یک هک، نه پروتکل، ۲۹۲ میلیون دلار از دست رفته: آسیبپذیری کِلوپ مشکل سرایت در دیفای را آشکار کرد

یک پیام تقلبی در LayerZero مبلغ ۲۹۳ میلیون دلار از Kelp DAO برداشت کرد که منجر به شیوع مشکلات در نه پروتکل دیفای شد، ارزش کل قفلشده (TVL) آوه را به میزان ۶.۶ میلیارد دلار کاهش داد و زیرساختهای بین زنجیرهای را به عنوان ضعیفترین بخش در حوزه رمزنگاری آشکار ساخت.

بعدازظهر شنبه، یک مهاجم دستور جعلی را به بریج (پل) مبتنی بر لایهزیروِ Kelp DAO ارسال کرد. بریج آن را به عنوان یک دستور واقعی پذیرفت. ظرف چند دقیقه، ۱۱۶,۵۰۰ واحد rsETH (حدود ۱۸٪ از کل عرضه در گردش این توکن) به کیف پول مهاجم واریز شد. زمانی که کلپ قراردادهای هوشمند خود را به حالت تعلیق درآورد، توکنهای سرقتشده پیش از این در پلتفرمهای Aave، Compound و Euler به عنوان وثیقه برای استقراض صدها میلیون دلار دیگر اتر رپشده (wrapped ether) استفاده شده بودند. نتیجه: Kelp حدود ۲۹۳ میلیون دلار از دست داد؛ Aave شاهد از بین رفتن ۶.۶ میلیارد دلار ارزش قفلشده (TVL) بود؛ و حداقل ۹ پروتکل مختلف تلاش میکردند بازارهای مبادله خود را که آنها را نساخته بودند، مسدود کنند.
این فقط یک مشکل برای Kelp نبود؛ این موضوع به وابستگی بسیاری از پروتکلها به بریجهایی که به خطر افتادهاند، مربوط میشود – این مسئلهای است که ارزش فکر کردن دارد!
چگونه یک هک بریج به بحرانی چند پروتکلی تبدیل شد
Kelp به عنوان پروتکلی برای ریاستیکینگ نقدینگی عمل میکند. استیککنندگان اتر (stETH) در Kelp، توکنی به نام rsETH دریافت میکنند که پاداش تولید میکند و سپس میتوان از آن در پروتکلهای متعدد دیفای استفاده کرد. با این حال، بیش از ۲۰ شبکه فعال وجود داشت که توکنهای rsETH به عنوان وثیقه یا رسیدهای شرطبندی برای استیکینگ از طریق Kelp در آنها در گردش بودند، و همه آنها به همان ذخایر Kelp در بریج متصل بودند. بنابراین، هنگامی که بریج تخلیه شد و توکنهای rsETH در گردش به عنوان وثیقه مشکوک شدند (صرف نظر از منبع آنها)، پروتکلهایی که این توکنها را به عنوان وثیقه پذیرفته بودند، هیچ ابزاری برای تأیید اعتبار وثیقه پشتیبان وامهایشان نداشتند – از جمله Aave، SparkLend، Fluid، Euler، Compound و دیگران.
Cyvers Blockchain Security این مسئله را در نتیجه سوءاستفاده از پروتکل، «رویداد سرایت بین پروتکلی» نامید. در حالی که Aave، Compound و Euler هیچ خطای امانتداری در قراردادهای خود تجربه نکردند، Aave توکن rsETH را در استخر وامدهی خود ادغام کرده بود و آن را از سایر وامهای خود جدا نکرده بود، بنابراین ریسک وارده بر استخر وامدهی خود را توسط rsETH افزایش داد. متعاقباً، ارزش توکن Aave ۱۶٪ کاهش یافت. ارزش کل قفلشده (TVL) در Aave از ۲۶.۴ میلیارد دلار به حدود ۲۰ میلیارد دلار در عرض چند ساعت سقوط کرد. Aave اکنون تقریباً ۱۹۶ میلیون دلار بدهی بد متمرکز بر جفتهای rsETH و اتر رپشده دارد و ممکن است ذخایر کافی در صندوق ایمنی چتر خود نداشته باشد.
مبادله کارایی سرمایه که هیچکس نمیخواست انجام دهد
مایکل اگوروف، بنیانگذار Curve Finance، روشن ساخت که مشکلات در این ساختارها از طریق مدلهای وامدهی غیرایزوله (جدا نشده) بزرگتر میشوند، به این معنی که یک استخر مشترک بین تمام داراییها ریسک اضافی را برای سایر داراییها به دلیل وجود یک استخر ریسک واحد ایجاد میکند. اگر rsETH در استخر وامدهی خودش ایزوله میشد، در آن صورت، هنگامی که چنین سوءاستفادهای رخ میداد، سرایت به Kelp محدود میشد و پروتکلهای دیگر، کاربران دیگر یا توکنهای دیگر را تحت تأثیر قرار نمیداد.
