
,7 د
DeFi مقابل TradFi: شرح الفروقات الرئيسية
اقرأ المزيد
فقط الأسبوع الماضي، كان الجميع يناقش حادثة الاختراق في منصة Curve اللامركزية exchange. والآن يبدو أن كل شيء أصبح أفضل، لكن لا يزال علينا إلقاء نظرة أقرب على تفاصيل الثغرة لاستكشاف الدروس التي يمكن استخلاصها منها.
في أواخر يوليو 2023، تم استغلال بروتوكول DeFi الخاص بـ Curve Finance. وقد تمكن المحتالون من الوصول إلى الأصول من مجمعات المنصة بسبب ثغرات في لغة برمجة العقود الذكية Vyper، كما أكد مطوروها. سمحت الثغرة للمهاجمين بإنشاء عقود ذكية تنفذ المعاملات دون تفويض من المستخدم. وتم نشر معلومات حول الاختراق في أنظمة الأمان على المدونة المصغرة للبروتوكول.
أتاحت الثغرة في Curve Finance للمحتالين الوصول إلى أصول تزيد قيمتها على 47 مليون دولار. كما سمحت مشاكل Vyper للمهاجمين بتنفيذ هجوم مشابه على سلسلة بلوكتشين الخاصة بمنصة Binance للعملات المشفرة - BNB Smart Chain (BSC) - وسحب أصول بقيمة 73,000 دولار منها.
تعرضت Curve Finance لاختراق كبير hack وقع على مرحلتين. في البداية، سرق المخترقون ما يقارب 26 مليون دولار بسبب ثغرة إعادة الدخول. أعقب ذلك المرحلة الثانية من الهجوم، حيث تم سحب 7.1 مليون CRV (بقيمة 4.4 مليون دولار) و7,680 من Wrapped Ether (بقيمة 14.37 مليون دولار) من مجمع Curve Finance CRV-ETH.
تمكن المخترقون من استغلال ثغرة في إصدار قديم من لغة البرمجة Vyper. ونتيجة لذلك، انخفض TVL من 3.26 مليار دولار إلى 1.72 مليار دولار، أي بانخفاض يقارب 46% خلال 24 ساعة.
Vyper هي لغة برمجة قائمة على Python وموجهة للعقود، ومصممة للآلة الافتراضية Ethereum. وقد حدّد المطورون أن استغلال إعادة الدخول موجود في الإصدارات 0.2.15 و0.2.16 و0.3.0.
وفقًا لمحللي Ancilia، يستخدم ما يقرب من 460 بروتوكولًا برمجيات معرضة للخطر.
وبحسب تحقيق Curve، فإن بعض المترجمات البرمجية طبّقت حماية إعادة الدخول بشكل غير صحيح، ما حال دون تنفيذ عدة وظائف في الوقت نفسه من خلال حظر العقد. وقد سمح هذا الخطأ للمهاجمين بسحب الأموال من عدة مشاريع.
تأثرت بموجب الهجوم مشاريع Curve DeFi، بما في ذلك JPEG's وMetronomeDAO وdeBridge وEllipsis. وكان المجمع الأكثر تضررًا هو alETH-ETH التابع لـ Alchemix، بقيمة 13.6 مليون دولار.
وفقًا لـ DeFi Llama، انخفضت القيمة الإجمالية المقفلة في Curve Finance يوميًا إلى النصف تقريبًا - من 3.25 مليون دولار إلى 1.73 مليون دولار.
نتيجة للهجوم، انخفضت قيمة الرمز الأصلي لـ Curve Finance (CRV) بنسبة 14%، رغم أنه تعافى بحلول الآن.
أعرب مؤسس منصة Matrixport للعملات المشفرة، Jihan Wu، عن دعمه للمشروع وأوضح أنه اشترى tokens CRV خلال الهبوط. وبرأيه، تُعد Curve Finance واحدة من أهم البنى التحتية في الموجة القادمة واسعة النطاق لرمزنة الأصول الحقيقية.
أعلنت Upbit، أكبر منصة تداول كورية جنوبية، أن تقلبات CRV قد ازدادت بسبب الهجوم. ونتيجة لذلك، أوقفت المنصة جميع عمليات إيداع وسحب العملات.
