في 27 أغسطس في تمام الساعة 16:51 بتوقيت UTC+8، وقع حادث ملحوظ على شبكة Flow EVM، والتي قد تعرفها عبر حسابهم على وسائل التواصل الاجتماعي @flow_blockchain. في ذلك التوقيت تحديدًا، قام بروتوكول AnkrRatioFeed المُدار بواسطة @ankr بتحديث نسبة ankrFLOW لتصبح بالضبط 0.833437.
حتى مع وجود هذه النسبة الجديدة، واصلت المنظومة المسؤولة عن تحويل aFLOWEVMb إلى ankrFLOW معالجة الأسهم على أساس صارم 1:1. وبالنظر إلى منطق العقد، فقد نفّذ حرقًا لـ msg.sender وللأسهم، تلاه فورًا نقل certificateToken لـ msg.sender وللأسهم. وبذلك، كان منطق العقد يعني أن 1 FLOW تمّت مبادلته بشكل مثالي مقابل 1 aFLOWEVMb، والتي تحوّلت بعد ذلك مباشرةً إلى 1 ankrFLOW.
برزت الثغرة الأساسية عندما قامت MORE Markets، العاملة ضمن @MORE_DeFi، بتقييم قيمة الأصل باستخدام تلك النسبة الجديدة التي تم تحديثها. في نظامهم، كانت الحسابات تُقيّم 1 ankrFLOW على أنه 1 مقسومًا على 0.833437، وهو ما يعادل تقريبًا 1.19985 FLOW.
أدى هذا التباين إلى تضخيم القيمة المتصوَّرة للضمان بما يقارب 20%. وعندما تم دمج هذا التقييم المُعزَّز اصطناعيًا مع نسبة E-Mode LTV البالغة 97% في البروتوكول، أسفر الحساب عن 1.19985 مضروبًا في 97%، ما نتج عنه قيمة تقارب 1.16385.
ومن خلال استغلال هذه الملاحظة الحسابية، تمكن المهاجم من تشغيل حلقة مستمرة. ومع كل دورة، كانت قوة اقتراضه تتوسع أكثر. وأفضى هذا الاستغلال المتتالي في النهاية إلى استنزاف حوالي 15.488M WFLOW من المنصة.
بالنسبة لمن يرغب في مراجعة بيانات السلسلة (on-chain)، يمكنك العثور على معاملة محددة مسؤولة عن تحديث النسبة على العنوان التالي: https://evm.flow.com/tx/0x0377c9732da5eeea0696bc66514db89beacc0ff68b5d27428a3f2883f65d1911
بدأت المنظمات الإجرامية تستهدف مستخدمي العملات المشفرة على أجهزة iOS من خلال استخدام Coruna، وهي أداة قرصنة تعتبر من الدرجة العسكرية. في السابق، تم استخدام هذا البرنامج من قبل جهة فاعلة تابعة لدولة روسية تعرف باسم UNC6353 لتنفيذ هجمات تسمم المياه ضد أوكرانيا. وفقًا لتحليل جديد للعينات والبنية التحتية، انتقلت سلسلة الأدوات هذه إلى ما هو أبعد من نطاقها الأصلي، وأصبحت الآن تُستخدم من قبل الجهات الخبيثة لاستنزاف أصول محفظة العملات المشفرة.
تتمتع عملية هذه المجموعة الاستغلالية بالتعقيد. تبدأ بتحديد بصمة جهاز مستهدف لتحديد إصدار iOS المثبت، وبعد ذلك تختار تلقائيًا سلسلة استغلال WebKit المطابقة. المعايير اللازمة لتفعيل الهجوم ضئيلة، ولا تتطلب أكثر من زيارة صفحة ويب خبيثة.
بمجرد أن يبدأ الهجوم، تبحث الحمولة عن بيانات حساسة من خلال مسح تطبيقات محددة مثل Trust Wallet وPhantom وMetaMask. كما تبحث في الرموز QR والملاحظات والصور عن عناصر مثل آثار عبارة البذور أو المفاتيح الخاصة. تؤثر الثغرة على الإصدارات التي تتراوح من iOS 13.0–17.2.1. لتأمين جهازك ضد سلسلة الهجمات المعروفة هذه، يجب عليك تفعيل وضع الإغلاق والتأكد من أنك قد قمت بالتحديث إلى أحدث إصدار من iOS.
يسعدنا أن نؤكد أن تدقيق الأمان لـ @paythefly قد تم الانتهاء منه بنجاح. يعمل كبرتوكول دفع قائم على النوايا على السلسلة، يتيح لك PayTheFly التأكيد مرة واحدة لمدفوعات سلسة من خطوة واحدة. نتمنى للفريق كل التوفيق بينما يتقدمون في هذه الحقبة الجديدة من مدفوعات Web3 السلسة! 🚀