في ليلة 3 نوفمبر، أضاء نظام مراقبة BlockSec باللون الأحمر. تم استهداف بروتوكول Balancer V2 في عدة سلاسل في وقت واحد، وتجاوزت الخسائر 120 مليون دولار - وما زالت ترتفع.
دقة هذا الهجوم تجعل العمود الفقري يتجمد. استهدف المتسللون خطأً خفيًا للغاية في الكود الأساسي لـ Balancer V2: سوء معالجة توسيع الدقة واتجاه التقريب. يبدو الأمر تقنيًا؟ بعبارة بسيطة، يعني أن العقد عند حساب نسب الأصول قد ينتج عنه انحراف صغير، لا يمكن ملاحظته بشكل طبيعي، ولكن عندما يتم تضخيمه واستغلاله يصبح جرحًا قاتلًا.
تعد عملية الهجوم نموذجًا للعمليات المثالية. الخطوة الأولى، الحصول على تمويل ضخم من خلال القروض السريعة. لقد استرجع البعض حادثة بركة رموز STA في يونيو من هذا العام - حيث اقترض المهاجم 100,000 WETH من dYdX للتسخين، وهذه المرة قام بتوسيع النطاق بشكل كامل. الخطوة الثانية، استدعاء وظيفة batchSwap لعقد Vault، والقيام بعمليات جنونية في بركة الاستقرار.
المفتاح هو أن "ثابت بركة الاستقرار" تم العبث به. في الظروف العادية، يجب أن تضمن هذه القيمة نسبة أصول ثابتة في البركة، لكن المهاجمين من خلال سلسلة من المعاملات المصممة بعناية، تجعل العقد ينتج أخطاء تراكمية خلال عملية الحساب. كل معاملة تأخذ قليلاً من الصوف، ومع تنفيذ مئات أو آلاف المعاملات، تصبح الأخطاء ثغرات بأرقام فلكية.
أكثر ما يثير السخرية هو التوقيت. لقد شهد السوق للتو موجة من ضجة السرد حول "القوات النظامية DeFi"، حيث كانت أطر الامتثال وتقارير التدقيق تتدفق بشكل كبير. ونتيجة لذلك، أدى مشكلة في الكود الأساسي إلى انهيار كل التعبئة. تحولت أصول الآلاف من المحافظ إلى صفر في瞬اة، وأدى الذعر المتسلسل إلى كسر مشاعر السوق بشكل مباشر.
تفاصيل التقنية لا تزال تُكشف من قبل فريق الأمان، لكن الدروس واضحة بما فيه الكفاية: مهما كانت تصميمات المنتجات رائعة، فإنها لا تستطيع تحمل غفوة واحدة على مستوى الشيفرة.
قد تحتوي هذه الصفحة على محتوى من جهات خارجية، يتم تقديمه لأغراض إعلامية فقط (وليس كإقرارات/ضمانات)، ولا ينبغي اعتباره موافقة على آرائه من قبل Gate، ولا بمثابة نصيحة مالية أو مهنية. انظر إلى إخلاء المسؤولية للحصول على التفاصيل.
تسجيلات الإعجاب 20
أعجبني
20
8
إعادة النشر
مشاركة
تعليق
0/400
TestnetFreeloader
· 11-05 23:38
هربت موجة أخرى من فقدان الدم
شاهد النسخة الأصليةرد0
SneakyFlashloan
· 11-05 19:09
احصل على 1 مليار بسهولة قبل النوم
شاهد النسخة الأصليةرد0
GateUser-1a2ed0b9
· 11-03 23:50
الرممجي مرة أخرى يثير المشاكل
شاهد النسخة الأصليةرد0
MEVHunter
· 11-03 23:44
ألفا ركت. دائمًا ما تكون الأخطاء الدقيقة هي أكثر نقاط الاستغلال جاذبية...
شاهد النسخة الأصليةرد0
FalseProfitProphet
· 11-03 23:42
سقطت بقرة وحصان آخر
شاهد النسخة الأصليةرد0
MevSandwich
· 11-03 23:40
لا أملك المال لأتناول الطعام مرة أخرى.
شاهد النسخة الأصليةرد0
AirdropHustler
· 11-03 23:38
凉凉 عالم العملات الرقمية يوم واحد يساوي سنة في العالم
شاهد النسخة الأصليةرد0
ShadowStaker
· 11-03 23:24
لما كنا نعتقد حقًا أن دي فاي 2.0 حلت هذه المشكلة... يبدو أننا عدنا إلى أساسيات تدقيق الكود
في ليلة 3 نوفمبر، أضاء نظام مراقبة BlockSec باللون الأحمر. تم استهداف بروتوكول Balancer V2 في عدة سلاسل في وقت واحد، وتجاوزت الخسائر 120 مليون دولار - وما زالت ترتفع.
دقة هذا الهجوم تجعل العمود الفقري يتجمد. استهدف المتسللون خطأً خفيًا للغاية في الكود الأساسي لـ Balancer V2: سوء معالجة توسيع الدقة واتجاه التقريب. يبدو الأمر تقنيًا؟ بعبارة بسيطة، يعني أن العقد عند حساب نسب الأصول قد ينتج عنه انحراف صغير، لا يمكن ملاحظته بشكل طبيعي، ولكن عندما يتم تضخيمه واستغلاله يصبح جرحًا قاتلًا.
تعد عملية الهجوم نموذجًا للعمليات المثالية. الخطوة الأولى، الحصول على تمويل ضخم من خلال القروض السريعة. لقد استرجع البعض حادثة بركة رموز STA في يونيو من هذا العام - حيث اقترض المهاجم 100,000 WETH من dYdX للتسخين، وهذه المرة قام بتوسيع النطاق بشكل كامل. الخطوة الثانية، استدعاء وظيفة batchSwap لعقد Vault، والقيام بعمليات جنونية في بركة الاستقرار.
المفتاح هو أن "ثابت بركة الاستقرار" تم العبث به. في الظروف العادية، يجب أن تضمن هذه القيمة نسبة أصول ثابتة في البركة، لكن المهاجمين من خلال سلسلة من المعاملات المصممة بعناية، تجعل العقد ينتج أخطاء تراكمية خلال عملية الحساب. كل معاملة تأخذ قليلاً من الصوف، ومع تنفيذ مئات أو آلاف المعاملات، تصبح الأخطاء ثغرات بأرقام فلكية.
أكثر ما يثير السخرية هو التوقيت. لقد شهد السوق للتو موجة من ضجة السرد حول "القوات النظامية DeFi"، حيث كانت أطر الامتثال وتقارير التدقيق تتدفق بشكل كبير. ونتيجة لذلك، أدى مشكلة في الكود الأساسي إلى انهيار كل التعبئة. تحولت أصول الآلاف من المحافظ إلى صفر في瞬اة، وأدى الذعر المتسلسل إلى كسر مشاعر السوق بشكل مباشر.
تفاصيل التقنية لا تزال تُكشف من قبل فريق الأمان، لكن الدروس واضحة بما فيه الكفاية: مهما كانت تصميمات المنتجات رائعة، فإنها لا تستطيع تحمل غفوة واحدة على مستوى الشيفرة.