BNB $572.58 +0.25%
XRP $1.15 +3.56%
ETH $1,922.01 +1.30%
BTC $66,404.02 +2.00%
BNB $572.58 +0.25%
XRP $1.15 +3.56%
ETH $1,922.01 +1.30%
BTC $66,404.02 +2.00%
عاجل
اختراق أوراكل بقيمة 18.4 مليون دولار يكشف نقطة ضعف في التمويل اللامركزي على Arbitrum بنك أوف أمريكا يراهن على انخفاض الدولار الكندي مقابل الين الياباني قانون جديد في روسيا لتنظيم العملات الرقمية يهدف لتجاوز العقوبات جالاكسي ديجيتال تستثمر 5 ملايين دولار لحماية بيتكوين من الحوسبة الكمية بيتجيت تحقق 70 مليار دولار في تداولات تقليدية دائمة، تقترب من باينانس اختراق جسر كاردانو في وانشين يستنزف 515 مليون من رموز NIGHT في تسع دقائق اختراق أوراكل بقيمة 18.4 مليون دولار يكشف نقطة ضعف في التمويل اللامركزي على Arbitrum بنك أوف أمريكا يراهن على انخفاض الدولار الكندي مقابل الين الياباني قانون جديد في روسيا لتنظيم العملات الرقمية يهدف لتجاوز العقوبات جالاكسي ديجيتال تستثمر 5 ملايين دولار لحماية بيتكوين من الحوسبة الكمية بيتجيت تحقق 70 مليار دولار في تداولات تقليدية دائمة، تقترب من باينانس اختراق جسر كاردانو في وانشين يستنزف 515 مليون من رموز NIGHT في تسع دقائق
أخبار العملات البديلة

اختراق أوراكل بقيمة 18.4 مليون دولار يكشف نقطة ضعف في التمويل اللامركزي على Arbitrum

اختراق أوراكل بقيمة 18.4 مليون دولار يكشف نقطة ضعف في التمويل اللامركزي على Arbitrum
اختراق أوراكل بقيمة 18.4 مليون دولار يكشف نقطة ضعف في التمويل اللامركزي على Arbitrum

درجة ثقة المجتمعLikely Real

78%
حقيقي
Likely Real9 أصوات
آخر تحديث 6 دقائق مضت

توقفت منصة أوستيوم عن العمل. حيث أوقفت منصة التداول الدائم المبنية على Arbitrum جميع الأنشطة بعد أن قام المهاجمون بسحب حوالي 18.4 مليون دولار عبر مفتاح أوراكل خارج السلسلة تم اختراقه، وليس عن طريق اختراق أي عقد ذكي، بل عن طريق تزويد البروتوكول ببيانات أسعار مزيفة حتى تم إحداث الضرر.

هذا التمييز مهم للغاية. معظم المتداولين يفكرون في مخاطر التمويل اللامركزي (DeFi) من حيث أخطاء العقود، أو عمليات الاحتيال، أو سحب الأموال من المحافظ. لكن التلاعب بمفتاح الأوراكل يقع في فئة مختلفة تمامًا — فهو أكثر هدوءًا، وأصعب في الاكتشاف في الوقت الفعلي، وقد يكون مدمرًا بنفس القدر. لم يكن المهاجم بحاجة إلى لمس كود أوستيوم. كانوا فقط بحاجة إلى التحكم في ما كان الكود يعتقد أنه صحيح. بمجرد أن كان مفتاح الأوراكل في الأيدي الخطأ، كانت مسارات البيانات الموثوقة مفتوحة على مصراعيها، ولم يكن لدى البروتوكول أي وسيلة لمعرفة أن الأسعار كانت ملفقة حتى تم تثبيت الخسائر بالفعل.

كيف أدى اختراق مفتاح إلى فتح 18.4 مليون دولار

تعيش وتموت الأسواق الدائمة بناءً على تغذية الأسعار. كل حساب ضمان، وكل تفعيل للتصفية، وكل رقم تسوية يمر عبر تلك البيانات. العقود الآمنة لا تعني شيئًا إذا كانت الأرقام التي تتدفق إليها خاطئة. هذه هي المشكلة الأساسية هنا، وهي مشكلة لا تظهر بوضوح في تقرير تدقيق قياسي.

إعلان

عقود أوستيوم الذكية كانت على ما يبدو جيدة. لم يتم كسر أي كود. لكن مفتاح الأوراكل خارج السلسلة — الاعتماد الذي يوقع ويصدق على بيانات الأسعار الواردة — تم اختراقه. من هناك، كان الأمر بمثابة خط مستقيم للاستغلال. تزويد البروتوكول بسعر متلاعب، تفعيل مراكز مفضلة، استخراج الأموال. ربما بدت المعاملات على السلسلة مرئية طبيعية حتى لم تكن كذلك.

وهذا ما يجعل هذا النوع من الهجوم مزعجًا حقًا. استغلال العقود يترك بصمات واضحة. هجوم القروض السريعة، خطأ في إعادة الدخول — هذه تظهر في آثار المعاملات. التلاعب بالأوراكل أكثر دقة. المستخدمون الذين يشاهدون لوحات التحكم الخاصة بهم قد لا يرون شيئًا غير عادي حتى تبدأ المراكز في التصرف بشكل غريب أو تختفي الأرصدة.

