عملیات کلاه سفید ۲۳ هزار توکن NFT را پس از سوءاستفاده از پردازشگر پرداخت نجات داد
آپگیتامنیت و هکمثبتاخبار

عملیات کلاه سفید ۲۳ هزار توکن NFT را پس از سوءاستفاده از پردازشگر پرداخت نجات داد

زمان مطالعه: ۳ دقیقه

عملیات کلاه سفید ۲۳ هزار توکن NFT را پس از سوءاستفاده از پردازشگر پرداخت نجات داد

در تاریخ ۲۵ سپتامبر، یک کیف پول مرتبط با محقق امنیتی با نام مستعار “Quit” تعداد ۳,۸۳۲ توکن NFT را از صدها کیف پول نامرتبط خارج کرد. این اولین نشانه آشکار از یک عملیات نجات بود که بر اساس یک باگ در قرارداد Payment Processor V2 شرکت LimitBreak شکل گرفته بود.

این عملیات در نهایت موفق شد ۲۳,۱۵۵ توکن NFT به ارزش تقریبی ۶ میلیون دلار را جابجا کند، در حالی که یک مسیر سوءاستفاده جداگانه منجر به عدم بازیابی ۶۶۰ واحد WETH شد.

این حادثه زمانی توجه‌ها را به خود جلب کرد که معامله‌گر NFT، Cirrus، گزارش داد که یک کیف پول ۳,۸۳۲ توکن NFT را از بیش از ۱۰۰ کیف پول تخلیه کرده است. Quit، که همچنین معاون بخش بلاکچین در Yuga Labs است، بعداً تأیید کرد که این انتقال‌ها بخشی از یک عملیات کلاه سفید (white-hat) بوده است.

این محقق نوشت: “همه چیز در آدرس 0x71cF3f5724bD2B72Ef6464992aCd26216DE7fe33 امن است و پس از رفع خطر، بازگردانده خواهد شد.”

وی توضیح داد که مشکل اساسی مربوط به Payment Processor V2 بوده است. در ساعت ۹ صبح به وقت شرق آمریکا (EST)، یک مهاجم از این باگ برای تصاحب ۱۰ توکن Meebits، ۵۰ توکن Otherdeeds، ۱۰ توکن World of Women NFT و ۲۳۵ توکن Despertae Apewives استفاده کرد.

سپس Quit متوجه شد که بسیاری از توکن‌های NFT دیگر نیز در معرض همان آسیب‌پذیری قرار دارند، اما وضعیت به دلیل این واقعیت که V2 قابل توقف نبود، پیچیده شد. LimitBreak پس از تماس، توانست Payment Processor V3 را متوقف کند، اما V3 در ApeChain نیز به طور موقت قابل توقف نبود.

Quit خاطرنشان کرد: “تنها راه برای محافظت از دارایی‌های آسیب‌دیده، اجرای یک عملیات کلاه سفید بود.”

در مجموع، ۲۳,۱۵۵ توکن NFT نجات یافتند و این محقق ارزش آن‌ها را حدود ۶ میلیون دلار تخمین زد. مالکان بعداً پس از لغو مجوزهای آسیب‌پذیر، قادر به ادعای دارایی‌های خود خواهند بود.

با این حال، این عملیات نجات نتوانست تمام دارایی‌های در معرض این نقص را بازیابی کند، زیرا Quit بعداً دریافت که این آسیب‌پذیری می‌تواند به صورت معکوس برای سرقت WETH نیز مورد سوءاستفاده قرار گیرد و ۶۶۰ واحد WETH را در معرض خطر قرار دهد.

وی در پلتفرم X نوشت: “تمام شب را برای نجات NFTهایی به ارزش حدود ۶ میلیون دلار کار کردم و تنها چیزی که در ذهنم خواهد ماند، ۱.۷ میلیون دلار WETH است که به اندازه کافی سریع نبودم تا آن را نجات دهم.”

این حادثه NFT تقریباً همزمان با نقض امنیتی در Bitget رخ داد، جایی که هکرها بیش از ۳۵۱ میلیون دلار را از بخشی از کیف پول‌های داغ و گرم این صرافی جابجا کردند، در حالی که ذخیره‌سازی سرد که بیشتر دارایی‌های صرافی را در خود جای داده بود، دست‌نخورده باقی ماند.

همانطور که CryptoPotato پیشتر گزارش داد، Gracy Chen، مدیر اجرایی Bitget، این ضرر را به یک سیستم پشتیبان (backend) به خطر افتاده نسبت داد که به مهاجم اجازه داد داده‌های تراکنش را جعل کند، نه به سرقت کلید خصوصی. وی همچنین گفت که مشتریان متأثر جبران خسارت خواهند شد و این پول از صندوق حفاظت از کاربر ۴۶۴ میلیون دلاری Bitget تأمین خواهد شد.

XRP بزرگترین سهم تکی از ارزهای دیجیتال سرقت شده را تشکیل می‌داد، با بیش از ۱۰۰ میلیون واحد به ارزش بیش از ۱۵۸ میلیون دلار که در تعدادی کیف پول پراکنده شده بود.

برچسب‌ها:آپگیتامنیت و هکمثبتاخبار
کپی شد

مقالات مرتبط

فدرال رزرو: مقررات کامل ذخیره و سرمایه برای صادرکنندگان استیبل‌کوین آمریکا
آپگیتخنثیرگولاتوری و سیاستاخبار

فدرال رزرو: مقررات کامل ذخیره و سرمایه برای صادرکنندگان استیبل‌کوین آمریکا

فدرال رزرو دو بسته مقررات جدید برای صادرکنندگان استیبل‌کوین‌های پرداختی تحت قانون GENIUS پیشنهاد کرده است. صادرکنندگان تحت نظارت هیئت مدیره باید توکن‌های خود را به طور کامل با دارایی‌های ذخیره مجاز پش

ادامه مطلب
SEC قوانین دارایی‌های دیجیتال را شفاف‌سازی کرد؛ طبقه‌بندی توکن و استیکینگ تسهیل شد
آپگیترگولاتوری و سیاستمثبتاخبار

SEC قوانین دارایی‌های دیجیتال را شفاف‌سازی کرد؛ طبقه‌بندی توکن و استیکینگ تسهیل شد

شفاف‌سازی قوانین دارایی‌های دیجیتال توسط SEC، طبقه‌بندی توکن و استیکینگ را تسهیل می‌کند شفاف‌سازی کمیسیون بورس و اوراق بهادار آمریکا (SEC) می‌تواند به افزایش اعتماد بازار کمک کرده و بر استراتژی‌های نظ

ادامه مطلب