پروتکل مایا پس از حمله ۱.۷ میلیون دلاری متوقف شد

پروتکل مایا پس از سوءاستفاده‌ای که شش باگ را زنجیردهی کرد، شبکه تبادل بین‌زنجیره‌ای را متوقف کرد. مهاجم حدود ۱.۳۶ میلیون دلار خارج کرد و حدود ۲۹۱ هزار دلار در موقعیت‌های تحت کنترلش باقی گذاشت؛ تیم‌ها در حال تحلیل و وصله آسیب‌پذیری‌ها هستند.

.2 دیدگاه
پروتکل مایا پس از حمله ۱.۷ میلیون دلاری متوقف شد

7 دقیقه

پروتکل مایا پس از حمله ۱.۷ میلیون دلاری شبکه بین‌زنجیره‌ای را متوقف کرد

پروتکل مایا به‌طور موقت شبکه تبادل بین‌زنجیره‌ای خود را متوقف کرد، پس از آنکه یک مهاجم شش آسیب‌پذیری نرم‌افزاری مجزا را به‌هم زنجیره کرد و تخمین زده می‌شود حدود ۱.۷ میلیون دلار بیت‌کوین و سایر دارایی‌های کریپتو را خارج کرده است. این رخداد، خطرات مداوم زیرساخت‌های بین‌زنجیره‌ای را نشان می‌دهد، جایی که تعاملات پیچیده بین ماژول‌ها، استخرهای نقدینگی و پردازش تراکنش‌های خروجی می‌تواند سطوح حمله را برای بازیگران پیشرفته ایجاد کند.

چه اتفاقی افتاد: جدول زمانی کوتاه و تأثیر

این سوءاستفاده به‌صورت یک تراکنش هماهنگ واحد شامل ۲۳ پیام رخ داد که بخش‌های مختلف حسابداری و منطق سویپ در مایاچین را دست‌کاری کرد. به گفته بنیان‌گذار نیمه‌مخفی آلوکس، مهاجم حدود ۲۰ بیت‌کوین (در آن زمان حدود ۱.۴ میلیون دلار) و همچنین نزدیک به ۳۰۰ هزار دلار توکن را خارج کرد قبل از اینکه تیم یک توقف جهانی را فعال کند تا از زیان‌های بیشتر جلوگیری شود.

تحلیل فنی اولیه که توسعه‌دهندگان به‌اشتراک گذاشتند، نفوذ را به یک زنجیره از شش باگ ردیابی کرد. این ضعف‌ها به مهاجم اجازه داد مکانیزم تشخیص سرقت را به‌اشتباه فعال کند، ارزش ظاهری یک استخر با نقدینگی کم را افزایش دهد و سپس مقدار زیادی توکن کاکائو را از یک ماژول داخلی آسگارد خالی کند. ماژول‌های آسگارد خزانه‌هایی هستند که مایا برای نگهداری دارایی‌ها که تسهیل‌کننده سویپ‌های بین‌زنجیره‌ای‌اند، استفاده می‌کند.

چگونه وجوه منتقل شدند و تصویر حسابداری

حسابداری اولیه مایا نشان می‌دهد تقریباً ۱.۳۶ میلیون دلار دارایی به بلاک‌چین‌های خارجی منتقل شده، در حالی که حدود ۲۹۱ هزار دلار به‌صورت موقعیت‌های تحت کنترل مهاجم به شکل دارایی کاکائو و در معرض معاملات روی مایاچین باقی مانده است. دنباله مهاجم بر دست‌کاری رفتار حساب‌های معاملاتی، پردازش تراکنش‌های خروجی و محاسبات نقدینگی در یک عملیات اتمیک واحد متکی بود.

