تحليل أكبر عملية هاكر في تاريخ Web3 بقيمة 1.46 مليار دولار

تحليل أكبر حادثة هاكر في مجال Web3

في 21 فبراير 2025، تعرضت محفظة الإيثريوم الباردة لمنصة تداول معروفة لهجوم خطير، وتم تحويل حوالي 401,346 ETH، 15,000 cmETH، 8,000 mETH، 90,375 stETH و90 USDT إلى عنوان غير معروف، بقيمة إجمالية تقارب 14.6 مليار دولار.

هل كانت مسؤولية تطوير الواجهة الأمامية في أكبر عملية سرقة هاكر في تاريخ Web3؟

المهاجمون قاموا باستخدام أساليب تصيد مصممة بعناية لإقناع الموقع بالموافقة على المعاملات الضارة من قبل الموقع متعدد التوقيع. عملية الهجوم كما يلي:

  1. المهاجمون يقومون بنشر عقد خبيث يحتوي على باب خلفي لتحويل الأموال.
  2. تعديل واجهة Safe الأمامية، مما يجعل معلومات المعاملة التي يراها الموقّع غير متطابقة مع البيانات المرسلة فعليًا إلى المحفظة الصلبة.
  3. الحصول على ثلاثة توقيعات صالحة من خلال واجهة مزورة، واستبدال عقد تنفيذ محفظة Safe متعددة التوقيعات بعقد خبيث، وبالتالي السيطرة على المحفظة الباردة وتحويل الأموال.

هل كانت قضية أكبر عملية سرقة هاكر في تاريخ Web3 هي خطأ تطوير الواجهة الأمامية؟

توكّل المنصة المتضررة Sygnia لإجراء تحقيقات جنائية لتحديد الأسباب الجذرية للهجوم، وتحديد نطاق الهجوم ومصادره، وتطوير استراتيجيات للتخفيف من المخاطر. أظهرت نتائج التحقيق:

  • تم حقن موارد دلو AWS S3 الخاص بـ Safe بشيفرة JavaScript ضارة.
  • وقت تعديل المورد وسجل الشبكة تشير إلى أن الشيفرة الخبيثة تم حقنها مباشرة في دلو S3 الخاص بـ Safe.
  • تم تصميم كود JavaScript المُدخل للتلاعب بالمعاملات، وتغيير محتوى المعاملة خلال عملية التوقيع.
  • الشيفرة الخبيثة لها شروط تفعيل محددة، ولا تُنفذ إلا عندما يتطابق مصدر الصفقة مع عنوان العقد المحدد.
  • بعد دقيقتين من تنفيذ الصفقة الخبيثة، تم رفع إصدار محدث من موارد JavaScript، وتم حذف الشيفرة الخبيثة.
  • الأدلة الأولية تشير إلى أن الهجوم مصدره بنية AWS التحتية لـ Safe.
  • لم يتم اكتشاف أي علامات على اختراق بنية تحتية للمنصة الضحية حتى الآن.

Web3 تاريخ أكبر هاكر سرقة في التاريخ هو خطأ مطور الواجهة الأمامية؟

كشفت هذه الحادثة عن مشاكل عميقة في إدارة الأمان والهندسة التقنية في صناعة العملات المشفرة. تتمثل المشكلة الرئيسية في اختراق خدمة تخزين AWS، مما أدى إلى تعديل JavaScript، مما أدى إلى تغيير محتوى المعاملات التي أطلقها واجهة Safe. إذا كانت واجهة Safe قد نفذت تحقق SRI الأساسي، فقد يمكن تجنب مثل هذه الحوادث حتى لو تم تعديل JavaScript. في الوقت نفسه، كان المنصة المتضررة تؤكد المعلومات المعاملات دون التحقق الكافي عند استخدام المحفظة الصلبة، وهذه الثقة المفرطة في واجهة Safe تعد مشكلة رئيسية.

