15 daqiqada 200+ ta hujum vektorini bog‘lay oladigan va infratuzilmani qarshilikka keltira oladigan AI, sizning aqlli kontraktlar bilan o‘zaro aloqangiz yo‘llarini ham xuddi shunday nishonga olishi mumkin.
Joriy yilda biz Aria Protocol o‘g‘irlangani — 12,3 mln dollar — va TesseraDAO kursi 99% ga qulaganini ko‘rdik — bularning barchasi bitta tranzaksiya hujumi edi.
Endi o‘sha tezlik × AI’ning mustaqilligi haqida tasavvur qiling.
Hujum qisqa umrli sandbox Agentlar guruhi tomonidan amalga oshiriladi — minglab parallel operatsiyalar, C2 kanallari esa ommaviy xizmatlar orasida ko‘chib yuradi.
HF buni qandaydir Agent xavfsizligini tadqiq qilish freymvorkiga asoslangan deb hisoblaydi.
Hujumchi zararli ma’lumotlar to‘plamini Hugging Face’ga yukladi. Ushbu ma’lumotlar to‘plami ikkita kod bajarilish yo‘liga bog‘langan — masofaviy kod yuklovchi + ma’lumotlar to‘plami konfiguratsiyasidagi shablon injeksiyasi.
Keyingi bosqich: imtiyozlarni oshirish → credential (ishonch ma’lumotlari)ni o‘g‘irlash → bir nechta ichki klasterlar bo‘ylab gorizontal harakat.
Ishga tushirilgandan keyingi 72 soat ichida: Aria tozalandi $12.3M ga, TesseraDAO tokenlari 99% ga keskin qulab tushdi, BYToken esa flash-loan (tezkor kredit) kombinatsiyasi hujumi qurboni bo‘ldi. Audit faqat birinchi qadam, oxirgi qadam emas.
Hujum qilinmagan bo‘lishi ham mumkin, balki o‘zimiznikilar.
Moliya bo‘yicha mas’ul ko‘p imzo (multisig) vakolatiga ega, o‘g‘irlikni operatsion o‘tkazma sifatida niqoblab, har bir ishni tasdiqlash jarayonidan o‘tkazib, qonuniydek ruxsat berib yuboradi.
Uch oy o‘tib hisoblar mos kelmayotganini sezasiz, 200 ming AQSh dollari aralash (mix) qurilmasiga kiritilgan — qaytarib bo‘lmaydi.
Ko‘p imzo rezina tamg‘a emas, ishonch nazorat o‘rnini bosa olmaydi.#Web3安全 #ichki tahdid
AFX Trade’ning tasdiqlovchi xususiy kaliti sizib chiqdi, hujumchi esa ruxsat etilgan imzo orqali tizimning o‘zi 24 million dollarni bo‘shatib yuborishiga sabab bo‘ldi. Shartnomada kamchilik yo‘q, imzolar to‘liq tekshiruvdan o‘tgan, 200 soniyalik nizo davri esa amalda hech narsa degani emas. Kalitlarni boshqarish zanjirdan tashqaridagi eng katta ko‘r nuqta。
Borsa buzilmadi, lekin sizning tangalaringiz go‘yo “yo‘q” bo‘lib qoldi.
Gate foydalanuvchilaridan 1,7 mln dollar o‘g‘irlangan: yuz, SMS, elektron pochta, Google Authenticator (谷密) — hammasi to‘liq tekshiruvdan o‘tgan, platforma esa “kamchilik yo‘q” deydi. Hujumchi platformani buzib kirishi shart emas — faqat “u aynan o‘zingiz” ekanini isbotlash kifoya.
Katta miqdordagi aktivlarni sovuq hamyonga (cold wallet) qo‘ying.
$2376万, 15 daqiqada bitta kalit bilan hammasini bo‘shatish.
Ostium’ning Oracle imzo kaliti sizib chiqdi, hujumchi qonuniy imzo bilan soxta narxni taqdim etadi, 10 ta bitim orqali ketma-ket ochib-yopish (loop) qilinadi va g‘azna butunlay bo‘shatiladi. Bu shartnoma (contract) zaifligi emas — validatorlarning barchasi o‘tadi, sababi ishonch manbasi (source)ning o‘zi buzilgan.
2,92 mlrd AQSH dollari, bitta bitimning o‘zidayoq yo‘q bo‘ldi.
Shimoliy Koreyaning Lazarus guruhi Kelp DAO’ning 2 ta tasdiqlovchi tugunini o‘zgartirdi, qolgan tugunlarni esa DDoS bilan ishdan chiqardi. Tizim esa faqat boshqariladigan "ichki odam"ga ishonishga majbur bo‘ldi — soxta xabarlar bevosita o‘tib ketdi, natijada 116 500 rsETH yechilib, boshqa tomonga o‘tkazildi.
Bu koddagi nuqson emas, shuningdek kalitlar oshkor bo‘lib qolmagan. Muammo "qulay" deb tanlangan konfiguratsiyada: 1/1 DVN — bitta tugun bilan tasdiqlash. LayerZero ko‘p tugunli variantga o‘tishni tavsiya qilgan, ammo hech kim quloq solmadi.
Yadro ishlab chiqish bo‘yicha hamkoringiz ishdan ketdi.
Uning qo‘lida barcha shartnoma kodi, joylashtirish (deploy) ruxsatlari, multisignature kalitlari va server root’ga kirish bor.
Uch oy o‘tib, onlayn zanjirda (blockchain’da) aynan o‘xshash raqobatchi paydo bo‘ladi.
Kod qanday yo‘l bilan o‘tgan? Siz buni to‘xtata olasizmi?
👇 4 ta rasmda ishdan ketish (tark etish) ssenariysidagi kod o‘g‘irlanishining oldini tushuntiramiz — ko‘rib bo‘lgach, darhol kompaniyangizdagi ruxsatlarni tekshirib chiqgingiz keladi.
DM yozing, ishdan ketish ssenariysi bo‘yicha bepul xavfsizlik diagnostikasini qilib beraman.