CrossCurve تأیید کرده است که پل میان زنجیره ای (پل کراس چین) آن تحت حمله فعال قرار دارد، پس از اینکه یک بررسی تأییدیه گمشده به پیامهای جعلی میان زنجیرهای اجازه داد تا از سیستم آن عبور کنند.
این آسیبپذیری به مهاجمان اجازه داد تا مستقیماً وجوه را از قرارداد PortalV2 پروتکل تخلیه کنند، با دادههای زنجیرهای که ضررهایی حدود 3 میلیون دلار را در چندین شبکه بلاک چین نشان میدهد.
تیم به طور عمومی سوءاستفاده را تأیید کرد و از کاربران خواست تا بلافاصله تمام تعاملات با پلتفرم را متوقف کنند در حالی که تحقیقات اضطراری ادامه دارد.
CrossCurve، که قبلاً به عنوان EYWA شناخته میشد، یک پروژه قابلیت همکاری بلاک چین با پشتیبانی Curve است که توسط مایکل اگوروف، بنیانگذار Curve حمایت میشود و قبلاً حدود 7 میلیون دلار سرمایه جذب کرده است.
این تأییدیه یادآوری دیگری از اینکه چگونه پل میان زنجیره ای (پل کراس چین) همچنان یکی از هدفگیریترین و آسیبپذیرترین اجزای زیرساخت امور مالی غیر متمرکز با نام اختصاری دیفای باقی میماند، است.
طبق یافتههای فنی اولیه CrossCurve، سوءاستفاده از یک بررسی تأییدیه گمشده در فرآیند تأیید پیام پل سرچشمه گرفت.
این نقص به مهاجمان اجازه داد دستورالعملهای میان زنجیرهای متقلبانهای را بسازند که برای پروتکل قانونی به نظر میرسیدند، و برداشتهای غیرمجاز را بدون فعال کردن محافظتهای داخلی امکانپذیر کردند.
هنگامی که پیامهای جعلی از سیستم عبور کردند، مهاجم به طور سیستماتیک داراییهای نگهداری شده در قرارداد PortalV2 را در چندین شبکه متصل تخلیه کرد.
سوءاستفادههای پل در دو سال گذشته به یک بردار حمله غالب در کریپتو یا رمز از تبدیل شدهاند، عمدتاً به این دلیل که آنها نقدینگی جمعشده طراحیشده برای انتقال سریع داراییها بین زنجیرهها را نگه میدارند، و نقاط شکست تکی عظیمی ایجاد میکنند.
در مورد CrossCurve، سوءاستفاده نیازی به نقض مستقیم منطق قرارداد هوشمند نداشت. در عوض، لایه پیامرسانی را که حرکت دارایی را در اکوسیستمها هماهنگ میکند، سوءاستفاده کرد.
تیم از آن زمان پل مورد سوءاستفاده را مسدود کرده و یک بررسی جنایی کامل برای درک دقیق چگونگی دور زدن مکانیسم تأییدیه راهاندازی کرده است.
یکی از بزرگترین داراییهای تحت تأثیر نقض، EYWA، توکن های بومی CrossCurve بود.
مهاجم 999,787,453.03 توکن EYWA را به شبکه بلاک چین اتریوم استخراج کرد، اما تیم سریعاً توضیح داد که این توکن ها به طور مؤثر به دام افتادهاند و نمیتوانند فروخته یا در گردش قرار گیرند.
علیرغم اینکه EYWA در ابتدا در بلاک چین اتریوم راهاندازی شد، کل عرضه در گردش آن در طول رویداد تولید توکن به Arbitrum منتقل شد.
در نتیجه:
• هیچ استخر نقدینگی صرافی غیر متمرکز برای EYWA در بلاک چین اتریوم وجود ندارد
• تنها صرافی متمرکزی که از EYWA شبکه بلاک چین اتریوم پشتیبانی میکرد، واریزی ها را مسدود کرد
• پل مورد سوءاستفاده برای مسدود کردن حرکت بیشتر مسدود شده است
از نظر عملی، توکن های سرقت شده EYWA اکنون منزوی در بلاک چین اتریوم قرار دارند بدون هیچ مسیری برای خروج، معامله، یا تأثیر بر عرضه در گردش.
CrossCurve تأکید کرد که تمام EYWA نگهداری شده در Arbitrum کاملاً ایمن باقی میماند، و کاربران میتوانند به طور عادی در هر دو صرافی غیر متمرکز و متمرکز به مبادله و معامله ادامه دهند.
برای تقویت مهار، تیم همچنین با پلتفرمهای معاملاتی بزرگ، از جمله KuCoin، Gate، مکسی، BingX و BitMart تماس گرفت تا اطمینان حاصل کند که مهاجم هیچ فرصتی برای نقد کردن هیچ توکن سرقت شده ندارد.
در حالی که بخش EYWA از سوءاستفاده خنثی باقی میماند، هکر توانست با موفقیت طیف وسیعی از داراییهای دیگر را از زیرساخت پل استخراج کند.
