ثغرة الاستدعاء التعسفي تُنسب إليها هجمات SwapNet وAperture Finance بقيمة 17 مليون دولار

- أسمحت ثغرة مشتركة في المكالمات التعسفية للمهاجمين باستنزاف أكثر من 17 مليون دولار من SwapNet وAperture Finance عن طريق استغلال موافقات الرموز المميزة الموجودة مسبقًا.
- خسر SwapNet أكثر من 13.4 مليون دولار بعد أن استغل المهاجمون دالة غير مُتحقق منها لتنفيذ مكالمات منخفضة المستوى ضارة عبر أربع سلاسل كتلية.
- تعرض Aperture Finance لخسائر بقيمة 3.67 مليون دولار من خلال ثغرة مماثلة سمحت للمهاجمين بسحب رموز ERC-20 والموافقة على رموز NFT الخاصة بـ Uniswap V3.
أصدرت شركة أمن البلوكتشين BlockSec تحليلًا تقنيًا للهجمات التي استهدفت بروتوكولين للتمويل اللامركزي، مما أسفر عن خسائر تزيد عن 17 مليون دولار.
تعرض SwapNet، وهو مجمع لتبادل اللامركزي (DEX)، لخسائر تزيد عن 13.4 مليون دولار عبر شبكات Ethereum وArbitrum وBase وBinance Smart Chain، بينما فقد Aperture Finance، الذي يدير مراكز السيولة المركزة، ما يقدر بنحو 3.67 مليون دولار في حادث متزامن ولكن غير مرتبط.
"تكشف العقود الضحية عن قدرة استدعاء تعسفية بسبب عدم كفاية التحقق من المدخلات، مما يسمح للمهاجمين بإساءة استخدام موافقات الرموز المميزة الموجودة واستدعاء دالة transferFrom لتصريف الأصول،" BlockSec قالت في ملخص لتحليلها على منصة X.
وأشارت شركة الأمن أوضحت، "تُعد هذه الحوادث تذكيرًا بأن المرونة في تصميم العقود يجب أن تكون متوازنة بعناية مع قيود الاستدعاء الصارمة، خاصة في الأنظمة المغلقة المصدر حيث يكون المراجعة الخارجية محدودة."
ما الذي خلف ثغرة SwapNet؟
في حالة SwapNet، جاءت الثغرة من الدالة 0x87395540()، التي لم تفتقر إلى التحقق السليم من المدخلات الحرجة.
من خلال استبدال عناوين الراوتر أو المجموعات المتوقعة بعناوين الرموز المميزة مثل USDC، خدع المهاجمون العقد الضحية لمعاملة الرموز كأهداف تنفيذ صالحة.
أدى ذلك إلى تنفيذ استدعاءات منخفضة المستوى ببيانات استدعاء (calldata) يتحكم فيها المهاجم، مما مكن العقد الضحية من إجراء استدعاءات سمحت للمهاجم بتصريف جميع الأصول المعتمدة.
أثرت الثغرة على مستخدمي Matcha Meta، وهو مجمع فرعي لتبادل التمويل اللامركزي (DeFi)، الذين قاموا بتعطيل إعداد "الموافقة لمرة واحدة" في المنصة ومنح موافقة غير محدودة مباشرة لعقود SwapNet.
جاءت أكبر خسارة فردية من مستخدم واحد فقد حوالي $13.34 مليون. في المجموع، تأثر 20 مستخدمًا. بدأت الهجمة على شبكة Base عند الكتلة 41289829، مما دفع SwapNet إلى إيقاف العقود على Base بعد 45 دقيقة من اكتشاف الاستغلال الأولي. كما أوقفت العقود على الشبكات الأخرى بعد ذلك بوقت قصير؛ ومع ذلك، خلال تلك الفترة، تأثر 13 مستخدمًا إضافيًا عبر ثلاث شبكات.
ثغرة مماثلة ضربت Aperture Finance
تعرض Aperture Finance، الذي يدير مراكز سيولة Uniswap V3 نيابة عن المستخدمين، لنفس فئة الثغرة في دالته 0x67b34120().
عند استدعاء هذه الدالة، نفذت دالة داخلية 0x1d33() استدعاءات منخفضة المستوى باستخدام بيانات الاستدعاء المقدمة من المستخدمين دون فرض قيود صارمة على هدف الاستدعاء أو محدد الدالة.
مما مكن المهاجمين من بناء بيانات استدعاء خبيثة تصرفت الرموز المميزة ERC-20 ووافقت أيضًا على رموز NFT لمراكز Uniswap V3.
كان المستخدمون الذين أعطوا موافقات لميزات "إدارة السيولة الفورية" هم المعرضون للخطر من هذه الهجمة.
في إحدى الهجمات التمثيلية على Ethereum، أنشأ المهاجم عقدًا استدعى الدالة الضحية باستخدام 100 wei فقط من ETH. بعد تحويل الرموز الأصلية إلى WETH، تم تنفيذ المكالمة الخبيثة إلى WBTC.transferFrom()، مما مكن المهاجم من تصريف الرموز المعتمدة مع تجاوز فحص الرصيد عن طريق تحديد قيمة الإخراج الخاصة به.
ما التغييرات التي تقوم بها المنصات المتضررة؟
دفعت الحوادث كل من البروتوكولين إلى إعادة تقييم نهجهما للأمن. أولاً، طلب كلا البروتوكولين من مستخدميهما إلغاء الموافقات باستخدام أدوات مثل Revoke.cash.
أعلنت Matcha Meta أنها عطلت الزر الذي يسمح للمستخدمين بتعطيل "الموافقة لمرة واحدة". كما أزلت SwapNet من منصتها حتى إشعار آخر، مشيرة إلى أن "الميل نحو قابلية التخصيص على حساب الأمن ليس موقفًا سنسمح به في المستقبل."
أفاد Aperture Finance بأنه عطل جميع وظائف تطبيقات الويب المتأثرة. وفيما يتعلق بجهود التعافي، قالت: "نحن نعمل عن كثب مع شركات أمنية استقصائية من الطراز الأول ونتواصل مع إنفاذ القانون لتتبع الأموال"، مع إضافة أنها تقوم أيضًا بإنشاء قنوات للتفاوض على استرداد الأموال.
إذا كنت تقرأ هذا، فأنت متقدّم بالفعل. ابق هناك مع نشرتنا الإخبارية.
إخلاء مسؤولية. المعلومات المقدمة ليست نصيحة تداول. Cryptopolitan.com لا تتحمل أي مسؤولية عن أي استثمارات تتم بناءً على المعلومات المقدمة في هذه الصفحة. نوصي بشدة بإجراء بحث مستقل و/أو الاستعانة بمستشار مؤهل قبل اتخاذ أي قرارات استثمارية.

هانا كولي مور
هانا كاتبة ومحرّرة تمتلك خبرة تمتد لأكثر من عقد في كتابة المدونات وتغطية الفعاليات في مجال العملات الرقمية. في موقع كريبتوبوليتان، تساهم هانا في صفحة الأخبار من خلال تغطية وتحليل أحدث التطورات في مجالات التمويل اللامركزي (DeFi)، والأصول الواقعية (RWA)، وتنظيم العملات الرقمية، والذكاء الاصطناعي، وتقنيات الحدود الجديدة. تخرجت هانا من جامعة أركاديا بدرجة البكالوريوس في إدارة الأعمال.
















