صفحه اصلیمرکز اخبار LBank
سوءاستفاده از CCC پس از هدف‌گیری استخر نقدینگی BSC توسط مهاجم، ۱۱۷ هزار دلار را تخلیه کرد
ccc-exploit-drains-117k-after-attacker-targets-bsc-liquidity-pool
سوءاستفاده از CCC پس از هدف‌گیری استخر نقدینگی BSC توسط مهاجم، ۱۱۷ هزار دلار را تخلیه کرد
CCC پس از آنکه مهاجم تابع sell() قرارداد توکن را هدف قرار داد، متحمل یک سوءاستفادهٔ برآوردی ۱۱۷,۰۰۰ دلاری در BSC شد. TenArmorAlert اعلام کرد که این تابع برای سوزاندن توکن‌های CCC نگهداری‌شده در استخر نقدینگی استفاده شده و باعث حرکت غیرعادی قیمت شده است. این شرکت امنیتی هنوز زنجیرهٔ کامل حمله را افشا نکرده یا توضیح نداده است که مهاجم چگونه توانسته تابع آسیب‌دیده را فعال کند. در زمان انتشار این هشدار، هیچ گزارش پس از حادثهٔ دقیقی، برنامهٔ بازیابی وجوه یا پیشنهاد جبرانی اعلام نشده بود.
2026-08-28 منبع:crypto.news

توکن CCC در BSC مورد یک سوءاستفاده قرار گرفت که منجر به زیان تخمینی ۱۱۷,۰۰۰ دلاری شد؛ این اتفاق پس از آن رخ داد که یک مهاجم تابع sell() قرارداد توکن را دستکاری کرد و توکن‌های نگهداری‌شده در استخر نقدینگی آن را سوزاند.

خلاصه
  • توکن CCC در BSC پس از اینکه یک مهاجم تابع sell() قرارداد توکن را هدف قرار داد، دچار یک سوءاستفاده تخمینی ۱۱۷,۰۰۰ دلاری شد.
  • TenArmorAlert اعلام کرد که این تابع برای سوزاندن توکن‌های CCC نگهداری‌شده در استخر نقدینگی استفاده شده است که منجر به حرکت غیرعادی قیمت شد.
  • شرکت امنیتی هنوز توالی کامل حمله را فاش نکرده و توضیح نداده است که مهاجم چگونه توانسته تابع مورد نظر را فعال کند.
  • در زمان انتشار هشدار، هیچ گزارش پس از حادثه (post mortem) مفصلی، برنامه بازیابی وجوه یا پیشنهاد جبران خسارتی اعلام نشده بود.

به گفته شرکت امنیتی بلاکچین TenArmorAlert، سیستم نظارتی آن در ۲۸ آگوست فعالیت مشکوکی را در ارتباط با CCC در BSC شناسایی کرده و این حادثه را به تابع sell() قرارداد توکن ردیابی کرده است. این شرکت اعلام کرد که این تابع برای سوزاندن توکن‌های CCC مستقیماً از جفت تامین‌کننده نقدینگی استفاده شده است، که به دنبال آن حرکت غیرعادی در قیمت توکن رخ داد.

TenArmorAlert زیان‌های ناشی از این حمله را تقریباً ۱۱۷,۰۰۰ دلار تخمین زد. این شرکت در هشدار امنیتی خود یک تراکنش حمله را که با “0x89d805064” آغاز می‌شد، شناسایی کرد اما جزئیات کاملی از دارایی‌های برداشته‌شده یا عواید نهایی مهاجم ارائه نکرد.

اطلاعات موجود مشخص نمی‌کند که مهاجم چگونه توانایی فعال‌سازی تابع مورد نظر را به دست آورده است، آیا کنترل‌های دسترسی دور زده شده‌اند یا آیا قبل از سوزاندن توکن‌ها، تعامل دیگری با قرارداد لازم بوده است.

سوءاستفاده از CCC توکن‌های داخل استخر نقدینگی را هدف قرار داد

حمله گزارش‌شده بر توکن‌های CCC که توسط جفت LP نگهداری می‌شد، متمرکز بود، نه بر برداشت مستقیم دارایی‌ها از استخر.

TenArmorAlert اعلام کرد که تابع sell() قرارداد، توکن‌های CCC را از جفت LP سوزانده است. حذف توکن‌ها از یک جفت معاملاتی به این شیوه می‌تواند موجودی توکن‌های مورد استفاده توسط استخر را تغییر دهد، اگرچه شرکت امنیتی هنوز تحلیل فنی مفصلی را که توالی کامل تراکنش‌ها در حادثه CCC را توضیح دهد، منتشر نکرده است.

این شرکت به طور خاص این فعالیت را به حرکت غیرعادی قیمت CCC پس از سوزاندن مرتبط دانست. گزارش‌های مستقل منتشر شده پس از هشدار، همان زیان تخمینی ۱۱۷,۰۰۰ دلاری و توضیح تابع sell() را شامل می‌شد.

هیچ اطلاعاتی در زمان نگارش این گزارش نشان نمی‌داد که آیا تیم CCC قرارداد مورد نظر را متوقف کرده، مجوزهای آن را تغییر داده، وجوه را بازیابی کرده یا غرامتی برای تامین‌کنندگان نقدینگی آسیب‌دیده اعلام کرده است.

جزئیات مربوط به خود توکن CCC در هشدار امنیتی محدود باقی مانده است. TenArmorAlert شبکه آسیب‌دیده را BSC که معمولاً به عنوان BNB Smart Chain شناخته می‌شود، شناسایی کرد، اما پست اولیه آن نام صرافی غیرمتمرکزی که جفت LP را میزبانی می‌کرد، ذکر نکرد.

