هک یک استخر نقدینگی؛ ۲.۹ میلیون رمزارز BTX به سرقت رفت!
پروتکل دیفای BeatXswap هدف یک حمله امنیتی قرار گرفته که به سرقت حدود ۲.۹۸ میلیون توکن BTX به ارزش تقریبی ۷۷,۵۱۲ دلار منجر شده است. طبق هشدار تیم امنیتی SlowMist، مهاجم از یک آسیبپذیری در قرارداد LiquidityVestingConvert و ضعف سازوکار قیمتگذاری پروتکل سوءاستفاده کرده است.
فلشلون چگونه قیمت BTX را دستکاری کرد؟
بر اساس اطلاعات منتشرشده، مهاجم با استفاده از وام آنی یا Flash Loan نقدینگی لازم برای دستکاری این استخر را فراهم کرد و قیمت لحظهای BTX را به شدت کاهش داد. مشکل اصلی این بود که قرارداد BeatXswap برای تعیین قیمت تنها به داده استخر IUniswapV3Pool.slot0() متکی بود و منبع قیمتی مستقل یا مقاوم در برابر دستکاری نداشت.
مهاجم پس از تغییر مصنوعی قیمت، مجموعهای از تراکنشها را اجرا کرد و توانست BTX را از موقعیتهای تأمینکنندگان نقدینگی خارج کند.
ضعف اوراکل بار دیگر به پاشنه آشیل DeFi تبدیل شد!
این حادثه نمونه دیگری از حملاتی است که در آن مهاجم به جای نفوذ مستقیم به کیف پولها، منطق قرارداد هوشمند و قیمت دارایی را هدف قرار میدهد. اتکای یک پروتکل به قیمت لحظهای یک استخر کمعمق میتواند آن را در برابر حملات Flash Loan بسیار آسیبپذیر کند.
در حال حاضر تمرکز کاربران و معاملهگران بر واکنش BeatXswap، نحوه جبران خسارت و اصلاح قرارداد آسیبپذیر است. این اتفاق میتواند در کوتاهمدت اعتماد و نقدینگی پیرامون BTX را تحت فشار قرار دهد و بار دیگر اهمیت استفاده از اوراکلهای مقاوم، میانگین قیمت زمانی و حسابرسی دقیق قراردادهای دیفای را برجسته کرده است.

دیدگاه خود را ثبت کنید