تم الإبلاغ عن ثغرة زيتا تشين من قبل الهاكرز الأخلاقيين مسبقًا ولكن تم تجاهلها، مما أدى في النهاية إلى حادثة هجوم بقيمة 334,000 دولار أمريكي

robot
إنشاء الملخص قيد التقدم

معلومات BlockBeats، 29 أبريل، كشفت بروتوكول التوافق عبر السلسلة ZetaChain عن مشكلة أمنية تتعلق بحادثة هجوم ثغرة بقيمة حوالي 334 ألف دولار أمريكي، والتي تم الإبلاغ عنها مسبقًا من قبل الباحثين في خطة مكافأة الثغرات، ولكن تم اعتبارها من قبل فريق المشروع “سلوك متوقع” ولم يتم التعامل معها في ذلك الوقت. وفقًا لمراجعة الحادث الرسمية، فإن الهجوم هذه المرة نجم عن مجموعة من ثلاثة عيوب تصميمية تبدو مستقلة في الأصل، وتتمتع بمخاطر منخفضة:

عقدة البوابة تسمح لأي شخص بإرسال أوامر عبر السلسلة بشكل عشوائي؛
الطرف المستلم يمكنه تقريبًا تنفيذ استدعاءات على أي عقدة، والقيود على القائمة السوداء ضيقة جدًا؛
بعض المحافظ تحتفظ دائمًا بتصريح غير محدود (Unlimited Approval) لم يتم تنظيفه.

وفي النهاية، قام المهاجم من خلال الجمع بين هذه العيوب بتوجيه عقدة البوابة لنقل الرموز مباشرة إلى عنوان تحكمه، مما أدى إلى إتمام عملية نقل الأصول. وأكدت ZetaChain أن هذا الهجوم شمل 9 معاملات على أربع سلاسل من Ethereum و Arbitrum و Base و BSC، وأن الأموال المسروقة جاءت من محافظ تسيطر عليها ZetaChain، ولم تتأثر أموال المستخدمين.

وذكرت الشركة أن هذا الهجوم كان متعمدًا بشكل واضح. حيث قام المهاجم قبل ثلاثة أيام من الحادثة بتمويل محفظته عبر Tornado Cash، ونشر عقد سحب خاص (Drainer) مسبقًا، كما نفذ هجوم تسميم العنوان (Address Poisoning).

وفي الوقت الحالي، بدأت ZetaChain في إرسال تصحيحات إلى عقدة الشبكة الرئيسية، وأوقفت بشكل دائم وظيفة الاستدعاء العشوائي (arbitrary call)، وقامت بتغيير آلية التصريح غير المحدود في عملية الإيداع إلى “تصريح دقيق للحدود”.

ZETA‎-2.68%
شاهد النسخة الأصلية
قد تحتوي هذه الصفحة على محتوى من جهات خارجية، يتم تقديمه لأغراض إعلامية فقط (وليس كإقرارات/ضمانات)، ولا ينبغي اعتباره موافقة على آرائه من قبل Gate، ولا بمثابة نصيحة مالية أو مهنية. انظر إلى إخلاء المسؤولية للحصول على التفاصيل.
  • أعجبني
  • تعليق
  • إعادة النشر
  • مشاركة
تعليق
إضافة تعليق
إضافة تعليق
لا توجد تعليقات
  • تثبيت