سرقت از بلاکچین لونا قبل از فروپاشی

سرقت از بلاکچین لونا قبل از فروپاشی

در اکتبر ۲۰۲۱، اپلیکیشن مالی غیرمتمرکز میرور پروتکل با هک ۹۰ میلیون دلاری در بلاک چین شبکه ترا مواجه شد. جالب اینجاست این سرقت برای هفت ماه کاملاً بدون توجه مانده بود.

اقتصاد آنلاین - حسین عسکری؛ میرور پروتکل Mirror Protocol)) به کاربران اجازه می داد با استفاده از دارایی های رمزنگاری شده، سهام فناوری را خرید و فروش کنند.

این پروتکل در شبکه ترا ایجاد شد که اوایل این ماه پس از اینکه استیبل کوین آن (UST) پیوند خود را با دلار از دست داد ریزش شدیدی را تجربه کرد.

مدتی پیش، ترا در یک بلاک چین جدید به نام Terra 2.00احیا شد، در حالی که نسخه اصلی آن به ترا کلاسیک تغییر نام داد.

این باگ نرم افزاری توسط یکی از اعضای جامعه ترا که در توییتر به نام «FatMan» شناخته می‌شود کشف شد. او یکی از پر سر و صداترین مخالفان در راه اندازی اخیر بلاک چین جدید ترا بوده است.

شرکت امنیتی بلاکچین BlockSec حرف های این فرد را با تجزیه و تحلیل تراکنش ها تایید کرد. BlockSec تأیید کرد که یک دزدی واقعی انجام شده است.

سرقت چگونه اتفاق افتاد؟

هر زمان که شخصی می خواست در پروتکل میرور روی سهامی معامله یا به اصطلاح پوزیشن بگیرد، باید توکن های UST، LUNA Classic (LUNC) و mAssets را به عنوان وثیقه خود، آن را برای حداقل 14 روز قفل می کرد.

پس از پایان معامله، کاربران می‌توانند وثیقه را باز کنند تا وجوه را به کیف پول بازگردانند. همه اینها با کمک شماره های شناسه تولید شده توسط قراردادهای هوشمند انجام می‌شود.

با این حال، به دلیل کد باگ دار، قرارداد قفل شده میرور زمانی که فردی بیش از یک بار از یک شناسه برای برداشت وجه استفاده کرده است، بررسی نمی‌شود.

در اکتبر 2021، یک نهاد ناشناخته متوجه شد که می‌تواند از فهرستی از شناسه‌های تکراری برای باز کردن مکرر وثیقه صدها برابر بیشتر از آنچه که در اختیار داشتند استفاده کند. این اساساً به این معنی بود که هکر می توانست بدون هیچ مجوزی وجوه را برداشت کند.

این اتفاق مهم به مدت هفت ماه بی توجه ماند

معمولاً پروژه ها به خاطر شفافیت، رویدادهای امنیتی را سریع گزارش می کنند.سرقت و هک شبکه میرور ممکن است یکی از رویدادهای نادری باشد که علیرغم وجود داده های زنجیره ای، برای مدت طولانی فاش نشده باقی مانده بود.

BlockSec گفت که این باگ نرم افزاری مورد توجه قرار نگرفت، زیرا افراد کمتری در مقایسه با اتریوم و زنجیره‌های سازگار با اتریوم، مشکلات را در ترا بررسی می‌کردند.

علاوه بر این، هیچ رابطی در وب سایت میرور وجود نداشت که امکان بررسی کل مبلغ وثیقه در پروتکل را فراهم کند. این امر تشخیص آسیب‌پذیری را بدون غربال کردن حجم زیادی از داده‌های زنجیره بلوکی سخت‌تر می‌کرد.

در اوایل این ماه، توسعه دهندگان میرور بی سر و صدا این آسیب پذیری را برطرف کردند که تقریباً همزمان با شروع سقوط استیبل کوین UST بود. طبق یک بحث حاکمیتی در شبکه میرور، یک هفته بعد پس از برطرف کردن مشکل، اعضای جامعه شروع به پرسش کردند که آیا ممکن است سوء استفاده ای اتفاق افتاده باشد. هنوز مشخص نیست که آیا توسعه دهندگان میرور از این سرقت اطلاع داشتند یا خیر.

با این حال، این اولین بار نیست که یک هک برای مدتی دور از توجه می ماند. زمانی که هکرها 600 میلیون دلار از زنجیره جانبی رونین Ronin)) در مارس 2022 را سرقت کردند، تنها زمانی که کاربران نمی توانستند وجوه خود را برداشت کنند، توسعه دهندگان متوجه هک شدند.

میرور پروتکل که زیر ذره بین SEC است، هنوز اظهار نظر رسمی در این مورد نکرده است.

x