هکهای ارز دیجیتال در ماه سپتامبر به ۷۶۶ میلیون دلار رسید؛ بیتگت و لیکوئید در صدر زیاندیدگان
شرکت امنیتی PeckShield اعلام کرد که در ماه سپتامبر، ۵۵ مورد هک بزرگ در حوزه ارزهای دیجیتال رخ داده که مجموع زیانهای ناشی از آن به ۷۶۶.۴۹ میلیون دلار رسیده است. این رقم حدود ۴۶۲ درصد بیشتر از رقم ۱۳۶.۳ میلیون دلاری ماه اوت است و دو حادثه سهم عمدهای از این زیانها را به خود اختصاص دادهاند.
هکهای بزرگ سپتامبر
بر اساس گزارش PeckShield، حادثه مربوط به صرافی Bitget با زیان حدود ۳۸۷ میلیون دلاری و سرقت از شبکه Liquid با حدود ۳۲۰ میلیون دلار (که ۲۸۵ میلیون دلار از آن بازگردانده شد)، اکنون به بزرگترین و دومین سرقتهای ارز دیجیتال سال تا به امروز تبدیل شدهاند و از هکهای Drift و KelpDAO/LayerZero پیشی گرفتهاند. با کسر این دو حادثه، ۵۳ هک دیگر مجموعاً حدود ۵۹ میلیون دلار زیان به بار آوردهاند که کمتر از نصف مجموع زیانهای ماه اوت است.
جزئیات حادثه Bitget
همانطور که CryptoPotato پیشتر گزارش داده بود، Bitget اعلام کرد که سیستمهای امنیتی این صرافی در تاریخ ۲۴ سپتامبر ساعت ۱۸:۳۱ UTC هشدارهایی مبنی بر انتقالهای غیرمجاز از بخشهایی از کیف پولهای گرم (hot wallets) دریافت کردهاند. Gracy Chen، مدیرعامل Bitget، توضیح داد که مهاجم به یک سیستم پشتیبان در زیرساخت کیف پول دسترسی پیدا کرده، دادههای تراکنش را جعل کرده و فرآیند احراز هویت را فریب داده تا وجوه را آزاد کند. مدیرعامل این صرافی هرگونه نفوذ به کلیدهای خصوصی را رد کرد و خاطرنشان ساخت که کیف پولهای سرد (cold wallets) که بخش عمده داراییهای صرافی در آنها نگهداری میشود، دست نخورده باقی ماندهاند. این صرافی قصد دارد این زیان را از صندوق حفاظت از کاربران خود که بیش از ۴۶۴ میلیون دلار دارایی دارد، جبران کند. Chen در پلتفرم X نوشت: «ما از این موضوع شانه خالی نخواهیم کرد و هر دلار حسابرسی خواهد شد.»
حادثه Liquid Network
زیان شبکه Liquid زودتر، در تاریخ ۶ سپتامبر رخ داد، زمانی که هکرهایی که گمان میرود کلاه سفید بودهاند، حدود ۴۰۰۰ بیتکوین را از کیف پول Liquid Federation برداشتند. این برداشت با استفاده از کلید احراز هویت SideSwap peg-out انجام شده بود، هرچند Liquid اعلام کرد که خود کلید مورد نفوذ قرار نگرفته است. هکر در پیامهایی در بلاکچین به Blockstream قول داد که پول را پس از وصله شدن تمام نودها بازخواهد گرداند. Charles Guillemet، مدیر ارشد فناوری Ledger، نسبت به این ادعا ابراز تردید کرد و اشاره داشت که محققان امنیتی مشروع معمولاً یک پل (bridge) را تخلیه نمیکنند و سپس درخواست تماس در بلاکچین را مطرح نمیکنند.
پولشویی وجوه سرقتی
شرکت SlowMist در بهروزرسانی مورخ ۲۹ سپتامبر خود نوشت که هکرهای مرتبط با کره شمالی در حال پولشویی وجوه سرقتی Bitget از طریق جفت کردن سفارشات CoW Protocol با آدرسهای واریز Chainflip، تبدیل عواید به بیتکوین و سپس استفاده از CoinJoin برای پنهان کردن تراکنشها هستند. Cos، بنیانگذار SlowMist، استدلال کرد که بررسیهای ضد پولشویی از اسکریپتهای خودکار عقب ماندهاند. Chainflip در تلاش است تا این جریانها را مسدود کند و حداقل یک واریز را رد کرده، اما به جای مسدود کردن پول، آن را بازگردانده است.
سایر هکها
هشت مورد دیگر در ۱۰ هک برتر PeckShield، از ۳.۱۵ میلیون دلار تا ۷.۸۱ میلیون دلار متغیر بودهاند. بزرگترین آنها یک حمله front-run بود که شامل ربات MEV با نام “yoink” میشد و وجوه آن بازگردانده شد. قرارداد LimitBreak در Payment Processor V2 که در مرکز یک عملیات نجات کلاه سفید در ۲۵ سپتامبر قرار داشت، ۶.۶ میلیون دلار زیان داشت که ۳.۴ میلیون دلار از آن بازگردانده شد. در آن عملیات، Quit، محقق امنیتی، ۲۳,۱۵۵ توکن NFT به ارزش نزدیک به ۶ میلیون دلار را از کیف پولهای در معرض خطر خارج کرد، در حالی که یک مسیر اکسپلویت جداگانه ۶۶۰ واحد WETH را بدون بازیابی باقی گذاشت.