كانت الاستجابة الفورية لأوستيوم هي إيقاف التداول. هذا هو التحرك الصحيح، حتى لو كان قاسيًا على المتداولين النشطين الذين تم القبض عليهم في منتصف الموقف. إبقاء السوق مفتوحًا بينما لا يزال مفتاح الأوراكل معرضًا للخطر سيزيد من الضرر.

طبقة الأمان التي لا يتم تدقيقها بشكل كافٍ

تميل محادثات أمان التمويل اللامركزي (DeFi) إلى الدوران حول العقود الذكية. تقوم شركات التدقيق بفحص سطر سطر في لغة سوليديتي، بحثًا عن ثغرات إعادة الدخول، تجاوز الأعداد الصحيحة، فجوات التحكم في الوصول. هذا العمل مهم. لكنه لا يغطي الصورة الكاملة.

البنية التحتية خارج السلسلة — مفاتيح الأوراكل، بيانات الاعتماد الإدارية، آليات التوقيع، خطوط تغذية الأسعار — هي سطح هجوم منفصل. وهي سطح ربما يكون غير محمي بشكل كافٍ عبر العديد من البروتوكولات، وليس فقط أوستيوم. ممارسات إدارة المفاتيح، أنظمة المراقبة، عتبات التنبيه، ضوابط الإيقاف الطارئ: هذه هي الأشياء التي تحدد ما إذا كان الفريق يكتشف الاختراق في دقائق أو ساعات. الساعات طويلة جدًا.

نمت Arbitrum بسرعة كنظام بيئي من الطبقة الثانية. تكاليف غاز أقل، نهائية أسرع، قاعدة متزايدة من بروتوكولات التمويل اللامركزي (DeFi) — لقد جذبت رأس مال جاد وبناة جادين. لكن التكاليف الأقل لا تقلل من مخاطر مستوى التطبيق، والنظام البيئي النابض بالحياة هو أيضًا بيئة غنية بالأهداف. لا يقول اختراق أوستيوم أي شيء مدمر عن Arbitrum نفسها، لكنه يذكرنا بأن كل بروتوكول يجلس على قمتها يحمل افتراضات أمان خاصة به.

ما الذي يجب على أوستيوم فعله الآن

التحقيق جارٍ. غير واضح بعد ما إذا كان يمكن استرداد أرصدة المستخدمين، جزئيًا أو كليًا، ولم تحدد أوستيوم جدولًا زمنيًا لاستئناف التداول. هذه التفاصيل مهمة جدًا لأي شخص كان لديه أموال في البروتوكول عندما حدث التوقف.

ما ستقوم به الفريق من تواصل خلال الأيام القادمة سيحدد على الأرجح كيف سيتم تذكر أوستيوم. تحليل سريع وشفاف لما حدث بالضبط — أي مفتاح تم اختراقه، وكيف، ومتى — سيكون له تأثير كبير. اللغة الغامضة حول “حادث تحت التحقيق” لن تكون كافية للمتداولين الذين يقررون ما إذا كانوا سيعودون.

المجتمع الأوسع للتمويل اللامركزي (DeFi) يراقب. البروتوكولات التي تعتمد على التوقيع خارج السلسلة أو تغذية الأسعار من طرف ثالث تسأل نفسها نفس السؤال الآن: ما مدى ثقتنا في إدارة مفاتيحنا؟ ليس فقط العقود — بل كل البنية.

وضع أوستيوم ليس معزولًا. مخاطر مفاتيح الأوراكل موجودة في أي مكان يتم فيه توقيع بيانات الأسعار ونقلها خارج السلسلة قبل وصولها إلى عقد. هذا يشمل العديد من البروتوكولات. الرقم 18.4 مليون دولار هو الرقم الذي يجذب الانتباه، لكن القصة الحقيقية هي كيف تمكن المهاجم من تجاوز طبقة كاملة من الأمان على السلسلة دون لمس سطر واحد من كود العقد.

يبقى التداول معلقًا حتى آخر تحديث.

الأسئلة الشائعة

ما الذي تسبب بالضبط في استغلال أوستيوم؟

قام المهاجمون باختراق مفتاح أوراكل خاص خارج السلسلة، مما سمح لهم بالتلاعب ببيانات تغذية الأسعار التي تتدفق إلى بروتوكول أوستيوم وسحب حوالي 18.4 مليون دولار دون اختراق أي كود للعقد الذكي مباشرة.

هل تم بناء أوستيوم على إيثريوم أو سلسلة أخرى؟

تم بناء أوستيوم على Arbitrum، وهي شبكة من الطبقة الثانية لإيثريوم، ويثير الاختراق أسئلة أمان أوسع للبروتوكولات التمويل اللامركزي (DeFi) التي تعمل عبر هذا النظام البيئي.

مؤشر ثقة المجتمعModerate Confidence
78%
حقيقي
حقيقي78%22%مزيف
9 إشارة من المجتمع

Dan Saada

دان سعادة حاصل على ماجستير في التمويل من مدرسة إيسيج للأعمال (فرنسا). ومع سنوات من الخبرة في تغطية الأصول الرقمية، يتخصص دان في تحليل سوق العملات المشفرة، وتكنولوجيا البلوكشين، والتمويل اللامركزي.

إعلان

قصص ذات صلة