حجم توکن های سرقت شده شامل:
3CRV، 2,578.22
USDT، 815,361
WETH، 123.59
CRV، 239,889.64
2CRV، 2,421.92
USDC، 34,820.73
WBTC، 2.64
USDB، 10,288.43
c(USD)CT، 4,199.24
frxUSD، 1,064.99
از نظر ارزش بازار، ضررها بین موارد زیر تقسیم شدند:
• 110,194.49 دلار از استخرهای نقدینگی CrossCurve
• 1,331,697.82 دلار از بلاک چین Units
این مجموع تأیید شده را به 1,441,892.31 دلار در داراییهایی که با موفقیت حذف شدند و تحت کنترل مهاجم باقی میمانند، میرساند.
در حالی که کوچکتر از برخی سوءاستفادههای اخیر پل است، این نقض هنوز یک حادثه امنیتی بزرگ برای یک پروتکل قابلیت همکاری بلاک چین در حال رشد را نشان میدهد.
CrossCurve به طور تهاجمی حرکت کرده است تا هر گونه آسیب بالقوه پایین دستی از سوءاستفاده را محدود کند.
فراتر از مسدود کردن پل در معرض خطر، تیم مستقیماً با صرافی های متمرکز هماهنگ کرد تا اطمینان حاصل کند که داراییهای سرقت شده نمیتوانند از طریق پلتفرمهای معاملاتی واریز، مبادله یا پولشویی شوند.
این پاسخ سریع به طور قابل توجهی توانایی مهاجم برای تحقق سود را کاهش میدهد، تاکتیکی که به طور فزایندهای به یک عمل استاندارد در مهار حوادث مدرن امور مالی غیر متمرکز با نام اختصاری دیفای تبدیل شده است.
در همان زمان، CrossCurve یک تحقیق کامل برای تعیین موارد زیر راهاندازی کرده است:
• مسیر دقیق سوءاستفاده
• اینکه آیا آسیبپذیریهای تأییدیه اضافی وجود دارد
• چگونه مکانیسمهای تأییدیه را به طور دائمی سخت کنیم
• چه ارتقاهای پروتکل بلندمدتی لازم است
تیم همچنین یک پنجره 72 ساعته برای مهاجم صادر کرده است تا در مورد بازگشت احتمالی وجوه سرقت شده تماس آغاز کند، یک رویکرد رایج در حوادث امور مالی غیر متمرکز با نام اختصاری دیفای که گاهی اوقات منجر به بازیابی جزئی یا کامل میشود.
در همین حال، ردیابی جنایی بلاک چین به طور فعال کیف پولهای مرتبط و جریانهای تراکنش را برای شناسایی شبکه گستردهتر مهاجم نقشهبرداری میکند.
سوءاستفاده CrossCurve به فهرست رو به رشدی از حملات متمرکز بر پل اضافه میشود که همچنان سالانه صدها میلیون را از اکوسیستم کریپتو یا رمز از تخلیه میکنند.
در حالی که حسابرسی قرارداد هوشمند در سراسر امور مالی غیر متمرکز با نام اختصاری دیفای بهبود یافته است، سیستمهای پیامرسانی میان زنجیرهای همچنان پیچیده، تکه تکه و دشوار برای ایمنسازی کامل باقی میمانند، که اغلب شامل رلههای خارج از زنجیره، لایههای تأییدیه و منطق تأییدیه سفارشی هستند.
یک بررسی گمشده تکی، همانطور که در این حادثه دیده شد، میتواند نقدینگی جمعشده عظیمی را در چند ثانیه در معرض قرار دهد.
برای پروتکلها، این نیاز فوری را برای موارد زیر برجسته میکند:
• تأییدیه رسمی منطق پل
• سیستمهای تأییدیه اضافی افزونه
• تأخیر زمانی در انتقالات بزرگ میان زنجیرهای
• نظارت بر ریسک در زمان واقعی مداوم
• نقدینگی تقسیمبندی شده به جای استخرهای تکی
برای کاربران، این تقویت میکند که پل ها در میان مؤلفههای با بالاترین ریسک زیرساخت غیرمتمرکز باقی میمانند، حتی زمانی که توسط تیمهای با تجربه و چهرههای بزرگ صنعت پشتیبانی میشوند.
اگرچه CrossCurve سریعاً برای مهار آسیب و حفاظت از وجوه کاربر عمل کرد، سوءاستفاده تأکید میکند که چگونه لایههای قابلیت همکاری بلاک چین میتوانند شکننده باشند حتی زمانی که نقصهای کوچک اجرایی وجود دارند.
همانطور که فعالیت میان زنجیرهای به رشد خود ادامه میدهد، امنیت در اطراف مکانیسمهای تأییدیه احتمالاً به یکی از حیاتیترین میدانهای نبرد در تکامل بعدی امور مالی غیر متمرکز با نام اختصاری دیفای تبدیل خواهد شد.
افشا: این مشاوره معاملاتی یا سرمایهگذاری نیست. همیشه قبل از خرید هر کریپتو یا رمز از یا سرمایهگذاری در هر خدماتی، تحقیقات خود را انجام دهید.
ما را در X @nulltxnews دنبال کنید تا با آخرین اخبار کریپتو، NFT، هوش مصنوعی، امنیت سایبری، محاسبات توزیع شده و متاورس بهروز بمانید!


