اپلیکیشن وامدهی Term Finance که بر روی شبکه اتریوم فعالیت میکند، در یک حادثه امنیتی تکاندهنده، مبلغ ۸.۵ میلیون دلار را از دست داد. این حمله پیچیده زمانی رخ داد که یک مهاجم با استراتژی خرید قدرت رایدهی در سیستم حاکمیتی این پلتفرم، توانست دسترسیهای لازم برای جابجایی وجوه را به دست آورد.
بر اساس گزارشهای منتشر شده، این حادثه نه از طریق یک باگ کدنویسی ساده یا نقص فنی در قراردادهای هوشمند، بلکه از طریق سوءاستفاده از مکانیسمهای حاکمیتی (Governance) پلتفرم صورت گرفته است. مهاجم با جمعآوری یا خرید حجم زیادی از توکنهای رایدهی، توانست در تصمیمگیریهای کلیدی سیستم اثر بگذارد و در نهایت مسیر خروج سرمایهها را به نفع خود تغییر دهد.
جزئیات حمله و مکانیسم سرقت
در دنیای امور مالی غیرمتمرکز (DeFi)، بسیاری از پروتکلها از سیستمهای رایدهی برای تغییر پارامترهای شبکه استفاده میکنند. در مورد Term Finance، مهاجم با شناسایی نقاط ضعف در توزیع قدرت رایدهی، اقدام به تصاحب اکثریت آرا کرد. این اقدام به او اجازه داد تا پیشنهاداتی را تصویب کند که منجر به انتقال وجوه از خزانه یا حسابهای وامدهی به کیف پول شخصی وی شد.
مبلغ ۸.۵ میلیون دلار که در این حمله به سرقت رفت، نشاندهنده ریسکهای موجود در مدلهای حاکمیتی است که در آن قدرت تصمیمگیری بر اساس مالکیت توکن توزیع میشود. این اتفاق بار دیگر بحثهای مربوط به «حملات حاکمیتی» (Governance Attacks) را در جامعه کریپتو به شدت داغ کرده است.
واکنشها و پیامدهای امنیتی
این حادثه که توسط Shaurya Malwa گزارش شده است، هشدار جدی به سایر اپلیکیشنهای وامدهی و پروتکلهای DeFi است تا در طراحی سیستمهای رایدهی خود، مکانیسمهای دفاعی در برابر تمرکز قدرت در دست یک فرد یا گروه کوچک را پیشبینی کنند.
در حال حاضر، تیمهای امنیتی در حال بررسی دقیقتر تراکنشها هستند تا مشخص شود آیا امکان بازیابی بخشی از وجوه وجود دارد یا خیر. با این حال، ماهیت غیرقابل بازگشت تراکنشهای اتریوم، امیدها برای بازگشت خودکار داراییها را کاهش میدهد.
- میزان خسارت: ۸.۵ میلیون دلار
- پلتفرم هدف: Term Finance (اتریوم)
- روش حمله: خرید قدرت رایدهی و دستکاری حاکمیتی