پروتکل Drift، یکی از صرافیهای غیرمتمرکز بزرگ مبتنی بر سولانا، در حملهای مبتنی بر مهندسی اجتماعی حدود ۲۸۵ میلیون دلار دارایی دیجیتال از دست داد؛ این هک از طریق کلید اداری compromised و نه نقص در کد هوشمند قراردادها انجام شد.
جزئیات حمله به پروتکل دریفت
در روز ۱ آوریل، مهاجم با بهرهبرداری از کلید اداری Drift، در کمتر از ۱۲ دقیقه و با ۳۱ تراکنش، تقریباً ۲۰ خزانه (vault) پروتکل را خالی کرد که طبق دادههای آنچین و گزارش بلومبرگ، PeckShield اولین شرکتی بود که این نقض امنیتی را اعلام کرد؛ داراییهای دزدیدهشده شامل موارد زیر بود:
- ۶۶.۴ میلیون USDC
- ۴۲.۷ میلیون JLP
- ۲۳.۳ میلیون MOODENG
- ۵.۶ میلیون USDT
- ۵.۲ میلیون USDS
- ۲.۶ میلیون JUP
- ۵۸۳ هزار RAY
- ۴۷۷ هزار WETH
مهاجم ابتدا یک بازار اسپات جدید (CVT) را لیست کرد و سپس حد برداشت برای USDC و چهار بازار دیگر را به ۵۰۰ تریلیون افزایش داد. این کار کنترلهای امنیتی داخلی پروتکل را عملاً غیرفعال کرد و مهاجم توانست با وثیقه جعلی، داراییها را برداشت کند.
واکنش بنیاد سولانا: هدف واقعی حمله، انسانها هستند
لیلی لیو، رئیس بنیاد سولانا، در پستی در X گفت:
«حادثه Drift تأثیر گستردهای بر کل اکوسیستم دارد. تیم Drift شبانهروزی در حال بررسی و کنترل وضعیت است و ما تمام حمایت خود را ارائه میدهیم. خود قرارداد هوشمند تست خود را پاس کرده است. هدف واقعی حمله انسانها هستند که این بیشتر به مهندسی اجتماعی و آسیبپذیریهای امنیتی عملیاتی و نه بهرهبرداری از سطح کد مربوط میشود،.»
ویبو نوربی، مدیر محصول بنیاد سولانا، نیز تأکید کرد که این حادثه ناشی از آسیبپذیری قرارداد هوشمند یا برنامه نیست، بلکه به امنیت عملیاتی و مهندسی اجتماعی مربوط میشود. او این مورد را مورد ایزوله دانست و گفت هیچ مشکل سیستمی در دیفای سولانا وجود ندارد.
تأثیر بازار: سقوط ۹ درصدی سولانا
- قیمت SOL روز ۲ آوریل نزدیک به ۹٪ افت کرد و به کف روزانه در صرافی توبیت ۷۸.۶۰ دلار رسید.
- ارزش بازار سولانا به ۴۵.۵ میلیارد دلار کاهش یافت.
- در هفت روز گذشته، SOL بیش از ۱۰٪ افت کرده و بیشترین زیان را در میان ۱۰ ارز برتر ثبت کرد.
توکن بومی DRIFT نیز از ۰.۰۷۲ دلار به ۰.۰۵۵ دلار سقوط کرد.
پیامدهای زنجیرهای سولانا
پل کراسچین Wormhole اعلام کرد که داراییهای کاربرانش در خطر نیست و عملکرد پل همچنان فعال است، اما ممکن است برخی انتقالهای کراسچین سولانا به دلیل مکانیسمهای امنیتی داخلی با تأخیر مواجه شوند.
زمینه گستردهتر: افزایش تهدید مهندسی اجتماعی
این حادثه بار دیگر نشان داد که مهندسی اجتماعی (phishing، impersonation و دسترسیهای عملیاتی) اکنون اصلیترین vector حمله در صنعت کریپتو است؛ الگوی مشابه چند هفته پیش در پلتفرم memecoin Bonk.fun نیز مشاهده شد. همچنین فونداسیون سولانا اعلام کرد که پس از پایان تحقیقات، درسهای مهمی در زمینه امنیت عملیاتی برای کل صنعت منتشر خواهد شد.
جمع بندی
هک ۲۸۵ میلیون دلاری Drift Protocol بزرگترین هک دیفای سولانا در پنج سال اخیر است. این حمله نه به دلیل ضعف فنی سولانا، بلکه به دلیل آسیبپذیری انسانی و مهندسی اجتماعی رخ داد. سولانا و Drift در حال حاضر بر کنترل خسارت و تقویت امنیت عملیاتی تمرکز کردهاند، اما تأثیر کوتاهمدت آن بر اعتماد به اکوسیستم دیفای سولانا قابل توجه بوده است.


بدون دیدگاه