Hacker turns 25 cents into 46 billion fake Bitcoins to steal $770,000 — Symbiosis DeFi exchange bit by lack of basic bounds checking in smart contract | Tom's HardwareTom's Hardware

هکر با ۲۵ سنت، ۴۶ میلیارد بیت‌کوین جعلی ساخت و ۷۷۰ هزار دلار دزدید

سیمبیوسیس یکی از شبکه‌های مفید دیفای (DeFi) است که به کاربران امکان می‌دهد تقریباً هر جفت ارز دیجیتال را بدون نیاز به تعامل با یک صرافی، معامله کنند. این شبکه پنج سال است که فعالیت می‌کند و حدود ۵۰ بلاک‌چین مختلف را به هم متصل می‌کند. اتکای کامل این اکوسیستم به قراردادهای هوشمند (کدی که روی بلاک‌چین میزبانی می‌شود و برای همه قابل مشاهده است) کاملاً منطقی است، اما به طرز متناقضی مشکلی در زمینه پاسخگویی ایجاد می‌کند. این موضوع در ۱۱ سپتامبر، زمانی که سیمبیوسیس هک شد و حداقل ۷۷۰,۰۰۰ دلار یا ۹.۹۷ بیت‌کوین به سرقت رفت، به اثبات رسید.

قراردادهای هوشمند روی خود بلاک‌چین‌ها منتشر می‌شوند و ذاتاً متن‌باز هستند. این بدان معناست که هر کسی می‌تواند یک باگ پیدا کند، و سارق سیمبیوسیس دو مورد را کشف کرد: یک اکسپلویت نامشخص برای افزایش امتیاز که به او اجازه می‌داد امتیازات مدیر شبکه را جعل کند، به علاوه یک خطای برنامه‌نویسی ابتدایی (Coding-101) در عدم بررسی مثبت بودن کارمزد تراکنش.

روش کار ساده بود: سارق با داشتن دسترسی مدیر، کارمزد تراکنش را به یک مقدار منفی تنظیم کرد و سپس ۱۲ تراکنش صادر کرد. با منفی شدن کارمزد تراکنش، به جای کسر از مبلغ منتقل شده، به آن اضافه شد. سارق تنها ۳۳۰ ساتوشی (کوچکترین واحد بیت‌کوین)، حدود ۲۵ سنت، هزینه کرد، اما موفق شد ۴۶ میلیارد syBTC — بیت‌کوین پیچیده شده در شبکه سیمبیوسیس — صادر کند. برای مقایسه، حداکثر مقدار نظری بیت‌کوین در گردش ۲۱ میلیون است.

این توکن‌های syBTC به خودی خود بی‌ارزش بودند زیرا پشتوانه‌ای نداشتند، اما قابل معامله بودند. و سارق همین کار را کرد، syBTC را در برابر جفت‌های پیچیده شده مشابه از جمله BTCB، cbBTC، WBTC و RBTC فروخت، استخرهای مربوطه را تخلیه کرد و ۷۷۰,۰۰۰ دلار بیت‌کوین خسارت وارد کرد. مشخص است که او تنها حدود ۳۳۶,۰۰۰ دلار را از طریق یونی‌سواپ به پول نقد تبدیل کرد قبل از اینکه دسترسی‌اش قطع شود.

بقیه توکن‌های بیت‌کوین پیچیده شده توسط شرکت‌های امنیتی و صرافی‌ها علامت‌گذاری شدند و استفاده از آن‌ها را برای سارق دشوار ساختند. با این حال، این موضوع تسلی کمی برای قربانیان است، مگر اینکه سارق توکن‌ها را خود بازگرداند یا از طریق قانون مجبور به این کار شود. برخی از آن‌ها، مانند cbBTC کوین‌بیس، توسط نهادهای متمرکز صادر می‌شوند و می‌توانند پس از یک فرآیند قانونی باطل و دوباره ضرب شوند، اما برخی دیگر مانند RBTC این قابلیت را ندارند.

برای افراد ناآشنا، استخرهای دیفای (مالی غیرمتمرکز) را می‌توان به طور کلی به عنوان گلدان‌های معاملاتی خودکار توصیف کرد. آن‌ها روی شبکه‌های بلاک‌چین موجود مانند اتریوم یا سولانا، از طریق قراردادهای هوشمند اجرا می‌شوند و به کاربران اجازه می‌دهند مستقیماً در برابر پول موجود در استخر معامله کنند، بدون هیچ واسطه شخص ثالثی. سپرده‌گذارانی که نقدینگی را به استخر ارائه می‌دهند، هر زمان که کاربران دیگر معامله‌ای انجام دهند، سهمی از کارمزدهای تراکنش دریافت می‌کنند.

مثال: ۱ اتریوم را قفل کنید، و هر زمان که کسی اتریوم بخرد یا بفروشد، مقدار کمی دریافت می‌کنید، که عملاً به شما “سود” روی ارز نگهداری شده با تقریباً هیچ تلاشی می‌دهد. معامله‌گر نیازی به تعامل با کسی نداشت: فقط با یک قطعه کد، یعنی قرارداد هوشمند. برای اینکه تراکنش‌ها کار کنند، شبکه‌های دیفای توکن‌های دیگر را در نسخه‌های خود “پیچیده” می‌کنند، مانند تبدیل بیت‌کوین به syBTC.

سیمبیوسیس اعلام کرده است که قصد دارد بدهی‌های ایجاد شده را بازپرداخت کند و اظهار داشته که “بخشی از وجوه تخلیه شده بازگردانده خواهد شد و به هر ارائه‌دهنده نقدینگی (LP) یک طرح جبران خسارت فردی ارائه خواهد شد.” در عمل، این به معنای آن است که سیمبیوسیس با دارندگان بزرگ بیت‌کوین پیچیده شده در استخر خود صحبت خواهد کرد و به آن‌ها یک تعهدنامه (IOU)، بسته بدهی با بهره، یا ترکیبی از آن‌ها را پیشنهاد خواهد داد. در چنین شرایطی، تا حدودی انتظار می‌رود، اما تضمین نمی‌شود، که دارندگان بزرگ این پیشنهاد را بپذیرند، زیرا اجبار به انحلال، شبکه را به طور کامل از بین می‌برد و تنها مقدار ناچیزی از ارزش مجازی را برای آن‌ها به ارمغان می‌آورد.

این پروژه همچنین اعلام کرد که قصد دارد منطق سمت بیت‌کوین را بازنویسی کند و قبل از پیاده‌سازی کد جدید، درخواست حسابرسی مستقل داده است. به همین ترتیب، ادعا می‌کند که درخواست حسابرسی کامل “کل سیستم” را داده است. سیمبیوسیس همچنین می‌گوید که “مدل‌های هوش مصنوعی توانمند هزینه یافتن باگ‌هایی از این دست را کاهش داده‌اند”، استدلالی کاملاً معتبر — اما با توجه به ماهیت پرخطر کد که شامل پول است، و همچنین این واقعیت اساسی که کسی یک بررسی اولیه مقدار منفی را در تنها چند هزار خط کد نادیده گرفته است، بعید است که این استدلال چندان مورد توجه قرار گیرد.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

جستجو در سایت

سبد خرید

درحال بارگذاری ...
بستن
مقایسه
مقایسه محصولات
لیست مقایسه محصولات شما خالی می باشد!