هکر با ۲۵ سنت، ۴۶ میلیارد بیت‌کوین تقلبی ساخت

یک هکر با سوءاستفاده از نقص در قراردادهای هوشمند صرافی غیرمتمرکز سیمبیوسیس (Symbiosis)، توانست ۷۷۰ هزار دلار سرقت کند.

تتیم تحریریه۴ دقیقه مطالعه۰ بازدید۱۹ ساعت پیش
هکر با ۲۵ سنت، ۴۶ میلیارد بیت‌کوین تقلبی ساخت

پلتفرم سیمبیوسیس (Symbiosis) یکی از شبکه‌های مالی غیرمتمرکز (DeFi) مفیدی است که به کاربران اجازه می‌دهد بدون نیاز به صحبت با یک صرافی، تقریباً روی هر جفت ارز رمزنگاری‌شده‌ای معامله کنند. این پلتفرم پنج سال است که فعالیت می‌کند و حدود ۵۰ زنجیره مختلف را به یکدیگر متصل می‌کند. اتکای صرف اکوسیستم به قراردادهای هوشمند (کدهایی که روی بلاک‌چین میزبانی می‌شوند و برای همه قابل مشاهده هستند) کاملاً منطقی است، اما به طور پارادوکسیکالی مشکل مسئولیت‌پذیری ایجاد می‌کند. این موضوع در ۱۱ سپتامبر نشان داده شد، زمانی که صرافی سیمبیوسیس (Symbiosis) هک شد و حداقل ۷۷۰ هزار دلار معادل ۹.۹۷ بیت‌کوین (BTC) خسارت دید.

قراردادهای هوشمند روی خود بلاک‌چین (Blockchain) منتشر می‌شوند و با توجه به تعریف، متن‌باز (Open-source) هستند. این یعنی هر کسی می‌تواند یک باگ را پیدا کند و سارق صرافی سیمبیوسیس (Symbiosis) دو باگ پیدا کرد: یک آسیب‌پذیری افشا نشده‌ی ارتقای سطح دسترسی که به او اجازه داد دسترسی‌های مدیر شبکه را تقلبی کند، به علاوه یک اشتباه در حد برنامه‌نویسی مقدماتی که بررسی نکرده بود آیا کارمزد تراکنش یک عدد مثبت است یا خیر.

روش کار ساده بود: هکر به عنوان مدیر، کارمزد تراکنش را روی یک مقدار منفی تنظیم کرد و سپس ۱۲ تراکنش صادر کرد. با منفی شدن کارمزد تراکنش، به جای کسر شدن از مقدار منتقل شده، به آن اضافه شد. هکر تنها ۳۳۰ ساتوشی (کوچک‌ترین واحد بیت‌کوین (BTC)) یعنی حدود ۲۵ سنت خرج کرد، اما توانست ۴۶ میلیارد توکن syBTC - که همان بیت‌کوین (BTC) رپد شده در شبکه سیمبیوسیس (Symbiosis) است - صادر کند. برای مقایسه، حداکثر مقدار تئوری بیت‌کوین (BTC) در گردش ۲۱ میلیون است.

این توکن‌های syBTC به خودی خود هیچ ارزشی نداشتند زیرا پشتوانه‌ای نداشتند، اما قابل معامله بودند. و هکر نیز دست به معامله زد و syBTC را در ازای جفت ارزهای رپد شده‌ی منطبق از جمله BTCB، cbBTC، WBTC و RBTC فروخت، استخرهای نقدینگی را خالی کرد و ۷۷۰ هزار دلار خسارت به شکل بیت‌کوین (BTC) وارد آورد. مشخص شده است که او قبل از مسدود شدن، تنها توانست حدود ۳۳۶ هزار دلار را از طریق صرافی یونی‌سواپ (Uniswap) به پول نقد تبدیل کند.

