خبر فوری: سرقت بیش از ۴۷میلیون دلار از صرافی Curve Finance ازطریق باگ امنیتی
جولای۲۰۲۳ (۸مرداد۱۴۰۲)، بیش از ۴۷میلیون دلار از استخرهای صرافی غیرمتمرکز کرو فایننس (Curve Finance) ازطریق باگ امنیتی بهسرقت رفت. این استخرها با زبان برنامهنویسی Vyper کدنویسی شده بودند.
این آسیبپذیری به نسخههای وایپر ۰.۲.۱۵، ۰.۲.۱۶، ۰.۳.۰ و مکانیزم قفلهای ورود مجدد (Reentrancy Locks) مربوط میشدند. Curve Finance صرافیای غیرمتمرکز برای استیبل کوینهاست که روی شبکه اتریوم فعالیت میکند.
پس از این اتفاق، حساب رسمی وایپر در X اعلام کرد که تحقیقات درباره این مسئله در حال انجام است. بااینحال، هر پروژهای که از نسخههای ذکرشده وایپر استفاده میکند، سریعاً به ما خبر دهد. طبق دادههای پلتفرم امنیتی Ancilia، نزدیک به ۱۳۶ قرارداد از وایپر ۰.۲.۱۵ و ۹۸ قرارداد از نسخه ۰.۲.۱۶ و ۲۲۶ قرارداد از نسخه ۰.۳.۰ استفاده میکنند.
براساس بررسیهای اولیه، برخی از نسخههای کامپایلر Vyper مکانیزم امنیتی قفل ورود مجدد را بهخوبی اجرا نمیکنند. این مکانیزم امنیتی با قفلکردن قرارداد از اجرای همزمان چندین عملکرد مانع میشود.
بااینحال، ازآنجاکه این مکانیزم در نسخههای ذکرشده وایپر بهدرستی کار نمیکردند، هکرها از همین نقطه آسیبپذیر موفق شدند که حملات ورود مجدد را روی چندین استخر صرافی غیرمتمرکز کرو فایننس اجرا کنند و بیش از ۴۷میلیون دلار را بهسرقت ببرند.
وایپر یکی از زبانهای برنامهنویسیِ قراردادهای هوشمند است که از شیوههای پایتون پیروی میکند. تمرکز Vyper بر اجرا روی ماشین مجازی اتریوم (EVM) است. بهدلیل شباهتهای زیاد وایپر با پایتون، زبان برنامهنویسی محبوب توسعهدهندگانی است که میخواهند وارد دنیای وب3 شوند.
دیگر صرافیهای قربانی حملات هکرها
شایان ذکر است که کرو فایننس، تنها قربانی این حملات نبود؛ زیرا تعداد دیگری از صرافیهای غیرمتمرکز نیز با حمله این هکرها روبهرو شدند. صرافی غیرمتمرکز Ellipsis گزارش داده است که برخی از استخرهای BNB این صرافی که از نسخه قدیمی وایپر استفاده میکردند، ازطریق همین آسیبپذیری هک شدهاند.
همچنین، صرافیهای غیرمتمرکز Alchemix و JPEGd و Metronome شاهد چنین حملاتی روی استخرهای اتریوم خود بودند که بهترتیب به دزدیدهشدن ۱۳.۶ و ۱۱.۴ و ۱.۶میلیون دلار منجر شده است.
میشل اگورف، مدیرعامل کرو فایننس، بعد از این حملات اعلام کرد که فقط در یک فقره ۳۲میلیون واحد رمزارز CRV بهارزش ۲۲میلیون دلار ازطریق یکی از کانالهای تلگرامی بهسرقت رفته است.
این حملات باعث ترس و وحشت در اکوسیستم دیفای (DeFi) شده و موجی از تراکنشها را بهدنبال داشته است. پس از انتشار خبر هک، قیمت رمزارز CRV بلافاصله ۵درصد کاهش پیدا کرد.
در ماههای اخیر، نقدینگی CRV کاهش درخورتوجهی تجربه کرده است؛ بههمیندلیل، دربرابر نوسانهای شدید بسیار آسیبپذیر شده است. طبق اعلام کرو فایننس، قراردادهای crvUSD و استخرهای مرتبط به آن دچار این حملات نشدهاند.
نمودار قیمت رمزارز CRV
گفتنی است که در ماههای اخیر، اکوسیستم دیفای با حملات زیادی مواجه بوده است. در روزهای گذشته نیز، پلتفرم Conic Finance اعلام کرد که ۳.۲۶میلیون دلار اتریوم از استخرهای این پلتفرم دزدیده و تقریباً تمام آنها طی یک تراکنش منتقل شده است.
طبق گزارش پلتفرم تحلیل داده De.Fi، در سهماهه دوم سال ۲۰۲۳، بیش از ۲۰۴میلیون دلار در پلتفرمهای دیفای ازطریق حملات هک و کلاهبرداری دزدیده شده است.