في ديسمبر 2021، تعرض بروتوكول تمويل لامركزي يدعى BadgerDAO لثغرة أمنية ضخمة بقيمة 120 مليون دولار .

اندفع باحثون في مجال الأمن فورًا لتفقد كود العقد الذكي بحثًا عن عيوب خوارزمية أو تحقق ناقص للتحقق من صحة المدخلات .

لم يجدوا أي شيء خاطئ في الكود على البلوك تشين . لم يكن المهاجمون قد لمسوا العقود الذكية على الإطلاق . بدلًا من ذلك، استهدفوا البنية التحتية لواجهة العرض الخاصة بالموقع نفسها .

من خلال الحصول على مفتاح API لسكريبت تم حقنه داخل واجهة الموقع، عدّل المخترقون بشكل صامت تفاعلات المستخدمين . في كل مرة حاول فيها المستخدمون الموافقة على معاملة قياسية لرمز (Token) ، طلبت الواجهة الأمامية المعدّلة بشكل سري الإذن لعنوان المهاجم بصرف رموزهم .

وقّع المستخدمون على المعاملات باستخدام محافظهم المادية (Hardware Wallets) معتمدين على ما رأوه على شاشاتهم .

على مدار عدة أسابيع، جمع القراصنة موافقات من محافظ عالية القيمة قبل تنفيذ عملية سحب ضخمة واحدة .

حتى أكثر عقد ذكي أمانًا يكون عديم الفائدة تمامًا إذا كانت الواجهة التي تعرضه للمستخدم لا يمكن الوثوق بها .

هل يؤدي الاعتماد على الخوادم الويب التقليدية لواجهات مستخدمي Web3 إلى إفشال الغرض الكامل من اللامركزية .


#BadgerDAO #Web3Safety #FrontEndExploit