إثيريوم تداول الهامش مشروع تعرض لهجوم هاكر بقيمة 300,000 دولار ثغرة التخزين اللحظي كانت هي المفتاح

مشروع تداول الهامش إثيريوم يتعرض لهجوم هاكر بقيمة 300000 دولار

في 30 مارس 2025، أصبح مشروع تداول الهامش الذي يعمل على إثيريوم هدفًا لهجوم هاكر، مما أدى إلى خسارة أصول تتجاوز 300,000 دولار. قامت فرق الأمان بتحليل عميق لهذا الحدث، كاشفة عن تفاصيل الهجوم وأسبابه.

بقايا قاتلة: عملية سطو على السلسلة بقيمة 300,000 دولار ناجمة عن تخزين مؤقت

خلفية الحدث

استغل المهاجمون ثغرة في ميزة التخزين المؤقت التي تم تقديمها في إصدار Solidity 0.8.24. التخزين المؤقت هو موقع جديد لتخزين البيانات يهدف إلى توفير وسيلة تخزين مؤقتة فعالة من حيث التكلفة وفعالة خلال المعاملات. ومع ذلك، كانت هناك عيوب في تنفيذ هذه الميزة في المشروع، مما جعلها نقطة اختراق للهاكر.

بقايا قاتلة: عملية سطو على السلسلة بقيمة 300000 دولار ناجمة عن التخزين المؤقت

مبدأ الهجوم

تتمثل جوهر الهجوم في أن البيانات في التخزين المؤقت تبقى فعالة طوال فترة المعاملة، بدلاً من أن يتم مسحها بعد انتهاء كل استدعاء دالة. استغل المهاجم هذه الخاصية بمهارة، من خلال تسلسل معاملات مصمم بعناية، متجاوزًا آلية فحص الأذونات في العقد.

بقايا مميتة: عملية سرقة بقيمة 300,000 دولار على السلسلة بسبب التخزين المؤقت

خطوات الهجوم

  1. يقوم المهاجم بإنشاء رمزين مخصصين، وإنشاء بركة سيولة لهذين الرمزين على بعض DEX.
  2. استخدام هذين الرمزين لإنشاء سوق تداول هامش جديد في المشروع المستهدف.
  3. من خلال إيداع رموز الدين، يتم سك رموز الرفع، مع ترك قيمة محددة في التخزين المؤقت.
  4. إنشاء عقد خبيث يتطابق مع القيمة في التخزين المؤقت.
  5. استخدام هذا العقد الخبيث لاستدعاء دالة رد النداء للعقد المستهدف، لتجاوز فحص الأذونات.
  6. أخيراً، قم بسحب رموز أخرى ذات قيمة مباشرة من العقد المستهدف.

بقايا مميتة: جريمة سرقة على السلسلة بقيمة 300,000 دولار ناجمة عن التخزين العابر

بقايا قاتلة: عملية سطو بقيمة 300,000 دولار على سلسلة بسبب التخزين المؤقت

ال残留 القاتلة:عملية سطو بقيمة 300,000 دولار على السلسلة ناتجة عن تخزين مؤقت

بقايا قاتلة: عملية سطو على السلسلة بقيمة 300,000 دولار ناتجة عن التخزين المؤقت

بقايا قاتلة: عملية سطو بقيمة 300,000 دولار على السلسلة ناتجة عن التخزين المؤقت

بقايا قاتلة: عملية سطو على السلسلة بقيمة 300,000 دولار ناتجة عن التخزين المؤقت

بقايا قاتلة: عملية سطو على السلسلة بقيمة 300,000 دولار ناجمة عن التخزين العابر

بقايا مميتة: عملية سطو على السلسلة بقيمة 300,000 دولار ناجمة عن التخزين المؤقت

بقايا قاتلة: عملية سطو بقيمة 300,000 دولار ناتجة عن تخزين عابر

البقايا القاتلة: عملية سطو بقيمة 300000 دولار على السلسلة ناجمة عن التخزين العابر

بقايا مميتة: عملية سطو بقيمة 300000 دولار على السلسلة نتيجة التخزين المؤقت

بقايا قاتلة: عملية سطو بقيمة 300،000 دولار على السلسلة بسبب التخزين العابر

بقايا قاتلة: عملية سطو على سلسلة بقيمة 300,000 دولار بسبب التخزين المؤقت

بقايا مميتة: عملية سطو على السلسلة بقيمة 300000 دولار ناتجة عن التخزين المؤقت

حالة الخسارة

وفقًا للتحليل على السلسلة، تمكن المهاجم من سرقة حوالي 300000 دولار من الأصول، بما في ذلك:

  • 17,814.8626 دولار أمريكي
  • 1.4085 WBTC
  • 119.871 ايثر

المهاجمون بعد ذلك قاموا بتحويل جميع الأصول المسروقة إلى WETH ونقلوها إلى أداة مجهولة.

نصائح أمان

لمنع هجمات مماثلة، يجب على المشروع:

  1. بعد انتهاء استدعاء الدالة التي تستخدم التخزين المؤقت، قم بمسح القيم المخزنة على الفور.
  2. تعزيز عملية تدقيق أمان كود العقد واختبار الأمان.
  3. استخدم ميزات اللغة الجديدة بحذر، وكن على دراية بالمخاطر المحتملة.

تذكرنا هذه الحادثة مرة أخرى أنه مع التطور السريع لتكنولوجيا البلوك تشين، لا تزال مسائل الأمان تمثل تحديًا مستمرًا. يحتاج مطورو المشاريع إلى البقاء يقظين طوال الوقت، وتحديث ممارسات الأمان باستمرار، لحماية أصول المستخدمين.

ETH4.88%
شاهد النسخة الأصلية
قد تحتوي هذه الصفحة على محتوى من جهات خارجية، يتم تقديمه لأغراض إعلامية فقط (وليس كإقرارات/ضمانات)، ولا ينبغي اعتباره موافقة على آرائه من قبل Gate، ولا بمثابة نصيحة مالية أو مهنية. انظر إلى إخلاء المسؤولية للحصول على التفاصيل.
  • أعجبني
  • 4
  • مشاركة
تعليق
0/400
screenshot_gainsvip
· منذ 14 س
كسب المال بصمت، واستغلال الثغرات لأخذ المال
شاهد النسخة الأصليةرد0
CodeAuditQueenvip
· منذ 14 س
هل أنت متخلف؟ من لا يزال يستخدم 0.8.24
شاهد النسخة الأصليةرد0
MissedAirdropAgainvip
· منذ 14 س
آه، انتظرت حتى انتهت ثغرات داخل السلسلة ثم انتظرت إعادة بناء المشروع، لا تخشى أن تخسر، فأنت تعرف ما في قلبك.
شاهد النسخة الأصليةرد0
GasOptimizervip
· منذ 14 س
لقد صدمت من هذا الهجوم بعد أن انتظرت طوال اليوم.
شاهد النسخة الأصليةرد0
  • تثبيت