مکانیسم‌های توصیف‌شده توسط TenArmorAlert شباهت‌هایی به سوءاستفاده‌های قبلی توکن دارند که در آنها توابع قرارداد برای تغییر موجودی توکن‌های نگهداری‌شده توسط استخرهای نقدینگی دستکاری شده بودند.

زنجیره BNB در ماه‌های اخیر شاهد سایر اکسپلویت‌های قرارداد بوده است

حادثه CCC به دنبال چندین حمله شامل قراردادهای توکن و زیرساخت نقدینگی در زنجیره BNB در سال جاری رخ داده است.

در ماه ژوئیه، crypto.news پیش از این گزارش داده بود که Swan Treasury پس از اینکه مهاجمان یک کلید امضاکننده خارج از زنجیره را که توسط قرارداد ZhaiquanBuy آن استفاده می‌شد، به دست آوردند، ۶۲۵,۰۰۰ دلار از دست داد. کلید به خطر افتاده به مهاجمان اجازه داد تا امضاهای معتبری تولید کرده و توکن‌های STY را با تخفیف زیادی خریداری کنند و سپس آنها را از طریق یک استخر نقدینگی STY-USDT به فروش برسانند.

شرکت امنیتی بلاکچین Defimon Alerts دریافت که حادثه Swan Treasury شامل تابع buy() قرارداد بوده است. این تابع مقدار STY توزیع‌شده را بر اساس یک مقدار تخفیف امضا شده محاسبه می‌کرد و امضاکننده به خطر افتاده به مهاجم اجازه داد تا امضاهایی تولید کند که آن پارامتر را روی یک تنظیم می‌کرد. مهاجم می‌توانست STY را با حدود یک صدم قیمت مورد نظر آن به دست آورد.

یک توکن دیگر مبتنی بر زنجیره BNB در ماه ژوئیه پس از یک سوءاستفاده جداگانه، دچار سقوط شدید قیمت شد. Balance Coin بیش از ۹۹ درصد کاهش یافت پس از اینکه شرکت‌های امنیتی دو تراکنش مشکوک را به یک حمله ۹۱۵,۰۰۰ دلاری تخمینی مربوط به 42DAO مرتبط کردند.

TenArmor در آن مورد گزارش داد که یک تراکنش تقریباً ۴.۵ میلیون توکن BLC بدون پشتوانه را ایجاد کرده و سپس آنها را به PancakeSwap V2 منتقل کرد. گفته می‌شود مهاجم توکن‌ها را با USDT و BTCB با پشتوانه بایننس مبادله کرد، در حالی که BLC از نزدیک به قیمت ۱ دلاری هدف خود به پایین‌ترین حد تاریخی ۰.۰۰۱۲۹ دلار سقوط کرد.

حملات به استخر نقدینگی از نقاط ضعف مختلف قرارداد استفاده کرده‌اند

سایر حملات امسال از طریق نقاط ضعف مختلف در سطح قرارداد به استخرهای نقدینگی رسیده‌اند.

در ماه ژوئن، Token of Power دچار یک سوءاستفاده ۱.۵۸ میلیون دلاری شد که شامل استخر TOP/WETH Balancer V1 آن بود. Blockaid این حادثه را به عنوان یک حمله تسخیر حاکمیت توصیف کرد، در حالی که Cyvers این زیان را به استخر Balancer آسیب‌دیده ردیابی کرد.

مهاجم ۹۴۴.۲ WETH را از استخر خارج کرد و آن را به شدت با توکن‌های TOP رقیق کرد. PeckShield بعداً ۹۴۵.۱ ETH را که به Tornado Cash ارسال شده بود، ردیابی کرد. شرکت‌های امنیتی در زمان گزارش ژوئن، گزارش فنی کاملی درباره آن حمله منتشر نکرده بودند.

یک حمله در ماه می به DxSale شامل شکل دیگری از دستکاری قرارداد در زنجیره BNB بود. یک مهاجم ادعا می‌شود از یک در پشتی مخفی قرارداد برای برداشت BNB قفل شده توسط بیش از ۱,۴۰۰ تامین‌کننده نقدینگی استفاده کرده است، با زیان‌های تخمینی ۷.۳ میلیون دلار. PeckShield بعداً حدود ۱.۸۷ میلیون دلار BNB را که از یک آدرس تحت کنترل مهاجم به دو کیف پول اصلی منتقل شده بود، قبل از اینکه دارایی‌ها به چندین آدرس سپرده بایننس توزیع شوند، ردیابی کرد.

یک حادثه قدیمی‌تر در زنجیره BNB مقایسه فنی نزدیک‌تری را با مکانیزم توصیف‌شده در هشدار CCC ارائه می‌دهد. SafeMoon در مارس ۲۰۲۳ حدود ۸.۹ میلیون دلار از دست داد پس از اینکه یک مهاجم از یک تابع سوزاندن عمومی سوءاستفاده کرد که امکان سوزاندن توکن‌های متعلق به آدرس‌های دیگر را فراهم می‌کرد. این آسیب‌پذیری از طریق ارتقاء پروژه معرفی شده بود و علیه استخر نقدینگی پروتکل استفاده شد.

TenArmorAlert نگفته است که آیا تابع sell() توکن CCC حاوی نقص مجوز قابل مقایسه‌ای بوده یا اینکه حمله به توالی متفاوتی از فراخوانی‌های قرارداد نیاز داشته است. هشدار ۲۸ آگوست آن تنها تابع، سوزاندن توکن‌های CCC از جفت LP، رفتار غیرعادی قیمت حاصله و زیان تخمینی ۱۱۷,۰۰۰ دلاری را شناسایی کرد.

در زمان انتشار هشدار، هیچ گزارش پس از حادثه مفصلی، برنامه بازیابی یا اطلاعات بیشتری درباره مهاجم فاش نشده بود.

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!