هل كانت جريمة سرقة هاكر الكبرى في تاريخ Web3 بسبب تطوير الواجهة الأمامية؟

تواجه المحفظة الصلبة قيودًا عند معالجة المعاملات المعقدة، حيث لا يمكنها解析 وعرض بيانات المعاملات التفصيلية لمحافظ التوقيع المتعددة بشكل كامل، مما يؤدي إلى توقيع الموقّعين دون التحقق الكامل من محتوى المعاملة، مما يسمى بـ"التوقيع الأعمى".

هل كانت أكبر عملية سرقة هاكر في تاريخ Web3 نتيجة لخطأ في تطوير الواجهة الأمامية؟

مع التطور السريع لتقنية Web3، أصبحت الحدود بين أمان الواجهة الأمامية وأمان blockchain تتلاشى بشكل متزايد. تظهر الثغرات التقليدية في الواجهة الأمامية (مثل XSS و CSRF) أبعاد هجوم جديدة في بيئة Web3، بينما تضخم مشكلات مثل ثغرات العقود الذكية وعيوب إدارة المفاتيح الخاصة المخاطر.

لمواجهة هذه التحديات، يحتاج القطاع إلى اتخاذ التدابير التالية:

  1. تنفيذ التحقق من التوقيع المهيكل EIP-712، لضمان أن الواجهة الأمامية تولد بيانات قابلة للتحقق، والتحقق من التوقيعات بواسطة العقد الذكي.
  2. ترقية البرنامج الثابت لمحفظة الأجهزة لدعم EIP-712 وتنفيذ المطابقة الدلالية على السلسلة.
  3. تعزيز أمان الأجهزة، والتحقق من المعاملات، وآليات إدارة المخاطر بشكل شامل.
  4. يجب على تطوير الواجهة الأمامية إجراء تحقق صارم من مراحل الوصول إلى DApp، اتصال المحفظة، توقيع الرسائل، توقيع المعاملات ومعالجة المعاملات اللاحقة.
  5. إجراء تدقيق أمان منتظم للعقود على السلسلة.

Web3 أكبر قضية سرقة في التاريخ هل هي مسؤولية تطوير الواجهة الأمامية؟

فقط من خلال تدابير أمان متعددة الجوانب وشاملة يمكن حماية قيمة كل معاملة وثقتها بفاعلية في بيئة Web3 المفتوحة، وتحقيق الانتقال من "الإصلاح السلبي" إلى "المناعة النشطة".

Web3 أكبر سرقة هاكر في التاريخ هل هي مسؤولية تطوير الواجهة الأمامية؟

شاهد النسخة الأصلية
قد تحتوي هذه الصفحة على محتوى من جهات خارجية، يتم تقديمه لأغراض إعلامية فقط (وليس كإقرارات/ضمانات)، ولا ينبغي اعتباره موافقة على آرائه من قبل Gate، ولا بمثابة نصيحة مالية أو مهنية. انظر إلى إخلاء المسؤولية للحصول على التفاصيل.
  • أعجبني
  • 6
  • مشاركة
تعليق
0/400
ApeWithNoFearvip
· منذ 16 س
أه، هل يجب على الشخص أن يلعب بهذه الجرأة؟
شاهد النسخة الأصليةرد0
ser_we_are_earlyvip
· 07-19 01:37
إختفى 14 مليار دولار، مأساة عالم العملات الرقمية
شاهد النسخة الأصليةرد0
HodlVeteranvip
· 07-19 01:37
حمقى مرة أخرى شموا رائحة الدم، مشهد كبير
شاهد النسخة الأصليةرد0
LightningAllInHerovip
· 07-19 01:35
مجنون! هل اللصوص يتنافسون بهذه الطريقة أيضًا؟
شاهد النسخة الأصليةرد0
BanklessAtHeartvip
· 07-19 01:32
يا إلهي، ثغرة الأمان بهذه الضخامة أمر مدهش!
شاهد النسخة الأصليةرد0
AllTalkLongTradervip
· 07-19 01:08
آه، هذه الطريقة في سرقة المال حقًا متقدمة
شاهد النسخة الأصليةرد0
  • تثبيت