#hype #比特币突破79000美元
تم اختراق محفظة مستخدم على Hyperliquid(حاليًا منصة تداول عقود لامركزية رائدة):

1. استولى القراصنة على التحكم بالحساب، ثم قاموا مباشرةً بتحويل 738600 USDC (عملة مستقرة، ما يعادل حوالي 738600 دولار أمريكي)؛
2. أصدر القراصنة تعليمات لفك رهن 10287 من رموز HYPE التي كان المستخدم راهنها.

قواعد Hyperliquid: يستغرق فك رهن HYPE فترة انتظار للتهدئة مدتها 7 أيام. تقديم طلب فك الرهن لا يُودِع الأموال فورًا، بل يمكن السحب بعد مرور 7 أيام (أمر الكود cWithdraw).
في وقت وقوع الحادث، كانت هذه الحصة من HYPE لا تزال ضمن قائمة الرهن ولم يتم سحبها؛ وإذا لم يتم اعتراضها خلال 7 أيام، فبعد انتهاء المدة يستطيع القراصنة تحويلها بالكامل.

3. تم تتبع USDC المسروق على السلسلة، ويبدو أن تدفق الأموال يتجه إلى عنوان تابع لبورصة Bitget. عادةً ما يقوم نشاط إجرامي بغسل الأصول عبر التحويل إلى البورصات.

كشف هذا الحادث عن ثغرة أمنية خطيرة في المنصة

1. عدم وجود آلية إيقاف طارئ للمستخدمين
كانت نافذة فك الرهن لمدة 7 أيام مخصصة أصلًا لإعطاء المستخدم وقتًا للتصرف والحد من الخسائر، لكن المنصة لا توفر للمستخدم ميزة التجميد الفوري أو إيقاف عمليات السحب.
حتى لو اكتشف الضحية الاختراق، فلن يكون بإمكانه إيقاف تعليمات فك الرهن التي أصدرها القراصنة بنفسه. وقد حدثت بالفعل حالتان سابقتان من نفس النوع من السرقة، حيث تم اختراق أصول الرهن مرة ثانية بعد 7 أيام بسبب عدم القدرة على الإيقاف، لتتجاوز الخسارة التراكمية 1.1 مليون U.
2. مقترحات حلول على مستوى الصناعة (في نهاية النشرة)
اقترحت المجتمع تفعيل آلية أمان Guardian(الوصي)/Recovery(استعادة الحساب) على المنصة:

- يمكن للمستخدم تفعيل قفل طارئ مسبقًا، مع إيقاف تحويلات الأموال والسحب وتعديلات الرهن بضغطة واحدة؛
- يتطلب فتح القفل نظام تأمين بوقت (Time Lock) والتحقق من الهوية، لمنع القراصنة من تفريغ الأصول.