حمله اکسپلویت به اوراکل Supra؛ سرقت ۹ میلیون دلاری از پلتفرم Bonzo Lend بر بستر هدرا
پروتکل وامدهی Bonzo Lend که بر بستر بلاکچین هدرا (Hedera) فعالیت میکند، هدف حملهای قرار گرفت که طی آن تقریباً ۹ میلیون دلار دارایی دیجیتال به سرقت رفت. مهاجم با ایجاد دستکاری در قیمت توکن SAUCE که بهعنوان وثیقه در پروتکل استفاده میشد، موفق شد بیش از ارزش وثیقهی واریز شده، دارایی از مجموعه وامها خارج کند و به سرقت ببرد.
طبق گزارش اولیهای که روز شنبه توسط Bonzo منتشر شد، مهاجم ابتدا فقط ۲۵۰ واحد توکن SAUCE را که ارزش مجموع آنها صرفاً چند دلار بود، به پروتکل واریز کرد. سپس با ارسال یک بهروزرسانی قیمت دستکاریشده، مقدار این توکن را تقریباً دوازده مرتبه بزرگتر از قیمت حقیقی آن نشان داد و پس از آن درخواست وام کرد. نتیجه این حقه، برداشت ۶.۶۳ میلیون دلار USDC و ۳۴.۵ میلیون واحد HBAR رپد از مجموعه وجوه وام بود.
این رخداد بار دیگر نشان داد که چگونه نقص در اوراکلهای قیمت میتواند وثایق کمارزش را به ابزاری برای تخلیه نقدینگی گسترده از پروتکلهای وامدهی تبدیل کند، حتی اگر برنامه و شبکه اصلی همچنان طبق طراحی اولیه عمل کنند و آسیبی به آنها وارد نشده باشد.
Bonzo علت اصلی این رخداد را وجود ضعفی در بخش تأییدکننده اوراکل آنچین متعلق به Supra دانست. این بخش، قیمتی دستکاریشده برای توکن SAUCE را پذیرفت که با امضای دیجیتالی فاقد محتوا (یا به عبارتی «امضای صفرشده») ثبت شده بود. امضای صفرشده به معنی آن است که امضایی بدون داده معتبر پیوست شده، که عملاً باعث حذف هرگونه امضای موجود و تأیید درخواست میشود.

پروتکل Bonzo اعلام کرد که تیم Supra این موضوع را تأیید و نقص را برطرف کرده است؛ همچنین تأکید شد که آسیب وارده ناشی از هیچگونه آسیبپذیری در قراردادهای هوشمند Bonzo Lend یا هسته شبکه Hedera نبوده است.

پروتکل Bonzo اعلام کرد که تیم Supra این موضوع را تأیید و نقص را برطرف کرده است؛ همچنین تأکید شد که آسیب وارده ناشی از هیچگونه آسیبپذیری در قراردادهای هوشمند Bonzo Lend یا هسته شبکه Hedera نبوده است.
فشار حملات مستمر بر حوزه فایننس غیرمتمرکز
این حمله تنها یکی از مجموعه حملات فزاینده به پروتکلهای حوزه فایننس غیرمتمرکز (DeFi) در سال ۲۰۲۶ است. در سهماهه دوم این سال، تعداد حملات DeFi به اوج بیسابقه رسید و با ثبت ۸۳ مورد اکسپلویت، رقمی حدود ۷۵۵ میلیون دلار توسط مهاجمان به سرقت رفت. حملات به پلهای میانزنجیرهای با ۳۵۱ میلیون دلار در صدر قرار دارند، اما دستکاری قیمت توکنهای جعلی و حملات به ادمینها هم ۳۷ درصد خسارات این فصل را شکل دادند.
همزمان ارزش کل قفلشده (TVL) در این بخش نیز دچار افت شدیدی شد: از ۱۱۵ میلیارد دلار در ژانویه به حدود ۷۰ میلیارد دلار در ماه ژوئن، یعنی حدود ۳۹ درصد کاهش. آمارهای CryptoRank نیز نشان میدهد که تنها در نیمه نخست سال ۲۰۲۶، ۱۲۱ حمله منجر به ضرری معادل ۹۴۲ میلیون دلار شدهاند. کارشناسان بر این باورند که تکرار این رویدادهای امنیتی اعتماد کاربران را بیش از گذشته تضعیف کرده و به خروج سرمایه دامن زده است.
در گذشته نزدیک، مورد مشابهی نیز بر روی بستر شبکه Stellar رخ داد. در فوریه سال جاری، مهاجمان توانستند حدود ۱۰ میلیون دلار از استخر وامیابی تحت مدیریت DAO پروتکل YieldBlox استخراج کنند. شیوه کار نیز مشابه بود: با دستکاری مسیر قیمت گذاری توکن USTRY، ارزش وثیقه را به طور مصنوعی بالا بردند تا به توانایی برداشت دارایی بیش از مقدار واقعی برسند.
کارشناسان، تداوم چنین حملاتی را زنگ خطری جدی برای بازیگران و کاربران بخش DeFi میدانند؛ بهویژه زمانی که دستکاری اوراکلها به نقطهی ضعف پرتکراری بدل شده که امکان سرقت گسترده در ساختارهای غیرمتمرکز را فراهم میکند. در همین حال، جامعه رمز ارزها و بلاکچین به دنبال راهکارهای امنیتی هوشمندانهتر و بهبود استانداردهای مدیریت اوراکل، برای جلوگیری از تکرار این رخدادها هستند.


دیدگاه خود را ثبت کنید
تمایل دارید در گفتگوها شرکت کنید؟در گفتگو ها شرکت کنید.