محقق امنیتی مستقل وینی باربوسا اثرات بازار را این‌گونه خلاصه کرد: قیمت کاکائو تقریباً ۸۸.۷٪ سقوط کرد، از حدود ۰.۱۱۵ دلار به ۰.۰۱۳ دلار طی حادثه کاهش یافت. این افت شدید ارزش، ارزیابی کلی زیان اقتصادی را پیچیده کرد زیرا حمله هم ترازهای دارایی در زنجیره و هم ارزش بازار نقدینگی باقی‌مانده را تحت‌تأثیر قرار داد.

تحلیل اولیه مایا گزارش داد کاهش کل ارزش استخرها حدود ۱۰.۹ میلیون دلار بوده، اما این عدد معیار ساده‌ای برای مقدار سرقت‌شده نیست. این رقم شامل فعالیت آربیتراژ در زنجیره و کاهش سریع قیمت کاکائو است؛ مقدار واقعی که عملاً از زنجیره خارج شد بسیار کمتر و دقیق‌تر تعیین‌شده بود: حدود ۱.۳۶ میلیون دلار استخراج شده به‌علاوه حدود ۲۹۱ هزار دلار که هنوز در موقعیت‌های مهاجم قرار دارد.

آناتومی فنی: شش باگ زنجیردهی‌شده و یک تراکنش ۲۳ پیامی

این سوءاستفاده برجسته است چون بر یک نقطه شکست تکی متکی نبود. در عوض، مهاجم شش آسیب‌پذیری جداگانه را در یک ترتیب دقیق ترکیب کرد. از تراکنش ۲۳ پیامی برای ایجاد یک پاسخ نادرست تشخیص سرقت، دست‌کاری ارزش‌گذاری یک استخر کم‌نقدینگی و سپس برداشت موجودی‌های توکنی مضاعف‌شده از خزانه‌های آسگارد استفاده شد.

DEXها و سیستم‌های همزبانی بین‌زنجیره‌ای به بخش‌های متحرک زیادی متکی‌اند—اعتباردهنده‌ها، والی‌های چندامضایی یا امضاهای آستانه‌ای، رله‌کننده‌های خروجی، حسابداری خزانه و موتورهای نقدینگی—بنابراین یک سوءاستفاده که مرزهای مؤلفه‌ها را درمی‌نوردد می‌تواند به سرعت تشدید شود. در مورد مایا، توانایی مهاجم برای اجرای یک تراکنش پیچیده اتمیک چندپیامی به او امکان داد از تعاملاتی سوءاستفاده کند که به‌تنهایی مشکل‌ساز نبودند.

چرا استخرهای کم‌نقدینگی پرخطرند

استخرهای کم‌نقدینگی هدف‌های جذابی هستند زیرا هزینه دست‌کاری در آنها کمتر و تأثیر قیمت بیشتر است. با افزایش ارزش یک استخر کم‌عمق کاکائو، مهاجم ورودی‌های حسابداری درون‌زنجیره‌ای مرتبط با ذخایر آن استخر را بزرگ‌نمایی کرد و سپس از این مقادیر بزرگ‌شده برای مجوز برداشت‌های بزرگ‌تر استفاده نمود. این نوع حمله دست‌کاری استخر موضوعی رایج در امور مالی غیرمتمرکز و حوادث بین‌زنجیره‌ای است.

سابقه‌ها و زمینه امنیتی وسیع‌تر

توقف اضطراری جهانی مایا شبیه اقداماتی است که پروتکل‌های دیگر بین‌زنجیره‌ای زمانی انجام داده‌اند که حملات دارایی‌های پل‌شده را تهدید می‌کنند. در ژوئن، اکسلار مسیرهای متصل به شبکه سکرت را پس از یک سوءاستفاده که حدود ۴.۷ میلیون دلار دارایی پل‌شده را به سرقت برد، غیرفعال کرد. در ماه مه، تُورچِین پس از آسیب‌پذیری در طرح امضای آستانه‌ای GG20 که به مهاجم اجازه بازسازی یک کلید خصوصی و خالی کردن تقریباً ۱۰.۷ میلیون دلار از یک خزانه را داد، معاملات را متوقف کرد.