بقیه توکن‌های رپد شده‌ی بیت‌کوین (BTC) توسط شرکت‌های امنیتی و صرافی‌ها پرچم‌گذاری شدند و استفاده از آن‌ها را برای هکر دشوار ساختند. با این حال، این مایه تسلای چندانی برای قربانیان نیست، مگر زمانی که هکر خود tokensها را پس بدهد یا قانون وارد عمل شود. برخی از آن‌ها، مانند cbBTC شرکت کوین‌بیس (Coinbase)، توسط نهادهای متمرکز صادر می‌شوند و پس از طی روند قانونی قابل ابطال و مینت مجدد هستند، اما برخی دیگر مانند RBTC قابل ابطال نیستند.

برای کسانی که آشنایی ندارند، استخرهای مالی غیرمتمرکز (DeFi) را می‌توان به طور کلی به عنوان گلدان‌های معاملاتی خودکار توصیف کرد. آن‌ها روی شبکه‌های بلاک‌چین (Blockchain) موجود مانند اتریوم (Ethereum) یا سولانا (Solana)، از طریق قراردادهای هوشمند اجرا می‌شوند و به کاربران اجازه می‌دهند مستقیماً با پول موجود در استخر معامله کنند و هیچ شخص ثالثی در میان نباشد. سپرده‌گذارانی که نقدینگی استخر را تأمین می‌کنند، هر زمان که سایر کاربران معامله‌ای انجام دهند، سهمی از کارمزد تراکنش‌ها دریافت می‌کنند.

مثال: ۱ اتریوم (ETH) قفل کنید و هر زمان که کسی اتریوم (ETH) می‌خرد یا می‌فروشد، مقدار کمی دریافت می‌کنید که عملاً با تلاش نزدیک به صفر برای شما «سود» روی ارز نگهداری شده ایجاد می‌کند. معامله‌گر نیازی به تعامل با هیچ‌کس نداشت: فقط با یک قطعه کد، یعنی قرارداد هوشمند. برای اینکه تراکنش‌ها کار کنند، شبکه‌های مالی غیرمتمرکز (DeFi) توکن‌های دیگر را در انواع خود «رپد» (بسته‌بندی) می‌کنند، مانند تبدیل بیت‌کوین (BTC) به syBTC.

صرافی سیمبیوسیس (Symbiosis) اعلام کرده است که قصد دارد بدهی‌های ایجاد شده را بازپرداخت کند و اظهار داشت که «بخشی از وجوه تخلیه‌شده بازگردانده خواهد شد و به هر تأمین‌کننده نقدینگی (LP) یک برنامه جبران خسارت فردی پیشنهاد می‌شود.» در عمل، این به آن معناست که صرافی سیمبیوسیس (Symbiosis) در نهایت با دارندگان بزرگ بیت‌کوین رپد شده در استخر خود صحبت خواهد کرد و به آن‌ها یک رسید بدهی (IOU)، بسته بدهی سودآور، یا نوعی ترکیبی از آن‌ها را پیشنهاد خواهد داد. در چنین موقعیت‌هایی، تا حدودی انتظار می‌رود - اما تضمین نمی‌شود - که دارندگان بزرگ معامله را بپذیرند، زیرا مجبور کردن به تسویه حساب به طور کامل به شبکه پایان خواهد داد و پشیز زیبایی عاید آن‌ها نخواهد کرد.

این پروژه همچنین اعلام کرد که قصد دارد منطق سمت بیت‌کوین (Bitcoin) را بازنویسی کند و درخواست یک حسابرسی مستقل قبل از اجرای کد جدید داده است. به همین ترتیب، ادعا کرد که درخواست حسابرسی کامل از «کل سیستم» را داده است. صرافی سیمبیوسیس (Symbiosis) همچنین می‌گوید که «مدل‌های هوش مصنوعی توانمند هزینه‌های یافتن باگ‌هایی مانند این را کاهش داده‌اند»، که استدلالی کاملاً معتبر است — و با این حال بعید است با توجه به ماهیت پرخطر کد که شامل پول است، خریدار چندانی پیدا کند، به علاوه این حقیقت ساده که کسی یک بررسی ساده مقدار منفی را در چیزی که احتمالاً فقط چند هزار خط کد است، از دست داده است.


منبع: tomshardware.com

نظرات۰

برای نوشتن نظر، وارد حساب خود شوید.

ورود / ثبت‌نام

هنوز نظری ثبت نشده — اولین نفری باش که نظر می‌دهد.