
زمان مطالعه: 2 دقیقه
یک نقص ساده در منطق مجوزدهی یک قرارداد هوشمند باعث شد که مهاجمی حدود ۲,۹۰۰ توکن rsETH به ارزش تقریبی ۷.۸ میلیون دلار را از یک کیف پول Gnosis Safe روی شبکه اتریوم، خارج کند. شرکتهای امنیتی تأکید کردهاند که مشکل از قراردادهای اصلی Safe نبوده و به یک قرارداد کمکی برمیگردد که مالک کیف پول به آن اجازه جابهجایی داراییها را داده بود.
ضعف در بررسی مجوز، راه حمله را باز کرد
این قرارداد کمکی برای خودکارسازی معاملات استفاده میشد و باید بررسی میکرد که فراخوانکننده مجوز لازم را دارد. اما طبق بررسی BlockSec و SlowMist، منطق احراز مجوز به گونهای نوشته شده بود که در یک حالت خاص تقریباً هر کاربری میتوانست تأیید شود.
مهاجم سپس حدود ۲,۹۰۰ rsETH را وارد یک استخر معاملاتی تازهساختهشده کرد که در مقابل آن توکنی بیارزش قرار داشت و در عمل دارایی ارزشمند کیف پول را با چیزی بدون ارزش جایگزین کرد.
یک ربات از حمله جلو زد!
نکته جالب این است که یک ربات خودکار با نام yoink تراکنش مهاجم را Front-run کرد و با پرداخت حدود ۴۷ هزار دلار برای اولویت تراکنش، بخش عمده دارایی را قبل از مهاجم اصلی تصاحب کرد. این ربات حدود ۲,۸۸۲ rsETH را به آدرس دیگری منتقل کرد.
شرکت AstraSec و دیگر شرکتهای امنیتی علت اصلی حادثه را «بررسی معیوب مجوز در قرارداد Multicall» دانستهاند. Kelp DAO، صادرکننده rsETH، نیز اعلام کرده که قراردادهای اصلی این پروژه امن هستند و آدرس مشکوک دریافتکننده rsETH را موقتاً برای ۲۴ ساعت متوقف کرده است.
نوشته یک اشتباه کدنویسی ۷.۸ میلیون دلار هزینه داشت؛ هک کیف پول اتریومی اولین بار در رمز ارز نیوز. پدیدار شد.

















