الرئيسيةالتكنولوجياثغرة قديمة في عقد تصفية تؤدي إلى سرقة 200 إيثريوم

ثغرة قديمة في عقد تصفية تؤدي إلى سرقة 200 إيثريوم

استغل مهاجم مجهول ثغرة في عقد قديم مرتبط بمنظومة تصفية MakerDAO على شبكة إيثريوم، وتمكن من سحب 200 ETH بلغت قيمتها وقت الهجوم نحو 543 ألف دولار.

ووقعت العملية في 6 أكتوبر، لكن التحليلات الأمنية أوضحت أن الاختراق لم يستهدف العقود الأساسية لبروتوكول MakerDAO نفسه، بل عقدًا قديمًا لروبوت تصفية تابع لطرف ثالث، يعود نشاطه إلى عمليات التصفية التي شهدها مارس 2020 خلال أحداث «الخميس الأسود».

كيف استغل المهاجم العقد القديم؟

بدأ المهاجم بتمويل عنوان جديد بنحو 0.1 ETH عبر Tornado Cash، ثم نشر عقدًا مخصصًا لتنفيذ الهجوم. وبعد دقيقة تقريبًا، استغل وظيفة تحمل المعرّف 0x8804d1de، كانت تفتقر إلى التحقق المطلوب من صلاحيات الوصول. وسمحت الثغرة بمنح وحدة يسيطر عليها المهاجم صلاحيات على حساب الـkeeper داخل نظام Vat. ومن خلال هذه الصلاحيات، تمكن من تسوية أربعة مزادات قديمة تحمل الأرقام 1457 و1458 و1459 و1460.

وكان العقد قد فاز بهذه المزادات في 2020، ويحمل كل منها 50 ETH من الضمانات، لكنها ظلت دون تسوية. وبعد إتمام العمليات الأربع، أصبح إجمالي 200 ETH متاحًا للسحب، لينقلها المهاجم إلى عنوانه في معاملة واحدة.

تحويل الأموال إلى Tornado Cash خلال دقائق

لم يحتفظ المهاجم بالأموال طويلًا. فبعد نحو ست دقائق من استلام 200 ETH، بدأ بتحويلها إلى Tornado Cash على دفعات متساوية، بواقع 10 ETH لكل عملية. واكتملت 20 عملية إيداع، بإجمالي 200 ETH، خلال نحو تسع دقائق.

وكشف تحليل العقد أن المشكلة الأساسية تمثلت في غياب آلية للتحقق من صلاحيات استدعاء الوظيفة الضعيفة، إضافة إلى أن التفويض الذي حصل عليه المهاجم لم يُلغَ بعد تنفيذ العملية.

وتبرز الحادثة مخاطر بقاء العقود القديمة والأصول غير المسوّاة لسنوات على شبكات البلوكشين، حتى عندما تستمر العقود الأساسية للبروتوكول في العمل بالشكل المصمم لها.

أحمد الخطيب
أحمد الخطيب
أحمد الحاتب — صحفي ومحلل يتمتع بخبرة تزيد عن 12 عامًا، عمل مع كبرى وسائل الإعلام في الأردن والعالم. يتخصص في التحليل والتغطية الصحفية والتحقيقات في مجالات الأخبار والثقافة والاقتصاد والتكنولوجيا، مما يعزز مكانة موقع jonews24.
مقالات ذات صلة

الأكثر شعبية

التعليقات الأخيرة