پل توکن Wormhole امروز یک سوء استفاده امنیتی را تجربه کرد که منجر به از دست دادن 120000 توکن WETH (321 میلیون دلار) از پلتفرم شد.

Wormhole یک پل رمزی است که به کاربران اجازه می دهد بدون استفاده از صرافی متمرکز (CEX) ارز دیجیتال را بین اتریوم، سولانا، BSC، Polygon، Avalanche، Oasis و Terra ارسال و دریافت کنند. این بزرگترین هک کریپتو در سال 2022 تاکنون و دومین هک بزرگ DeFi تا به امروز است. تیم Wormhole یک جایزه باگ ۱۰ میلیون دلاری برای بازگرداندن وجوه پیشنهاد کرده است.

این هک در سمت سولانا پل اتفاق افتاد و بیم آن می رود که پل Wormhole به Terra نیز به همین ترتیب آسیب پذیر باشد.

تیم Wormhole به جامعه این اطمینان را داده است که ETH عرضه مجدداً برای «اطمینان از حمایت 1:1 wETH» تکمیل می‌شود، اما هنوز هیچ سخنی در مورد اینکه این سرمایه‌ها از کجا و چه زمانی تامین می‌شوند وجود ندارد.

در هک کردن در ساعت 6:24 عصر UTC در 2 فوریه رخ داد. مهاجم 120000 وزن (WETH) در Solana ضرب کرد، سپس بازخرید شده است 93750 WETH برای ETH به ارزش 254 میلیون دلار در ساعت 6:28 عصر UTC در شبکه اتریوم. هکر از آن زمان از مقداری سرمایه برای خرید SportX (SX)، Meta Capital (MCAP)، در نهایت Usable کریپتو Karma (FUCK) و Bored Ape Yacht Club Token (APE) استفاده کرده است.

در باقی مانده است WETH با آن معاوضه شد SOL و USDC در سولانا کیف پول Solana هکر در حال حاضر دارای 432662 SOL (44 میلیون دلار) است.

هیچ دارایی یا زنجیره دیگری که توسط Wormhole ارائه می شود تحت تأثیر قرار نگرفته است، اما شرکت حسابرسی قرارداد هوشمند Certik امروز در گزارشی گفت: “این امکان وجود دارد که پل Wormhole به بلاک چین Terra از همان آسیب پذیری پل Solana آنها برخوردار باشد.”

تیم Wormhole از طریق آدرس اتریوم خود با هکر تماس گرفت تا به هکر اجازه دهد در صورت بازگرداندن وجوه باقیمانده، 10 میلیون دلار وجوه دزدیده شده را نگه دارد.

«این کرم‌چاله Deployer است: ما متوجه شدیم که شما می‌توانید از تأیید اعتبار Solana VAA و توکن‌های برش استفاده کنید. ما می‌خواهیم به شما یک توافق‌نامه کلاه سفید پیشنهاد دهیم و برای جزئیات اکسپلویت و برگرداندن ارزشی که استخراج کرده‌اید، پاداش باگ 10 میلیون دلاری به شما ارائه می‌کنیم. می توانید از طریق contact@certus.one با ما تماس بگیرید.

تا زمان نگارش، توکن‌های wETH ارسال شده از طریق پل هنوز قابل بازخرید نیستند، در حالی که تیم Wormhole تلاش می‌کند تا اکسپلویت را برطرف کند.

این دومین بهره برداری قرارداد هوشمند در یک پل توکن در یک هفته است. در 28 ژانویه، Qubit Finance QBridge مورد بهره برداری قرار گرفت 80 میلیون دلار در BSC. همچنین یادآور این است هک شبکه پلی آگوست گذشته که در آن 610 میلیون دلار ارز دیجیتال از این پلتفرم به سرقت رفت. در آن صورت، تقریباً تمام وجوه توسط هکر Whitehat برگردانده شد.

مربوط: 2.5 میلیارد دلار بیت کوین دزدیده شده از هک Bitfinex بیدار شد

فراوانی هک‌های قرارداد هوشمند بر روی پل‌های توکن، اعتبار 7 ژانویه ویتالیک بوترین را تأیید می‌کند. هشدار که “محدودیت های امنیتی اساسی پل ها وجود دارد.” توصیه یکی از بنیانگذاران اتریوم در چارچوب حمله 51 درصدی به اتریوم بود، اما توصیه او به موقع بود زیرا او به آسیب‌پذیری عمومی آشکار در پل‌هایی که توکن‌ها را از طریق بلاک چین‌های لایه 1 ارسال می‌کنند اشاره کرد.