في ديسمبر 2021، تعرض بروتوكول تمويل لامركزي يدعى BadgerDAO لثغرة أمنية ضخمة بقيمة 120 مليون دولار .
اندفع باحثون في مجال الأمن فورًا لتفقد كود العقد الذكي بحثًا عن عيوب خوارزمية أو تحقق ناقص للتحقق من صحة المدخلات .
لم يجدوا أي شيء خاطئ في الكود على البلوك تشين . لم يكن المهاجمون قد لمسوا العقود الذكية على الإطلاق . بدلًا من ذلك، استهدفوا البنية التحتية لواجهة العرض الخاصة بالموقع نفسها .
من خلال الحصول على مفتاح API لسكريبت تم حقنه داخل واجهة الموقع، عدّل المخترقون بشكل صامت تفاعلات المستخدمين . في كل مرة حاول فيها المستخدمون الموافقة على معاملة قياسية لرمز (Token) ، طلبت الواجهة الأمامية المعدّلة بشكل سري الإذن لعنوان المهاجم بصرف رموزهم .
وقّع المستخدمون على المعاملات باستخدام محافظهم المادية (Hardware Wallets) معتمدين على ما رأوه على شاشاتهم .
على مدار عدة أسابيع، جمع القراصنة موافقات من محافظ عالية القيمة قبل تنفيذ عملية سحب ضخمة واحدة .
حتى أكثر عقد ذكي أمانًا يكون عديم الفائدة تمامًا إذا كانت الواجهة التي تعرضه للمستخدم لا يمكن الوثوق بها .
هل يؤدي الاعتماد على الخوادم الويب التقليدية لواجهات مستخدمي Web3 إلى إفشال الغرض الكامل من اللامركزية .
#BadgerDAO #Web3Safety #FrontEndExploit