این رخدادها دو بردار خطر تکراری را نشان می‌دهند:

  • وابستگی‌های پیچیده چندسیستمی: پل‌ها و DEXهای بین‌زنجیره‌ای به چندین قرارداد هوشمند، رله‌کننده‌های خارج از زنجیره و ساختارهای امضای آستانه‌ای متکی‌اند؛ شکست هر عنصر می‌تواند منتشر شود.
  • دست‌کاری اقتصادی: مهاجمان می‌توانند پیچیدگی‌های حسابداری درون‌زنجیره‌ای را با اوراکل‌های قیمتی و استخرهای کم‌نقدینگی ترکیب کنند تا حقوق برداشت نامتناسبی از خزانه‌ها ایجاد کنند.

حادثه ماه مه پروتکل اکو نیز نشان داد چگونه آسیب‌پذیری ظاهری اولیه (حجم‌های ضرب غیرمجاز) می‌تواند بسیار بزرگ‌تر از زیان اقتصادی واقعی‌ای باشد که مهاجم تحقق می‌بخشد. اکو تراکنش‌های بین‌زنجیره‌ای را پس از آنکه مهاجم ۷۶.۷ میلیون دلار eBTC ضرب کرد متوقف کرد، در حالی که پژوهشگران امنیتی بعداً ارزش واقعی سرقت‌شده را نزدیک به ۸۱۶ هزار دلار برآورد کردند، که بار دیگر تفاوت بین مقادیر اسمی قرارداد و وجوه نهایی قابل دسترسی را برجسته می‌سازد.

چرا مایا متوقف کرد و گام بعدی چیست

توقف جهانی پروتکل مایا با هدف مهار رخداد و جلوگیری از تراکنش‌های خروجی بیشتر انجام شد، در حالی که توسعه‌دهندگان بررسی و وصله کردن ماژول‌های آسیب‌دیده را آغاز کردند. به گفته آلوکس، توقف از آسیب اضافی جلوگیری کرد و به تیم فرصت داد منطق حساب‌های معاملاتی، پردازش خروجی و حسابداری نقدینگی را تحلیل کند تا اصلاحات هدفمندی تولید شود.

تیم جدول زمانی دقیقی برای ازسرگیری سویپ‌های بین‌زنجیره‌ای اعلام نکرده است. راه‌اندازی مجدد برای DEXهای بین‌زنجیره‌ای معمولاً نیازمند ممیزی‌های دقیق کدهای وصله‌شده، بازتنظیم یا پیکربندی مجدد مدیران کلیدی یا مجموعه‌های چندامضایی، و گاهی برنامه‌های بازیابی تأییدشده توسط جامعه است که از نقدینگی متعلق به پروتکل برای پوشش زیان‌ها بدون رقیق‌سازی دارندگان توکن استفاده می‌کنند.

پیامدها برای کاربران، فراهم‌کنندگان نقدینگی و امنیت دیفای

برای کاربران و فراهم‌کنندگان نقدینگی، این حادثه بر چند عمل محتاطانه تأکید دارد:

  • از تمرکز دارایی‌های بزرگ در استخرهای کم‌نقدینگی، به‌ویژه در DEXهای بین‌زنجیره‌ای نوظهور، خودداری کنید.
  • پروتکل‌هایی را ترجیح دهید که حکمرانی شفاف، تاریخچه قوی ممیزی و برنامه‌های پاسخ اضطراری مستحکم (توقف‌های جهانی، نظارت چندامضایی یا سازوکارهای بیمه) داشته باشند.
  • در طول بروز حوادث، فعالیت درون‌زنجیره‌ای را دنبال کنید تا مشخص شود آیا وجوه قابل بازیابی باقی مانده‌اند یا اینکه قبلاً به شبکه‌های دیگر پل شده‌اند.

