تخيّل أنك ترفّع عينك وتختفي 7.8 مليون دولار — نعم، ليس مزاحًا، لقد حدث اليوم

تمتلك 7.8 مليون دولار في محفظة متعددة التواقيع (multi signature)

لم يتم اختراق “Safe” نفسه

لم يتم كسر مفاتيح المالك

لم تكن “Kelp” مفلسة

فكيف اختفى المال؟

قام أحد المستخدمين بتفعيل حزمة أتمتة/وحدات يمكنها نقل الأموال دون الحاجة إلى توقيع متعدد جديد في كل مرة. أحد هذه المكوّنات كشف مسار تفويض خطير.

ثم وجده مهاجم

وبشكل تقريبي خلال 24 ثانية، نشر توكنًا عديم القيمة، وأنشأ بول (Pool) على Uniswap v4 مقابل ضمان rsETH، وتجهيز عملية الاستخراج.

ثم تدخل الميمبب (memepool) إلى المشهد

قام باحث يدعى “Yoink” بنسخ المعاملة المربحة، وأدخلها في البلوك رقم 1، والتقط ما يقارب 2,900 rsETH بما يساوي حوالي 7.8 مليون دولار قبل أن يتمكّن الاستغلال الأصلي من النجاح

وهذا يخلق وضعًا أكثر غرابة

المهاجم خسر الأموال التي كان يحاول سرقتها

لكن الباحث الذي نفّذ الاستغلال بشكل “سبق” (front-ran) حصل على الأصول بدلًا منهم

وإضافةً إلى ذلك، لا، هذا لا يعني تلقائيًا أن Yoink “هاكر أبيض”. لم تُستعد الأموال إلى الضحية، ولاحقًا قام Yoink بتصفيـة ضمان إضافي من نفس المركز

والدروس الأكبر لمستخدمي العملات المشفّرة هي درس أكثر إزعاجًا:

قد تمتلك المولتي سيج (multisig) أمانًا قويًا من ناحية مالكيها، بينما تحمِل في الوقت نفسه أذونات خطيرة يمنحها المالك.

كل وحدة (module)، وكل راوتر (router)، وكل keeper، وكل عقد أتمتة يزيد مساحة الهجوم.

قد تكون البلوكشين تعمل تمامًا كما تم تصميمها.

يمكن أن يظل نموذج الصلاحيات لديك قابلًا للكسر.

وهذه هي النقطة التي لا يلاحظها الناس عادةً إلا بعد اختفاء ملايين.

#btc #ETH #FedRateWatch #doge #bnb $BTC $ETH $BNB