صدها کیف پول اتریوم که سالها دستنخورده مانده بودند، به یک آدرس برچسبخورده تخلیه شدند و افشای قدیمی کلیدها را به تیزترین هشدار امنیتی کریپتو این هفته تبدیل کردند.
در ۳۰ آوریل، WazzCrypto این رویداد مؤثر بر کیف پولهای شبکه اصلی را در X اطلاعرسانی کرد و هشدارشان به سرعت پخش شد، چرا که حسابهای آسیبدیده بهنظر نمیرسید کیف پولهای داغ تازهطعمهگذاریشده باشند. اینها کیف پولهای قدیمی با تاریخچهای آرام بودند، برخی مرتبط با داراییها و ابزارهای یک دوره زودتر اتریوم.
بیش از ۲۶۰ ETH، تقریباً ۶۰۰,۰۰۰ دلار، از صدها کیف پول راکد تخلیه شد. بهنظر میرسد بیش از ۵۰۰ کیف پول تحت تأثیر قرار گرفتهاند، با زیانهایی که در مجموع تقریباً به ۸۰۰,۰۰۰ دلار میرسد، و بسیاری از کیف پولها بین چهار تا هشت سال غیرفعال بودهاند. آدرس مرتبط در Etherscan با برچسب Fake_Phishing2831105 مشخص شده و ۵۹۶ تراکنش نشان میدهد و حرکت ۳۲۴.۷۴۱ ETH به THORChain Router v4.1.1 در حدود بازه ۳۰ آوریل را ثبت کرده است.
وجه مشترک میان آنها فعلاً مهمتر است: کیف پولهای مدتهاست غیرفعال به یک مقصد مشترک منتقل شدهاند، در حالی که مسیر نفوذ همچنان نامشخص است.
این بردار نامشخص، این تخلیه را به قویترین هشدار این هفته تبدیل میکند، پس از موجی از هکهای دیفای. سوءاستفاده از پروتکل معمولاً برای بازرسان یک قرارداد، یک فراخوانی تابع، یا یک تراکنش دارای امتیاز برای بررسی فراهم میکند.
اینجا، سؤال محوری در لایه کیف پول قرار دارد. آیا کسی عبارتهای بازیابی قدیمی را به دست آورد، کلیدهای ضعیف تولیدشده را شکست، از مواد کلید خصوصی لو رفته استفاده کرد، ابزاری که زمانی کلیدها را مدیریت میکرد سوءاستفاده کرد، یا مسیر دیگری را که هنوز آشکار نشده بهرهبرداری کرد؟
بحثهای عمومی نظریههایی از جمله آنتروپی ضعیف در ابزارهای کیف پول قدیمی، عبارات بازیابی به خطر افتاده، مدیریت کلید رباتهای معاملاتی، و ذخیرهسازی عبارت بازیابی در دوره LastPass را مطرح کرده است. یک کاربر آسیبدیده شخصاً نظریه LastPass را مطرح کرد.
توصیه عملی برای کاربران محدود اما فوری است. بیتحرکی ریسک کلید خصوصی را کاهش نمیدهد. یک کیف پول با ارزش به تاریخچه کامل کلید، عبارت بازیابی، دستگاهی که آن را تولید کرده، نرمافزاری که با آن تماس داشته، و هر جایی که آن راز ممکن است ذخیره شده باشد بستگی دارد.
برای کاربران، پاسخ احتمالاً این است که کیف پولهای قدیمی با ارزش بالا را فهرست کنند، وجوه را فقط پس از راهاندازی مواد کلید جدید از طریق سختافزار معتمد یا نرمافزار کیف پول مدرن جابجا کنند، و از وارد کردن سیدهای قدیمی به بررسیکنندهها، اسکریپتها، یا ابزارهای بازیابی ناآشنا خودداری کنند. لغو تأییدیهها برای افشای پروتکل کمک میکند، از جمله هشدار کاربری Wasabi، اما تخلیه مستقیم کیف پول ابتدا به امنیت کلید اشاره دارد نه تأییدیه توکن.
خوشه کیف پول در میان آمار سوءاستفادههای کریپتو در آوریل قرار گرفت که از پیش بالا بود. گزارشهای مرتبط با DefiLlama آوریل را با تقریباً ۲۸ تا ۳۰ رویداد و بیش از ۶۲۵ میلیون دلار وجوه دزدیدهشده تخمین زد. تا ۱ مه، API زنده DefiLlama نشان داد ۲۸ رویداد در آوریل با مجموع ۶۳۵,۲۴۱,۹۵۰ دلار رخ داده است.
یک موضوع بازار در ۱ مه نقطه فشار را نشان داد: تخلیههای کیف پول این هفته، سوءاستفاده از کلید ادمین پروتکل Wasabi، و زیانهای بزرگتر دیفای آوریل همه به سطوح کنترلی ضربه زدند که کاربران معمولی بهندرت آنها را بررسی میکنند. پیوند در سراسر ماه معماری است نه انتسابی.
