- أدّت التلاعبات في الأوراكل إلى سرقة نحو 912,000 دولار من 42DAO، ما تسبب في هبوط عملة Balance Coin (BLC) بنسبة تزيد على 99%.
- أدى غياب آليات المصادقة والحماية الخاصة بالأوراكل إلى تمكّن المهاجم من التلاعب بأسعار BTCB وبدء عمليات التصفية.
ثمة خلل واحد في آلية تحديد السعر لدى 42DAO أدّى إلى واحدة من أحدث الاضطرابات في منظومة التمويل اللامركزي هذا العام. استغلّ القراصنة الثغرات في تصميم الأوراكل الخاص بالبروتوكول. ونتج عن ذلك سرقة نحو 912,000 دولار وتراجع Balance Coin (BLC) بأكثر من 99%. وفي وقت قصير، أزال الاستغلال ثقة السوق تمامًا، إذ انخفضت BLC من قرابة دولار إلى جزء صغير من سنت، وفقًا لما ورد في PeckShield Alert.
استخدم المهاجم وظيفة Spotter poke في البروتوكول لحقن سعر BTCB منخفض بشكل مصطنع داخل عقد المحاسبة. وبدون وجود حدود لانحرافات السعر، ومتطلبات السعر الأدنى، وحدود لسحب القيمة القصوى من جانب 42DAO، أصبح السعر المنخفض فعّالًا فورًا، ما أتاح أتمتة أنظمة التصفية. ويعود ذلك إلى أن السعر الخاطئ تم استخدامه تلقائيًا لتفعيل وحدة التصفية الخاصة بـ Dog بالنسبة لعدة خزائن مدعومة بـ BTCB.
عيوب تصميم الأوراكل أدّت إلى خسائر
يتضح من الاستغلال أن غياب تدابير الأمان في الأوراكل يمكن أن يؤدي بسهولة إلى خسائر كبيرة عند استخدام الأسعار المتلاعبة. وبخلاف الهجمات التي تستهدف التشفير، شملت هذه العملية ثغرات تصميم في الأوراكل الخاصة بالأسعار وفي عملية التصفية.
ومع انتشار عمليات التصفية الآلية داخل البروتوكول، أدّى ذلك إلى هبوط سريع في قيمة Balance Coins بسبب ضغط البيع. وبعد الاستغلال، تراجعت القيمة السوقية لـ BLC إلى نحو 12,000 دولار. وجاء ذلك نتيجة عمليات سحب جماعي نفّذتها التداولات على منصات التداول اللامركزية.
تصاعد تهديدات أمن الأوراكل في قطاع التمويل اللامركزي
يمثل اختراق الأمان هذا مجرد واحد من عدة عمليات اختراق كبيرة للتمويل اللامركزي وقعت في الأشهر الأخيرة. أوقفت الجهة المعنية باسم Allbridge خدماتها عبر السلسلة بعد أن استغلّ القراصنة نسبة مجمعات السيولة وسرقوا نحو 1.65 مليون دولار. وتم اختراق Syscoin، ما أتاح سكّ مليارات من العملات المزيفة. واضطر بروتوكول Echo كذلك إلى إيقاف المعاملات عبر السلسلة بعد السك غير المصرّح به لـ eBTC.
توجد نقطة واحدة تربط بين جميع هذه الحوادث. يحاول القراصنة الآن البحث عن ثغرات في البنية المعمارية للبروتوكول بدلًا من محاولة كسر التشفير. ويواصل متخصصو الأمن التأكيد على توصية المطورين بإدراج التحقق من الأوراكل. كما جرى اقتراح الحد من انحرافات السعر، وتطبيق ضوابط تصفية أخرى قبل نشر العقود الذكية الخاصة بهم على الشبكة الرئيسية. ومع اتساع نطاق قطاع التمويل اللامركزي، باتت الحماية من هجمات الأوراكل ضرورية الآن لتحقيق استقرار البروتوكول وحماية أموال المستخدمين.
أبرز أخبار العملات الرقمية:
كشف استغلال SecondFi مفاتيح المحفظة، ما يعرّض أكثر من $20M للخطر ضمن أصول Cardano