8 دقیقه
گزارش Step Finance درباره نفوذ به کیفهای خزانه در سولانا
داشبورد دیفای مبتنی بر سولانا، Step Finance، وقوع یک حادثه امنیتی را تأیید کرده است که در آن چندین کیف پول خزانه این پروژه بهطور غیرمجاز در دسترس قرار گرفته و حدود 261,854 واحد SOL (معادل تقریبی 27.2 میلیون دلار در زمان برداشت) بهصورت درونزنجیرهای منتقل شده است. این افشا باعث واکنش سریع بازار شد و توکن بومی حاکمیتی پروتکل، STEP، در ساعات پس از انتشار خبر بیش از 90 درصد ارزش خود را از دست داد.
چه چیزی را Step Finance اعلام کرد
تیم Step Finance در پستی که در شبکه X منتشر شد اعلام کرد: «اوایل امروز چندین از کیفهای خزانه ما در ساعات کاری منطقه آسیا-اقیانوسیه توسط یک بازیگر پیشرفته بهخطر افتاد.» در بیانیه تیم اشاره شده که حمله از طریق یک «بردار حمله شناختهشده» انجام شده و مراحل اصلاحی فوری اجرا گردیده است. تا زمان نگارش این گزارش، تیم هنوز یک بررسی دقیق پس از حادثه (postmortem) منتشر نکرده و مشخص نیست که منشاء نفوذ از آسیبپذیری قرارداد هوشمند بوده، یا نشت کلیدهای خصوصی، یا خطای عملیاتی داخلی.

معاملهای که کیفها را بهخطر انداخت
شواهد در زنجیره و تبعات بازار
شرکت امنیت بلاکچین CertiK با تحلیل دادههای درونزنجیرهای گزارش داد که مهاجم اقدام به آناستیک (unstake) و انتقال تقریباً 261,854 واحد SOL از کیفهایی که تحت کنترل Step Finance بودهاند، کرده است. با نرخهای فعلی بازار، این مبلغ معادل حدود 27.2 میلیون دلار است. دادههای قیمت از CoinGecko نشان داد که توکن STEP در مقطعی به حدود 0.001578 دلار معامله میشد که افت بیش از 93 درصدی طی 24 ساعت را نشان میداد؛ شرایطی که ناشی از تبخیر نقدینگی و هجوم دارندگان برای خروج از موقعیتها بود.
تحلیل زنجیرهای نشان میدهد که مهاجم ابتدا موجودی مربوط به استیکینگ یا تأمین نقدینگی را آناستیک کرده و سپس داراییها را به آدرسهای تحت کنترل خود منتقل نموده است. رفتار بازار پس از افشا معمولاً ترکیبی از فروش دستجمعی، حذف سفارشات خرید در عمق دفتر سفارش و افزایش اسلیپیج در صرافیهای غیرمتمرکز است که میتواند قیمت توکنها را به شدت تضعیف کند. در صورت وجود بازارگردانهای خودکار یا قراردادهای نقدینگی ضعیف، یک خروج بزرگ از خزانه میتواند باعث فروپاشی قیمت توکن حاکمیتی شود، بهویژه اگر حجم معاملات در آن توکن کم باشد.
تأثیر نامشخص بر داراییهای کاربران
Step Finance تا کنون در اظهار نظرهای رسمی خود صرفاً به تأیید بهخطر افتادن خزانه و اقدامات اصلاحی محدود شده است. پروژه اعلام نکرده که آیا داراییهای نگهداریشده توسط کاربران (بخش غیرخزانهای) نیز تحت تأثیر قرار گرفتهاند یا خیر. این تمایز در حوادث دیفای حیاتی است: اگر زیانها محدود به ذخایر خزانه باشد، پروتکل ممکن است گزینههایی برای جبران یا بازیابی داشته باشد؛ اما زمانی که دارایی کاربران هدف قرار گیرد، تبعات حقوقی، نظارتی و آسیب بلندمدت به اعتماد جامعه بسیار جدیتر خواهد بود.
