
برنامه وام دهی با استفاده از یک اشکال «ورود مجدد فقط خواندنی»، نوعی آسیب پذیری که تشخیص آن برای حسابرسان دشوار است، خالی شد.
بر اساس گزارش ۲۵ جولای شرکت امنیتی بلاک چین CertiK، برنامه وام دهی Era Lend در zkSync با ارزش ۳.۴ میلیون دلار ارز دیجیتال مورد سوء استفاده قرار گرفته است. مهاجم از «حمله ورود مجدد فقط خواندنی» برای تخلیه وجوه استفاده کرد، که نوعی حمله است که فرآیند چند مرحلهای را قطع میکند و سپس باعث میشود که پس از انجام یک اقدام مخرب ادامه یابد. به طور خاص، ورود مجدد «فقط خواندنی»، شرایطی است که وضعیت قرارداد را بهروزرسانی نمیکند.
ما شاهد این گزارش هستیم @Era_Lend در zkSync مورد سوء استفاده قرار گرفته است
به نظر می رسد مجموع زیان 3.4 میلیون دلار در یک حمله ورود مجدد فقط خواندنی باشد
ادامه مطلب را در زیر ببینید https://t.co/h8xrjccE5i
– هشدار CertiK (@CertiKAlert) 25 جولای 2023
بر اساس این گزارش، مهاجم با استفاده از حساب خارجی 0xf1D076c9Be4533086f967e14EE6aFf204D5ECE7a، وجوه خود را در دو تراکنش جداگانه تخلیه کرده است. آنها برای دستکاری قرارداد و گزارش مقادیر قدیمی که هنوز بهروزرسانی نشده بودند، به یک آسیبپذیری در «عملکرد callback and _updateReserves» متکی بودند.
Era Lend یکی از شاخههای پروژه Syncswap است و CertiK ادعا کرد که سایر پروژههای مبتنی بر Syncswap نیز ممکن است در برابر این اکسپلویت آسیبپذیر باشند.
Spreek کارآگاه روی زنجیره و کاربر توییتر گزارش دادند که کد Syncswap به کاربر اجازه میدهد «رایت کند، سپس قبل از فراخوانی update_reserves تماس بگیرد» که باعث میشود اوراکل مقادیر نادرست را گزارش کند.
در نشانه های syncswap LP، می توان رایت کرد، سپس قبل از update_reserves تماس گرفته می شود. بنابراین اوراکل از یک مقدار ذخیره نادرست برای محاسبه قیمت استفاده می کند که در نتیجه قیمت اوراکل افزایش می یابد. pic.twitter.com/0U7Vu7BzJM
– اسپریک (@spreekaway) 25 جولای 2023
Spreek همچنین گزارش داد که تیم Era Lend داشته است تصدیق کرد حمله و قراردادهای zkSync پروتکل را برای جلوگیری از سوء استفاده های بیشتر متوقف کرد.
یکی دیگر از محققین بلاک چین که در توییتر با نام Saul شناخته می شود، گزارش داد که این حمله انجام شده است متأثر، تحت تأثیر، دچار، مبتلا stablecoin USDC+ که توسط پروتکل Overnight Finance صادر می شود. به گفته سائول، تیم Overnight این قرار گرفتن را پذیرفته و قراردادهای خود را نیز متوقف کرده است. ممکن است بیش از 261000 دلار یا 7.86 درصد از کل ارزش وثیقه پشتوانه استیبل کوین از دست رفته باشد.
در پست وبلاگ 7 ژوئن توضیح دادن یادداشتهای افسر محقق بلاکچین با نام مستعار که چگونه حملات ورود مجدد فقط خواندنی انجام میشود بیان کرد که تشخیص این آسیبپذیریها برای حسابرسان دشوار است، زیرا «معمولاً، حسابرسان و شکارچیان اشکال فقط به نقاط ورودی توجه میکنند که وضعیت را در هنگام جستجوی ورود مجدد تغییر میدهند».
برای کمک به کاهش این مشکل، Officer’s Notes توصیه می کند که حسابرسان از نرم افزارهای تخصصی برای کمک به آنها در یافتن این آسیب پذیری ها استفاده کنند.
Era Lend روی شبکه zkSync اجرا میشود، مجموعهای از لایه ۲ اتریوم با دانش صفر. در ماه آوریل، ارزش کل شبکه قفل شد به بیش از 110 میلیون دلار رسید. توسعه دهندگان این شبکه قصد دارند ایجاد یک اکوسیستم زنجیرههای قابل همکاری به نام «هایپرچین» تا پایان سال.
این مطلب صرفاً از منبع ، ترجمه شده و مسئولیت آن با تریگر ویو نمی باشد.
اکانت پرمیوم تریدینگ ویو ارزان
لینک منبع خبر
[vc_row][vc_column][deeper_spacer][/vc_column][/vc_row][vc_row content_placement=”middle” canvas=”%5B%7B%22shape%22%3A%22shape-1%22%2C%22image_effect%22%3A%22style-1%22%2C%22smoothness%22%3A%2230%22%7D%5D” css=”.vc_custom_1686924614506{background-color: #eeeeee !important;border-radius: 20px !important;}”][vc_column width=”1/2″][deeper_spacer desktop=”32″ mobile=”6″ smobile=”6″][special_text_text text_style=”style-2″ text_color=”#000000″] همین الان اکانت تریدینگ ویوت رو بخر [/special_text_text][deeper_spacer desktop=”32″ mobile=”6″ smobile=”6″][/vc_column][vc_column width=”1/2″][deeper_spacer desktop=”32″ mobile=”6″ smobile=”6″][deeper_button button_align=”align-center” button_style=”button-blue” button_text=”بزن بریم!” button_url=”url:https%3A%2F%2Ftriggerview.ir” button_font_weight=””][deeper_spacer desktop=”32″ mobile=”6″ smobile=”6″][/vc_column][/vc_row]