وقالت Clara Medalie، مديرة الأبحاث في Kaiko: "انخفاض السيولة ليس أبدًا أمرًا جيدًا للأسواق، وخاصة stablecoins، التي تحتاج إلى التداول ضمن نطاق ضيق جدًا".
في وقت وقوع الحادث، كانت أكثر من 450 مجمع سيولة تستخدم إصدارات Vyper الضعيفة. لذلك، قد يكون عدد الضحايا وحجم الخسائر أكبر بكثير.
أثر الحادث على مشاريع Alchemix وJPEG's وMetronomeDAO وEllipsis وdeBridge.
وكانت المجمعات الأكثر تضررًا هي:
بالإضافة إلى ذلك، قد يكون مجمع Arbitrum Tri-Crypto قد تأثر. لم يتمكن مدققو ومطورو Vyper من تأكيد الاستغلال، لكن فريق Curve نصح مزودي السيولة بالخروج كإجراء احترازي.
وعلى الرغم من استحالة تنفيذ إجراءات DAO طارئة لإيقاف المجمع أو التأثير على أموال المستخدمين، كان من الممكن تعليق إصدار المزيد من CRV. وقال Michael Egorov، مؤسس Curve Finance، لبلومبرغ إن صناعة DeFi ستتجاوز هذا الاختراق.
في الدقائق الأولى بعد الاختراق، شارك محللون من BlockSec وPeckShieldAlert مقتطفات من مترجم Vyper مفتوح المصدر على شبكة التواصل الاجتماعي X (المعروفة سابقًا باسم Twitter). وكشفت هذه المقتطفات عن التفاصيل المحددة للثغرة.
وقد أتاحت هذه التغريدات الفرصة لمخترقين من أطراف ثالثة لـ"الانضمام إلى الاختراق" وزادت الوضع سوءًا. وقد أدان المجتمع هذه التصرفات، وتم حذف المنشورات الأصلية.
وبعد موجة من الانتقادات، رد ممثلو BlockSec بالقول إن قرارهم بنشر تغريدة تتضمن تفاصيل الهجوم كان مدفوعًا بالإلحاح لإبلاغ المجتمع بسرعة، نظرًا لعدم إمكانية التواصل مع فريق Curve Finance.
ويرجع ذلك جزئيًا إلى نشاط Twitter، إذ استهدفت المجمعات من قبل عدة لصوص. لكن من بينهم أيضًا مخترقون من نوع "white hat"، وبفضلهم استعاد المشروع بعض الأموال المسروقة. قام White Hat، الذي يعمل تحت الاسم المستعار c0ffeebabe.eth، بإعادة 2,879 ETH (بقيمة تقارب 5.4 مليون دولار) إلى بروتوكول التمويل اللامركزي (DeFi) Curve Finance. وتم تحويل هذه الأموال من مجمع السيولة CRV-ETH أثناء الاستغلال.
وباستخدام روبوت MEV، تمكن المدافع من التفوق على المهاجم، وحماية 2879 ETH. ثم أعاد هذا المبلغ لاحقًا إلى Curve، وفقًا لأحدث البيانات.
ومع ذلك، فإن المبلغ المعاد لا يمثل سوى جزء صغير من إجمالي الأموال المسروقة. وبشكل إجمالي، سمح الخلل في Curve Finance للمحتالين بالوصول إلى أصول تزيد قيمتها على 47 مليون دولار. بالإضافة إلى ذلك، سمحت الثغرات في Vyper للمهاجمين بتنفيذ هجوم مشابه على سلسلة بلوكتشين الخاصة بمنصة Binance للعملات المشفرة - BNB Smart Chain (BSC).
بشكل عام، في وقت الحادث، قيل إن مثل هذا الوضع قد يسبب ذعرًا غير مسبوق وانخفاضًا في السيولة داخل قطاع DeFi. ومع ذلك، يبدو أن الأمور عادت إلى مسارها في Curve Finance. وقد تم الآن حل مشكلة المترجم. وأوضح المطورون أن على المهاجم أن "يبحث بتمعن" في سجل الإصدارات ليعثر على هذه المشكلة غير الواضحة على الفور.