در بسیاری از حملات دیفای، تیمها سعی میکنند تا با اقدامات اضطراری مانند قطع دسترسیهای کلیدی، برداشتن پیشنهادهای حاکمیتی در صف، یا فعالسازی فرایندهای چندامضایی (multisig) جلوی تخریب بیشتر را بگیرند. با این حال، اگر مهاجم bereits داراییها را به صرافیها منتقل یا پراکنده کرده باشد، ردیابی و فریز کردن وجوه بهوسیله همکاری با صرافیها و استفاده از ابزارهای تحلیل زنجیرهای زمانبر و پیچیده میشود.
زمینه: Step Finance و نقش آن در اکوسیستم دیفای سولانا
Step Finance که در سال 2021 راهاندازی شد، خود را بهعنوان «صفحه اول سولانا» معرفی میکند و یک رابط یکپارچه برای رهگیری فارمهای بازده (yield farms)، موقعیتهای تأمینکننده نقدینگی (LP) و سایر ابزارهای دیفای در سراسر اکوسیستم سولانا فراهم میآورد. این پلتفرم برای کاربران امکان مشاهده پرتفو، تحلیل بازده، و تعامل با استراتژیهای درآمدی را در یک نما فراهم میکند که بهدلیل سرعت و هزینه تراکنشهای پایین شبکه سولانا، محبوبیت زیادی یافته است.
تیم Step Finance همچنین مدیریت رسانهای مانند SolanaFloor را بر عهده دارد و کنفرانس Solana Crossroads را برگزار میکند که از طریق آنهای مختلفی به توسعهدهندگان و سرمایهگذاران چشمانداز و همافزایی ارائه میدهد. در اواخر 2024، Step Finance شرکت Moose Capital را که اکنون تحت نام Remora Markets عمل میکند، خریداری کرد و برنامههایی برای پشتیبانی از معامله سهام توکنیزه (tokenized equity) در سولانا اعلام نمود؛ به طوری که توکن STEP نقش مهمی در حاکمیت و مشوقها ایفا کند.
این جایگاه استراتژیک در اکوسیستم سولانا، Step Finance را هم به ابزاری کلیدی برای تحلیل و هم به یک نقطه تمرکز ریسک تبدیل کرده است؛ زیرا خزانه پروتکل و توکن حاکمیتی میتوانند هدف مهاجمان قرار گیرند و پیامدهای گستردهای برای پروژهها و کاربران داشته باشند.
درسهای امنیتی و واکنش صنعت
مسئولان امنیتی و مدیران اجرایی در صنعت بلاکچین میگویند که پاسخدهی ناکافی به حادثه، ارتباطات کند و فلج عملیاتی از دلایل اصلی هستند که بسیاری از پروژههای کریپتو پس از یک هک بزرگ هرگز به طور کامل بازیابی نمیشوند. رهبران صنعت مانند میچل آمادور، مدیرعامل Immunefi، بارها هشدار دادهاند که تیمها اغلب فاقد «کتاب بازی» (playbook) برای مدیریت بحران سریع هستند و این خلأ به مهاجمان فرصت میدهد تا تاثیرات حمله را تشدید کنند و اعتماد جامعه را تخریب کنند.
الکس کاتز، مدیرعامل Kerberus نیز اضافه میکند که حتی زمانی که اصلاحات فنی انجام میشود، از دست رفتن اعتبار میتواند باعث خروج نقدینگی و مشکلات بلندمدت در رابطه با اعتماد و تعاملات حقوقی گردد. در چنین شرایطی، شفافیت در اطلاعرسانی، سرعت واکنش فنی، و تعامل با شرکتهای امنیت زنجیرهای برای بررسیهای فنی و حقوقی نقش تعیینکنندهای در میزان بازگشت پروژه به مسیر عادی دارد.
همزمان با بررسیهای Step Finance و همکاری آنها با شرکتهای تحلیل و امنیت درونزنجیرهای، جامعه وسیعتر سولانا و اکوسیستم دیفای به دنبال یک جدول زمانی شفاف، جزئیات جرمشناسی (forensic) و برنامههای اصلاحی روشن خواهد بود. گزینههای بازیابی معمولاً شامل ردیابی و تلاش برای فریز کردن داراییهای سرقتشده در صرافیها یا آدرسهایی است که شناسایی شده، پیگیری حقوقی علیه آدرسها یا بازیگران مرتبط در حوزههای قضایی مرتبط، و همچنین برنامههای ارتباطی باز برای بازسازی اعتماد ذینفعان میشود.
