليون دولار من التعويضات بالتساوي – حصة HTX ستكون 25 مليون دولار، تشمل نقدًا ومزايا للمستخدمين تمثل 15 مليون USDT و10 ملايين أسهم. من ناحية أخرى، ستصدر Gala Games رخص عقدة بقيمة 25 مليون دولار، ومن المقرر أن يبدأ البرنامج هذا الأسبوع.

كان الحادث المعني يتعلق بقراصنة صاغوا ما قيمته مليار دولار من pGALA – توكن مغلف لـ GALA أصدرته pNetwork على سلسلة BNB. عندما تم تفريغ الرموز على PancakeSwap، تمكن المهاجمون من سحب 4.5 مليون دولار من صندوق السيولة وألحقوا ضررًا كبيرًا بسعر توكن GALA.

دعوى قضائية ضد pNetwork قادمة

أطلقت مشروع GameFi في الشهر الماضي إجراءً قانونيًا ضد pNetwork لدورها في الهجوم. زعمت الدعوى أن الحادث تسبب في أضرار بقيمة 25 مليون دولار لـ Gala Games، وطالبت بـ 27.7 مليون دولار لتغطية النفقات المباشرة المتعلقة بالاختراق، وتعويض إضافي للإصابات، وتعويضات عقابية، وإجراءات أخرى. علاوةً على ذلك، دعا المنصة الأطراف المتضررة الأخرى للاتصال بفريقها القانوني للانضمام إلى السعي للحصول على تعويض. أشارت HTX في الإعلان الأخير إلى أنها تدعم هذه الجهود. في حال صدور حكم صالح، سيتم تحويل أي تعويضات، بعد خصم التكاليف القانونية، إلى رموز GALA ثم حرقها.

سام هو خبير محتوى مالي مع اهتمام حاد بالمساحة الكتلية. لقد عمل مع عدة شركات ووسائل إعلام في مجالات المالية والأمان السيبراني.