
راکت (Rocket) واریز، برداشت و معاملات را پس از اینکه یک مهاجم یک بازار دائمی غیرفعال را دستکاری کرد و تقریباً 287,000 دلار سود (PnL مثبت) را از بریج پلتفرم برداشت، به حالت تعلیق درآورد.
راکت در بهروزرسانی 7 سپتامبر در پلتفرم X (توییتر سابق) اعلام کرد که حادثه امنیتی تقریباً در ساعت 19:00 UTC در 5 سپتامبر رخ داده است، زمانی که یک مهاجم یک بازار دائمی غیرفعال را با استفاده از یک حساب موقت (burner account) هدف قرار داد.
مهاجم سفارشاتی را با قیمتهای مصنوعی و متورم ثبت کرد و با خود معامله انجام داد، در نتیجه برای یک حساب سود ساختگی ایجاد کرد در حالی که حساب موقت را به ورشکستگی سوق داد. حساب سودده متعاقباً حدود 287,000 دلار را از بریج برداشت و ضرر حاصله را به کل پلتفرم منتقل کرد (socialized).
به جای توصیف یک آسیبپذیری در قرارداد هوشمند، گزارش اولیه Rocket از این حادثه بر دستکاری یک بازار دائمی غیرفعال با فعالیت محدود متمرکز بود.
با استفاده از یک حساب یکبار مصرف، مهاجم توانست سفارشاتی را با قیمتهای متورم ثبت کند و سپس به عنوان هر دو طرف معامله عمل کند. راکت اعلام کرد که این تراکنشها برای یک حساب «سودهای ساختگی» ایجاد کردهاند، در حالی که حساب موقت ضررهای مربوطه را متحمل شده و ورشکسته شد.
حسابی که PnL مثبت نشان میداد، سپس تقریباً 287,000 دلار را از طریق بریج برداشت کرد، پیش از آنکه فعالیت متوقف شود.
راکت از آن زمان تاکنون تمام معاملات، واریزها و برداشتها را متوقف کرده است در حالی که تیم آن در حال بررسی این حادثه است. این پروژه جدول زمانی برای بازگرداندن خدمات آسیبدیده ارائه نکرد و همچنین فاش نکرد که چند کاربر در معرض این ضرر اجتماعیشده قرار گرفتهاند.
رصدکننده امنیتی بلاکچین SlowMist این حادثه را به عنوان حمله دستکاری قیمت طبقهبندی کرده و ضرر را 287,000 دلار ثبت کرده است.
این روش شباهتهایی به حوادث قبلی در بازارهای دائمی با نقدینگی کم دارد که در آنها معاملهگران توانستهاند قیمتها یا موقعیتها را دستکاری کرده و ضررهای حاصله را به ارائهدهندگان نقدینگی یا سایر بخشهای یک پلتفرم معاملاتی منتقل کنند.
در مارس 2025، یک معاملهگر بازار کمنقدینگی JELLY هایپرلیکوئید (Hyperliquid) را با باز کردن یک موقعیت فروش بزرگ در حالی که توکن را در صرافیهای غیرمتمرکز میخرید، هدف قرار داد. این فعالیت قیمت JELLY را به شدت افزایش داد و موقعیت فروش را به سمت لیکوئید شدن سوق داد و در نهایت موقعیت را به خزانه نقدینگی هایپرلیکوئید منتقل کرد.
همانطور که قبلاً توسط crypto.news گزارش شده بود، هایپرلیکوئید حسابهای معاملهگر را به حالت «فقط کاهش» (reduce-only) محدود کرد، قبل از اینکه اعتبارسنجها بعداً رأی به حذف بازار دائمی JELLY و تسویه موقعیتهای باز دادند.
در یک حادثه جداگانه هایپرلیکوئید در مارس 2025، خزانه HLP آن حدود 4 میلیون دلار ضرر را پس از اینکه یک معاملهگر وثیقه را از یک موقعیت اتر با اهرم بالا قبل از لیکوئید شدن برداشت، جذب کرد. هایپرلیکوئید در آن زمان اعلام کرد که این رویداد یک سوءاستفاده از پروتکل نبود و متعاقباً الزامات اهرم برای موقعیتهای بیتکوین و اتر را تغییر داد.