پروتکل Wasabi روشنترین مثال اخیر پروتکل را ارائه میدهد. گزارش شده که سوءاستفاده ۳۰ آوریل تقریباً ۴.۵ تا ۵.۵ میلیون دلار را تخلیه کرد، پس از اینکه یک مهاجم اقتدار مستقرکننده/ادمین را به دست آورد، ADMIN_ROLE را به قراردادهای کنترلشده توسط مهاجم اعطا کرد، و از ارتقاهای پروکسی UUPS برای تخلیه خزانهها و استخرها در اتریوم، Base، و Blast استفاده کرد. هشدارهای امنیتی اولیه الگوی ارتقای ادمین را در حین وقوع حمله علامتگذاری کردند.
مکانیک گزارششده مدیریت کلید را در مرکز رویداد قرار میدهد. قابلیت ارتقا میتواند زیرساخت نگهداری عادی باشد. تمرکز اقتدار ارتقا آن مسیر نگهداری را به یک هدف با ارزش بالا تبدیل میکند. اگر یک مستقرکننده یا حساب دارای امتیاز بتواند منطق پیادهسازی را در سراسر زنجیرهها تغییر دهد، مرز اطراف یک قرارداد ممیزیشده میتواند پس از به خطر افتادن آن اقتدار ناپدید شود.
این مشکل رو به کاربر پنهان در بسیاری از رابطهای دیفای است. یک پروتکل میتواند قراردادهای باز، فرانتاندهای عمومی، و زبان غیرمتمرکزسازی ارائه دهد در حالی که قدرت ارتقای حیاتی همچنان در مجموعه کوچکی از کلیدهای عملیاتی قرار دارد.
Drift همان مشکل کنترل را به جریان کاری امضاکننده منتقل کرد. Chainalysis مهندسی اجتماعی، تراکنشهای nonce پایدار، وثیقه جعلی، دستکاری اوراکل، و مهاجرت شورای امنیتی ۲-از-۵ با زمانبندی صفر را توصیف کرد. Blockaid زیان را حدود ۲۸۵ میلیون دلار برآورد کرد و استدلال کرد که شبیهسازی تراکنش و سیاستهای سختگیرانهتر امضای مشترک میتوانست نتیجه را تغییر دهد.
پرونده Drift اینجا اهمیت دارد زیرا مسیر به یک باگ ساده تابع عمومی وابسته نبود. به یک جریان کاری وابسته بود که در آن امضاهای معتبر و ماشینآلات حاکمیتی سریع میتوانستند به سوی یک مهاجرت خصمانه هدایت شوند. یک فرآیند امضاکننده به سطح کنترل تبدیل شد.
KelpDAO آزمون فشار را به تأیید فناوری میان زنجیرهای منتقل کرد. بیانیه رویداد پیکربندی پلی را توصیف کرد که در آن مسیر rsETH از LayerZero Labs به عنوان تنها تأییدکننده DVN استفاده میکرد. بررسیهای جنایی گرههای RPC به خطر افتاده و فشار DDoS تغذیهکننده دادههای نادرست به یک مسیر تأیید تکنقطه را توصیف کردند.
نتیجه، طبق Chainalysis، آزادسازی ۱۱۶,۵۰۰ rsETH به ارزش تقریباً ۲۹۲ میلیون دلار در برابر یک سوزاندن غیرواقعی بود. قرارداد توکن میتوانست دستنخورده باقی بماند در حالی که پل یک فرض نادرست را پذیرفت. به همین دلیل است که شکست تأییدکننده میتواند به یک مشکل ساختار بازار تبدیل شود، هنگامی که دارایی پلزدهشده در بازارهای وامدهی و استخرهای نقدینگی قرار میگیرد.
فکر میکنم Project Glasswing اینجا برای زمینه، جدا از علیت، شایسته ذکر ویژه است. Anthropic میگوید Claude Mythos Preview هزاران آسیبپذیری نرمافزاری با شدت بالا یافت و نشان میدهد چگونه هوش مصنوعی میتواند کشف آسیبپذیری را فشرده کند. این سطح را برای مدافعان بالا میبرد، اما سابقه علّی در این رویدادهای کریپتو به کلیدها، امضاکنندگان، قدرتهای ادمین، تأیید پل، وابستگیهای RPC، و افشای نامشخص کیف پول اشاره دارد.
پیامدهای امنیتی همچنان جدی هستند. کشف سریعتر به مهاجمان و مدافعان سطح موازی بیشتری برای کار میدهد. همچنین میانبرهای عملیاتی قدیمی را گرانتر میکند زیرا رازهای راکد، کلیدهای دارای امتیاز، و مسیرهای تکتأییدکننده را میتوان سریعتر از اینکه تیمها بتوانند به صورت دستی آنها را بررسی کنند آزمایش کرد.