تیم‌های امنیتی و ممیزان نیز احتمالاً درس‌هایی خواهند گرفت: تراکنش‌های اتمیک چندپیامی می‌توانند امکان سوءاستفاده بین‌مولفه‌ای را فراهم کنند که در صورت ممیزی جداگانه سیستم‌ها نامرئی باقی می‌ماند. تایید رسمی تعاملات بین‌ماژولی، آزمایش‌های فشار با تراکنش‌های چندمرحله‌ای خصمانه، و بهبود منطق تشخیص برای سناریوهای سرقت احتمالاً از اولویت‌های نگهداران پروتکل‌های بین‌زنجیره‌ای خواهند بود.

تأثیرات نظارتی و بازار

سوءاستفاده‌های پرآوازه بین‌زنجیره‌ای همچنان توجه ناظران را جلب می‌کنند و ممکن است درخواست‌ها برای کنترل‌های عملیاتی قوی‌تر را تسریع کنند، مانند چارچوب‌های زمانی استاندارد برای افشای رخدادها، چارچوب‌های مسئولیت روشن‌تر و سازوکارهای بازیابی در اختیار سوم که به‌صورت امانت هستند. واکنش بازار، مانند ریزش تقریبی ۹۰٪ درون‌روزی قیمت کاکائو، می‌تواند زیان‌های فنی را با فرسایش نقدینگی تشدید کند و فرآیندهای بازیابی درون‌زنجیره‌ای را دشوارتر سازد.

نتیجه‌گیری: مسیر بازیابی و چشم‌انداز

توسعه‌دهندگان پروتکل مایا بر وصله کردن شش آسیب‌پذیری و بازگرداندن امن عملکرد سویپ متمرکز هستند. اولویت‌های فوری شامل رفع مسیرهای کدی شناسایی‌شده، ممیزی تغییرات، و تأیید رفتار صحیح حسابداری خزانه‌های آسگارد و پردازش خروجی در برابر تراکنش‌های چندپیامی خصمانه است. اینکه چه میزان از وجوه استخراج‌شده قابل بازیابی باشد، وابسته به اقدام‌های بعدی مهاجم پس از انتقال دارایی‌ها به زنجیره‌های خارجی و هر گزینه حقوقی، درون‌زنجیره‌ای یا همکاری بازیابانه‌ای است که ممکن است ظهور کند.

این رخداد بار دیگر یادآور این است که قابلیت تعامل بین‌زنجیره‌ای کارایی و قابلیت‌های جدیدی به اکوسیستم بلاک‌چین می‌آورد، ولی همچنین سطوح حمله مرکب را معرفی می‌کند. تیم‌های پروتکل، ممیزان و فراهم‌کنندگان نقدینگی باید مدل‌های تهدید همه‌جانبه‌تری را اتخاذ کنند که تعاملات پیچیده بین‌مولفه‌ای را پوشش دهد تا دیفای بین‌زنجیره‌ای بتواند بدون تکرار سوءاستفاده‌های پُرخطر مقیاس یابد.

پروتکل مایا هنوز جدول زمانبندی بازیابی کامل را اعلام نکرده است. توقف جهانی از خسارت‌های بیشتر جلوگیری کرد، و تیم، با رهبری عمومی آلوکس، همچنان روی اصلاحات برای بازگرداندن ایمن سویپ‌های شبکه کار می‌کند.

سحر محسنی
«من سحرم؛ عاشق خبرهای داغ اقتصادی! از تحولات بورس تهران گرفته تا نوسانات بیت‌کوین، همیشه دنبال اینم که شما اولین نفری باشید که خبر رو می‌خونید.»

نظر بگذارید

نظرات (2)

آرمین

وای، این حمله سنگینه. توقف فوری منطقی بود، اما اعتماد برگشتنی نیست آسان؛ تیم باید جزئیات وصله ها و جدول زمان‌بندی رو شفاف اعلام کنه، سریع.

کوینپایل

این آیا گزارش کامل هست؟ ۶ باگ زنجیردهی شده و تراکنش ۲۳ پیامی... چطور همچین چیزی نادیده گرفته شد؟ واقعا قبل از ریلیز نمیشد یه تست حمله انجام بدن؟