علاوه بر این، در مواردی که امکان بازگرداندن وجوه بهطور مستقیم وجود ندارد، پروتکلها ممکن است راهکارهای حکمرانی مانند تایید پیشنهاداتی برای جبران از طریق خزانه جدید، انتشار توکن جبرانی، یا استفاده از صندوقهای بیمه داخلی را مد نظر قرار دهند. تمام این گزینهها نیازمند بررسی دقیق حقوقی، نظارتی و فنی هستند تا از پیامدهای غیرقابل پیشبینی جلوگیری شود.
نکات فنی و روششناسی بررسی حادثه
در حوادث مشابه، فرایند بررسی معمولاً چند لایه است: اول، تحلیل معاملات درونزنجیرهای برای ترسیم مسیر حرکت داراییها؛ دوم، بررسی لاگها و سطوح دسترسی کیفها، بهویژه اگر از امضاهای چندگانه استفاده شده باشد؛ سوم، ارزیابی احتمال نشت کلید خصوصی یا دسترسی داخلی، و چهارم، تحلیل قراردادهای هوشمند مرتبط برای یافتن هر نوع آسیبپذیری منطقی یا اجرایی. شرکتهایی مانند CertiK، Chainalysis و دیگران ابزارها و شیوههای تخصصی برای ردیابی حرکت سرمایه و شناسایی صرافیها یا پلهای هدف استفاده میکنند.
در این حادثه خاص، پرسشهای کلیدی که باید پاسخ داده شوند شامل این موارد است: آیا مهاجم به کلیدهای خصوصی دسترسی پیدا کرده یا از ضعف ساختاری در رویههای عملیاتی سوءاستفاده کرده است؟ آیا قراردادها یا توکنومیک STEP آسیبپذیریهایی داشتند که انتقال را تسهیل کرد؟ تیم چه اقداماتی برای بستن بردار حمله و جلوگیری از تکرار آن انجام داده است؟ پاسخ به این سوالات برای تدوین برنامههای پیشگیری و بازسازی اعتماد ضروری است.
پیامدها و آنچه باید رصد شود
در روزها و هفتههای آینده، مواردی که باید از سوی جامعه، سرمایهگذاران و ناظران فنی رصد شوند عبارتند از:
- انتشار گزارش کامل پس از حادثه (postmortem) توسط Step Finance با جزئیات فنی و نقاط ضعف شناساییشده.
- نتایج تحلیلهای زنجیرهای که مسیر حرکت داراییها و هر گونه تعامل با صرافیها را نشان دهد.
- هرگونه پیشنهاد حکمرانی یا تصمیم حاکمیتی برای استفاده از ذخایر یا منابع دیگر جهت جبران خسارتها.
- اقدامات حقوقی یا همکاریها با صرافیها و نهادهای اجرای قانون برای فریز یا بازگردانی وجوه.
- اطلاعرسانی شفاف و مستمر برای بازسازی اعتماد کاربران و ذینفعان.
حفظ شفافیت و انتشار اطلاعات موثق و مستدل میتواند نقش تعیینکنندهای در کاهش اثرات منفی بر اکوسیستم و بازگرداندن اعتماد کاربران داشته باشد. در عین حال، این حادثه بار دیگر اهمیت تمرکز بر امنیت عملیاتی، مدیریت کلیدها، حسابرسیهای دورهای قراردادها و آمادهسازی سناریوهای بحران را در اکوسیستمهای دیفای به اثبات میرساند.
منبع: cointelegraph
نظرات
کوینکس
واقعاً این اتفاق افتاده؟ 27 میلیون دلار از خزانه؟ حس میکنم هنوز چیزی لو نرفته یا دارن پنهونکاری میکنن... گزارش کامل کو؟
ارسال نظر