با تعلیق عملیات پلتفرم، راکت اعلام کرد که با شرکتهای امنیتی و سازمانهای اجرای قانون برای بررسی حمله و بازیابی وجوه همکاری میکند.
تیم با صرافیهای ارز دیجیتال، بریجهای بینزنجیرهای و ناشران استیبلکوین در حال هماهنگی است تا داراییهای سرقت شده را ردیابی کرده و تلاش کند آنها را مسدود کند. راکت هویت شرکتهای امنیتی یا سازمانهای اجرای قانون درگیر در تحقیقات را فاش نکرده است.
اقدامات مشابهی پس از سایر حوادث اخیر DeFi نیز استفاده شده است، به ویژه زمانی که مهاجمان تلاش میکنند وجوه را از طریق بریجها یا مکانهای معاملاتی متمرکز جابجا کنند.
AFX در ماه جولای دچار یک اکسپلویت بریج بینزنجیرهای شد که 24.15 میلیون USDC را تخلیه کرد. شرکت امنیتی Blockaid با تیم Arbitrum برای بررسی این حادثه همکاری کرد، زیرا مهاجم USDC دزدیده شده را به اتریوم منتقل کرد و عواید آن را به 12,467.5 ETH تبدیل کرد.
اوایل ماه ژوئن، Axelar مسیرهای بریج متصل به Secret Network را پس از اینکه یک اکسپلویت منجر به تقریباً 4.7 میلیون دلار ضرر شد، غیرفعال کرد. Axelar اعلام کرد که این حادثه به داراییهای بریج شده در Secret Network محدود بود و پروتکل اصلی آن را به خطر نینداخت.
راکت فاش نکرده است که آیا بخشی از 287,000 دلار تاکنون مسدود یا بازیابی شده است یا خیر.
تیم در حال آمادهسازی یک برنامه بازیابی برای کاربران آسیبدیده از این حادثه است، که انتظار میرود حسابهای کوچکتر هنگام شروع بازپرداختها، اولویت دریافت کنند.
راکت اعلام کرد که میداند غرامت، بهروزرسانی است که کاربران آسیبدیده منتظر آن هستند، اما جزئیات خاص را تنها زمانی ارائه خواهد داد که بتواند این کار را مسئولانه انجام دهد. این پلتفرم هنوز اندازه وجوه بازیابی موجود، الزامات واجد شرایط بودن، روش پرداخت یا جدول زمانی برای بازپرداختها را فاش نکرده است.
برنامههای بازیابی پس از حملات قبلی به پروتکلهای معاملاتی غیرمتمرکز، اشکال مختلفی به خود گرفتهاند.
برای مثال، GMX یک برنامه غرامت تقریباً 44 میلیون دلاری را در اوت 2025 برای ارائهدهندگان نقدینگی که تحت تأثیر اکسپلویت استخر GLP V1 آن قرار گرفته بودند، تکمیل کرد. این پروتکل از توکنهای GLV برای توزیع استفاده کرد، در حالی که خزانه DAO آن کسری 2 میلیون دلاری را پوشش داد.
مهاجم GMX قبلاً تقریباً 37.5 میلیون دلار از حدود 42 میلیون دلار سرقت شده را پس از اینکه پروتکل یک پاداش 10 درصدی کلاه سفید (white-hat bounty) ارائه داد، بازگردانده بود. سیستم V1 آسیبدیده پس از حمله متوقف شد، در حالی که GMX V2 عملیاتی باقی ماند.
راکت پاداش مشابهی را اعلام نکرده و مستقیماً شرایطی را به مهاجم ارائه نداده است. تلاش کنونی آن برای بازیابی، بر ردیابی وجوه برداشت شده و توسعه یک برنامه بازپرداخت متمرکز است.
این پلتفرم به کاربران هشدار داد که مراقب افراد شیاد باشند که سعی در سوءاستفاده از این حادثه دارند. راکت گفت که اطلاعات بازیابی فقط از طریق حساب رسمی آن در X و کانالهای دیسکورد منتشر خواهد شد و افزود که اعضای تیم ابتدا از طریق پیامهای مستقیم با کاربران آسیبدیده تماس نخواهند گرفت.





