في أحدث حادثة اختراق أمني، وقع Onyx Protocol، وهو مشروع تمويل لامركزي (DeFi)، ضحية لاستغلال يتضمنقروض فلاش مما أدى إلى خسارة ما يقرب من 2.1 مليون دولار من عملات إيثريوم (ETH).
أثار محقق Blockchain PeckShield على الفور تنبيهًا بشأنhack ، والتي لم يلاحظها أحد من قبل البروتوكول حتى ذلك الحين.
#PeckShieldAlert@OnyxProtocol تم استغلاله لحوالي 2.1 مليونpic.twitter.com/5Z50tCg6MD
- بيك شيلد أليرت (@ بيك شيلد أليرت)1 نوفمبر 2023
أ
وفقًا للتقارير، يحتوي عنوان المحفظة الخاص بمستغل Onyx Protocol حاليًا على رصيد قدره 1,164 ETH، أي ما يعادل 2.1 مليون دولار تقريبًا، والتي استولت عليها الجهات الفاعلة الخبيثة من خلاليستغل .
بدأ هذا الاختراق من قبل متسلل Onyx Protocol، الذي استفاد من خطأ معروف مرتبط بشوكة CompoundV2 الشهيرة.
استغل الجاني المشتبه به مشكلة تقريبية داخل سوق oPEPE، بزعم أنه يفتقر إلى السيولة، لاقتراض أموال من أسواق أخرى.
تم تفصيل هذا التكتيك في التحقيق المستقل الذي أجرته شركة PeckShield.
تم استغلال نفس الخطأ
ومن الجدير بالذكر أن هذه ليست حادثة معزولة؛ تم استغلال خطأ مماثل في وقت سابق لسرقة 7 ملايين دولار من بروتوكول الإقراض متعدد السلاسل Hundred Finance.
في هذه الحالة، تلاعب المهاجم بسعر الصرف بين رموز ERC-20 وhTOKENS، مما سمح له بسحب المزيد من الرموز المميزة عما تم إيداعه في البداية، كما أكد CertiK.
#CertiKSkynetAlert 🚨@"HundredFinance" تلاعب المهاجم بسعر الصرف بين الرموز المميزة لـ ERC-20 والرموز المميزة، مما سمح له بسحب المزيد من الرموز المميزة عما أودعه في الأصل. وتقدر الخسائر لهذا الهجوم بحوالي 7.4 مليون دولار.
كن يقظًا! حttps://t.co/1hxAnFoNjj<br/> — تنبيه CertiK (@CertiKAlert) أ15 أبريل 2023<br/> أ
كيف استغل المهاجم بروتوكول Onyx؟
تضمنت طريقة المهاجم بدء المخطط من خلال تبرع تافه ظاهريًا لسوق oPEPE.
وكانت هذه المساهمة الأولية بمثابة ضمان للحصول على قرض كبير من الأسواق التي تتمتع بالسيولة الكافية.
بعد ذلك، تم استرداد الأموال المقترضة، وتم تنفيذ الاستغلال من خلال الاستفادة من مشكلة التقريب.
وقد تم تسهيل هذه السرقة من خلال حقيقة أن سوق oPEPE تم إنشاؤه قبل خمسة أيام فقط ولم يكن يحتوي على أموال، مما يوفر فرصة سانحة للاستغلال.
في تفصيل أكثر تفصيلاً للحادث، قام المهاجم بتنظيم قرض سريع بقيمة 4000 إيثريوم من Aave، وهو بروتوكول سيولة مفتوح المصدر، ثم قام باستبداله بعد ذلك بعملة meme، PEPE، قبل استغلال عقد oPEPE الذكي على Onyx.
اعترف Alex Onyx، قائد مجتمع Onyx Protocol، بالسرقة وأكد أنه تمت معالجة الثغرة الأمنية.
يعمل الفريق بنشاط لتأمين البروتوكول بشكل أكبر.
علىX (المعروف سابقًا باسم تويتر) ، أعرب أليكس عن وعيه بالموقف وقدم تأكيدًا بأنه يتم اتخاذ الخطوات اللازمة للتخفيف من المخاطر في المستقبل.