وتوصل محللو JPMorgan إلى أن تداعيات هجوم Curve على نظام DeFi البيئي تبدو محلية.
وقال باحث DeFi يُلقب بـ Ignas، إن حادثة Curve Finance "قوضت الثقة في التمويل اللامركزي".
"إذا تعرض بروتوكول يعمل دون مشاكل منذ ثلاث سنوات فجأة للاستغلال، فهذا يثير مخاوف بشأن أمان منصات راسخة أخرى مثل AAVE أو Compound أو حتى Uniswap." وأضاف أن هناك مخاطر كبيرة مرتبطة باختراق Uniswap v4 بسبب تصميمه الأحادي للعقود الذكية، إذ ستصبح جميع الأصول عرضة للخطر فورًا.
وأشار Ignas إلى أن عدة بروتوكولات، تعتمد أصولها الاصطناعية على سيولة رمز CRV، قد تكون مدينة للمستخدمين. وعلى وجه الخصوص، ذكر تصفية CRV وAAVE وFrax وAbracadabra، بإجمالي 100 مليون دولار، عقب الهجوم. كما رأى أن الحادث قد يبطئ تبني المؤسسات لـ DeFi.
في الوقت نفسه، يعتقد Rune Christensen، المؤسس المشارك لـ MakerDAO، أن الاستغلال الأخير في Curve Finance سيكون "الانهيار النهائي" قبل أن تشهد سوق العملات المشفرة نموًا جديدًا. ويوافقه مؤسس Nostra، David Garay، الرأي: "وقد يكون أيضًا نقطة تحول تبدأ فيها بروتوكولات الإقراض أخيرًا بمراقبة السيولة على السلسلة بشكل استباقي لكل نوع محدد من الضمانات."
عرضت Curve Finance مكافأة قدرها 1.85 مليون دولار مقابل التعرف على المخترقين الذين اخترقوا المنصة لمحاكمتهم. وسرعان ما بدأ مخترق مجهول عملية رد الأموال. وحتى وقت كتابة هذا النص، كان قد أعاد أصولًا تزيد قيمتها على 20 مليون دولار.
وفي الرسالة المتعلقة بالمعاملة، أوضح المخترق أن قراره لم يكن بدافع الخوف من القبض عليه، بل بسبب عدم رغبته في تدمير المشروع. كما أكد مشروع JPEG's أيضًا إعادة 5,494 WETH (أكثر من 10 ملايين دولار). وحصل المخترق على مكافأة بنسبة 10% بلغت 610.6 WETH (1.1 مليون دولار).
نظرًا للاستخدام الواسع لـ CRV كأصل ضمان، فإن سلسلة التصفية المتتالية قد تمثل تحديًا كبيرًا لقطاع DeFi. ولم يتعاف هذا القطاع بعد بشكل كامل من سوق هابطة مطولة.
لكن يبدو أن المطورين احتووا الضرر الناتج عن هذا الاختراق. بالإضافة إلى ذلك، تولى Mikhail Egorov، الرئيس التنفيذي لـ Curve، زمام الأمور بنفسه، وقام بتصفية أصوله لسداد الديون وتجنب انهيار في DeFi.
للأسف، لا تنتهي جميع قصص العملات المشفرة بشكل إيجابي. وتقول CertiK إنه خلال الربع الثاني من عام 2023 وحده، جرت سرقات بقيمة 313.6 مليون دولار. ومن هذه المبالغ، أُعيد أقل من النصف، ولا تزال غالبية الجرائم غير محلولة حتى الآن.
مشاركة:
انضم إلى نشرتنا الإخبارية — ابق على اطلاع، ابق متمكنًا.

هل ترغب في بعض ملفات تعريف الارتباط؟
نحن نستخدم ملفات تعريف الارتباط الخاصة بنا وكذلك ملفات تعريف الارتباط الخاصة بأطراف ثالثة على موقعنا الإلكتروني لتحسين تجربتك، وتحليل حركة المرور لدينا، ولأغراض الأمان والتسويق. اختر 'قبول الكل' للسماح باستخدامها.
سياسة ملفات تعريف الارتباطشراء العملات الرقمية بالعملات الورقية


USD/ETH
0.000388


USD/BTC
0.000012


EUR/BTC
0.000014