کنترلهایی که از آوریل پیروی میکنند بالاتر و اطراف پایگاه کد قرار دارند.
| رویداد | نقطه کنترل پنهان | حالت شکست | کنترل عملی |
|---|---|---|---|
| کیف پولهای راکد اتریوم | مواد کیف پول قدیمی | وجوه از کیف پولهای مدتهاست غیرفعال به یک آدرس برچسبخورده منتقل شدند در حالی که بردار نامشخص باقی میماند | تولید کلید جدید برای وجوه راکد با ارزش، مهاجرت محتاطانه، و عدم ورود سید به ابزارهای ناشناس |
| Wasabi | اقتدار ادمین و ارتقا | اعطای نقش دارای امتیاز و ارتقاهای UUPS تخلیه خزانه و استخر را فعال کردند | چرخش کلید، آستانههای قویتر، قدرتهای ادمین محدودشده، timelockها، و نظارت مستقل بر اقدامات ارتقا |
| Drift | جریان کاری امضاکننده شورای امنیتی | تراکنشهای nonce پایدار پیشامضاشده و حاکمیت با تأخیر صفر تصاحب سریع ادمین را فعال کردند | آستانههای بالاتر، پنجرههای تأخیر، شبیهسازی تراکنش، و امضای مشترک اجراشده توسط سیاست |
| KelpDAO | مسیر تأیید پل | مسمومسازی RPC و یک مسیر DVN یکبهیک اجازه داد یک پیام فناوری میان زنجیرهای نادرست عبور کند | تأیید چند-DVN، نظارت بر ثابتهای فناوری میان زنجیرهای، و بررسیهای مستقل خارج از همان مسیر تأییدکننده |
برای پروتکلها، اولویت کاهش مقداری است که هر اقتدار واحد میتواند به یکباره انجام دهد. این به معنای قفلهای زمانی بر عملیات ادمین، آستانههای امضاکننده قویتر و پایدارتر، صفهای تراکنش دارای امتیاز پایششده، محدودیتهای صریح بر تغییرات پارامتر، و سیستمهای امضای مشترک است که اثرات تراکنش را قبل از تأیید انسانی شبیهسازی میکنند.
برای پلها، اولویت تأیید مستقل و بررسیهای ثابت است. یک پیام فناوری میان زنجیرهای باید در برابر واقعیت اقتصادی که ادعا میکند نمایندگی میکند آزمایش شود. اگر rsETH یک طرف را ترک کند، سیستم باید تغییر حالت مربوطه در طرف دیگر را قبل از اینکه طرف مقصد ارزش را آزاد کند تأیید کند. آن نظارت باید خارج از همان مسیری که پیام را امضا میکند وجود داشته باشد.
برای کاربران، فهرست تعمیر کوچکتر است. وجوه قدیمی با ارزش را از طریق فرآیندی که از قبل به آن اعتماد دارید به کلیدهای جدید منتقل کنید. آن اقدام را از پاکسازی تأییدیههای خاص پروتکل جدا کنید. هر ادعایی درباره علت اصلی تخلیه کیف پول را موقتی بدانید تا زمانی که کار جنایی یک ابزار مشترک، مسیر ذخیرهسازی، یا منبع افشا را شناسایی کند.
آوریل ثابت کرد که چکلیست امنیتی کاربر متوسط احتمالاً ناقص است. ممیزیها، قراردادهای عمومی، و رابطهای غیرمتمرکز میتوانند با اقتدار ادمین متمرکز، رویههای امضاکننده ضعیف، تأیید پل شکننده، و رازهای کیف پول قدیمی همزیستی کنند.
فصل بعدی اثبات را بر زبان غیرمتمرکزسازی پاداش خواهد داد: قدرتهای ارتقای محدودشده، timelockهای قابل رؤیت، مسیرهای تأییدکننده مستقل، شبیهسازی تراکنش برای اقدامات دارای امتیاز، کنترلهای دسترسی منضبط، و چرخش کلید مستندشده.
تخلیههای کیف پول راکد نسخه ناراحتکننده سمت کاربر از همان مشکل را نشان میدهند. یک سیستم میتواند آرام به نظر برسد در حالی که یک شکست کنترل قدیمی در پسزمینه منتظر است. موج سوءاستفاده آوریل آن لایه بالاتر از کد را آشکار کرد؛ مرحله بعدی نشان خواهد داد که کدام تیمها آن را به عنوان امنیت اصلی قبل از حرکت وجوه تلقی میکنند.
The post Someone just drained long-forgotten dormant Ethereum wallets, and the cause may trace back years appeared first on CryptoSlate.