دلیل اینکه بسیاری از پروتکلها استخرهای خود را به طور کامل ایزوله نمیکنند این است که این کار کارایی سرمایه را کاهش میدهد. با افزودن نقدینگی از پروتکلهای مختلف به یک استخر واحد، نقدینگی میتواند آزادانهتر و بدون محدودیت جریان یابد، که باعث میشود استقراض در برابر آن ارزانتر شود و بازدهی بالاتری را از طریق وامدهی ایجاد کند. با ایزوله کردن استخرهای وامدهی، ریسک موجود در هر استخر کاهش مییابد، اما این کار مستلزم فدا کردن نوعی از کارایی سرمایه است که امکان تولید آن نقدینگی را فراهم میکند.
علاوه بر این، اگوروف به مشکل دیگری در پیکربندی بریج Kelp اشاره کرد که با استفاده از یک نمونه واحد از تأییدکننده (verifier) پیکربندی شده بود، به این معنی که تنها یک نقطه تأیید برای اعتبارسنجی پیامهای بین زنجیرهای ارسال شده به و از این دو پروتکل استفاده میشد. این خطای پیکربندی باید در زمان راهاندازی اولیه بریج مورد توجه قرار میگرفت، اما این اتفاق نیفتاد. بنابراین، با یک پیام جعلی، کل بریج آزاد شد.
زیرساختهای بین زنجیرهای حلقه ضعیف هستند
علت حمله یک باگ در قرارداد هوشمند نبود، آنطور که معمولاً در هنگام وقوع حملات میبینیم. هکر از یک بریج برای هک کردن Kelp استفاده کرد. اگوروف به طور خاص بیان میکند: "بین زنجیرهای (Cross-chain) دشوار و ناامن است. تنها زمانی از فناوری بین زنجیرهای استفاده کنید که لازم است و این کار را با نهایت دقت انجام دهید." بسیاری از مردم این را قبلاً شنیدهاند و روی خود را برگرداندهاند، زیرا بین زنجیرهای روشی است که صنعت میتواند یک سیستم مالی غیرمتمرکز در چندین بلاکچین ایجاد کند. اگر ده شبکه مختلف با پروتکل شما بر روی آنها وجود داشته باشد، به راهی برای اتصال تمام آن شبکهها نیاز دارید و اینها تقریباً منحصراً مکانهایی هستند که بزرگترین هکها در آنها رخ دادهاند، زیرا آنها مرزهای جداکننده هر یک از سیستمهای جداگانه هستند، از این رو مهاجمان معمولاً ابتدا به دنبال هک کردن در مرزها هستند.
سوءاستفاده از Kelp به سرعت به بزرگترین هک دیفای در سال ۲۰۲۶ تبدیل شده است و سال ۲۰۲۶ تازه آغاز شده است (چهار ماه از سال گذشته است) در زمان نگارش این مقاله. مجموع مبلغ رمزارز از دست رفته در اثر هکها، سوءاستفادهها و کلاهبرداریها تنها در سه ماهه اول سال ۲۰۲۶ تقریباً ۴۸۲ میلیون دلار بوده است. مسئول امنیت لجر اظهار داشت که سال ۲۰۲۶ "به احتمال زیاد بدترین سال برای هکها تا به امروز خواهد بود، که این توصیهای برای روندی آیندهنگرانه از روندهای فعلی آنهاست.
چه بر سر اعتماد میآید
"دیفای مرده است" یکی از رایجترین نظرات کاربران دیفای در رسانههای اجتماعی پس از این حادثه اخیر بود - چیزی که با توجه به حجم سوءاستفاده تعجب آور نیست، اما ممکن است ارزیابی دقیق از آنچه در اکوسیستم دیفای در این مرحله اتفاق میافتد، نباشد. با این حال، چیزی متفاوت در مورد ماهیت بزرگی این رویداد وجود دارد زیرا به طور همزمان بر زیرساختهای بین زنجیرهای، مدلهای ریاستیکینگ و بازارهای وامدهی تأثیر گذاشت و بنابراین نمیتوان آن را ضعف یک پروتکل/حمله هدفمند طبقهبندی کرد؛ در عوض، این به عنوان یک آزمایش استرس عمل میکند تا نشان دهد که کل اکوسیستم دیفای با توجه به پروتکلهای زیربنایی که با هم کار میکنند، چقدر به هم پیوسته است.
همانطور که گیلمه، مدیر امنیت لجر، بیان کرد: "به طور کلی، این نوع رویداد، اعتماد را در بین جامعه دیفای در مورد یکپارچگی عملیاتی پروتکلهای دیفای از بین میبرد."
از سوی دیگر، اگوروف دیدگاه جایگزینی ارائه میدهد - که اگرچه محیطی دشوار است، رمزارز همیشه از شکستهای قبلی در دیفای درس گرفته و قویتر شده است - اگرچه، در اصل، او حق دارد. با این حال؛ درس گرفتن از این نوع حوادث معمولاً هزینههای مالی غیرمنتظرهای را به کاربر نهایی تحمیل میکند. نُه پروتکل، ۲۹۳ میلیون دلار ارزش نقدی از دست رفته، و یک پیام جعلی بریج. PYMNTS.com هیچ بحثی در اینجا نیست، ما این درس را آموختهایم، اما چند بار دیگر باید آن را بیاموزیم؟
آخرین مقالات






