هک پلتفرم کراسکرور؛ شناسایی عمومی ۱۰ آدرس اتریوم و اولتیماتوم ۷۲ ساعته

پروتکل دیفای کراسکرور پس از یک حمله اکسپلویت به قراردادهای بریج خود، ده آدرس اتریوم مرتبط با این حادثه را بهصورت عمومی شناسایی و منتشر کرده است. بوریس پووار، مدیرعامل این پلتفرم، به دریافتکنندگان اولتیماتوم ۷۲ ساعته داده و در صورت عدم بازگشت داراییها، اقدامات قضایی و حقوقی را دنبال خواهد کرد. شرکتهای امنیتی میزان خسارت را حدود ۳ میلیون دلار در چندین شبکه برآورد کردهاند.
نکات کلیدی
– پلتفرم کراسکرور از یک آسیبپذیری در قراردادهای هوشمند بریج خود رنج برد.
– ده آدرس اتریوم مرتبط با انتقال داراییهای سرقتشده بهصورت عمومی شناسایی شدند.
– مدیرعامل کراسکرور اولتیماتوم ۷۲ ساعته برای بازگشت داوطلبانه داراییها صادر کرد.
– برآورد اولیه خسارت توسط شرکتهای امنیتی حدود ۳ میلیون دلار در چندین بلاکچین است.
– ریشه حادثه، عدم اعتبارسنجی کافی پیامهای کراسچین در قرارداد گیرنده اعلام شده.
– این الگو پیشتر در هک پلتفرمهایی مانند نومد در سال ۲۰۲۲ نیز مشاهده شده بود.
– کارشناسان بریجهای متمرکز بر نقدینگی را همچنان پرریسکترین بخش دیفای میدانند.
جزئیات حمله و واکنش فوری کراسکرور
پروتکل مالی غیرمتمرکز کراسکرور، که پیشتر با نام ایوا شناخته میشد، روز یکشنبه از یک حمله اکسپلویت به سیستم انتقال توکن خود خبر داد. این حمله با سوءاستفاده از یک آسیبپذیری در یکی از قراردادهای هوشمند مورد استفاده در بریج کراسچین این پلتفرم رخ داد. بریجها سیستمهایی هستند که به کاربران امکان جابهجایی توکنها بین بلاکچینهای مختلف را میدهند.
ساعاتی پس از افشای اولیه حادثه، بوریس پووار، مدیرعامل کراسکرور، اعلام کرد که تیمش ده آدرس اتریوم را که داراییها به آنها انتقال یافته، شناسایی کرده است. پووار در بیانیهای گفت این توکنها بهطور نادرست و در نتیجه اکسپلویت یک قرارداد هوشمند از کاربران گرفته شدهاند. او ادعا کرد که به عمدی بودن اقدام از سوی دریافتکنندگان باور ندارد و نشانهای از قصد مخرب مشاهده نکرده است.
با این حال، پووار هشدار جدیای صادر کرد. او اعلام نمود که اگر داراییها ظرف ۷۲ ساعت بازگردانده نشوند یا هیچ تماسی برقرار نگردد، تیمش موضوع را عمدی و مخرب تلقی کرده و آن را به عنوان یک مسئله قضایی پیگیری خواهد کرد. این اولتیماتوم نشاندهنده رویکرد تهاجمی این پروتکل در قبال بازیابی داراییهاست.
تهدید به اقدامات قانونی و گسترده پیگیری
مدیرعامل کراسکرور جزئیات اقدامات آتی در صورت عدم بازگشت داراییها را نیز تشریح کرد. او گفت عدم همکاری دریافتکنندگان، موجب تشدید فوری موضوع خواهد شد. این تشدید شامل ارجاع موضوع به مراجع قضایی برای تعقیب کیفری، اقامه دعوای حقوقی، هماهنگی با صرافیها و منتشرکنندگان توکن برای مسدودسازی داراییها، افشای عمومی اطلاعات کیف پول و تراکنشهای مرتبط و همکاری با نیروی انتظامی و شرکتهای تحلیلگر بلاکچین میشود.
این لیست اقدامات تهدیدآمیز نشان میدهد که کراسکرور قصد دارد از تمامی ابزارهای ممکن در اکوسیستم کریپتو و نهادهای سنتی برای تحت فشار قرار دادن مهاجم یا دریافتکنندگان استفاده کند. چنین رویکرد جامعی، به ویژه تهدید به افشای عمومی دادهها، میتواند اثر بازدارندگی قابل توجهی داشته باشد.
کراسکرور هنوز رقم رسمی خسارت را تأیید یا اعلام نکرده است. این پلتفرم در پاسخ به درخواستها برای اظهارنظر نیز سکوت کرده است. این عدم شفافیت در مورد میزان دقیق داراییهای به سرقت رفته، میتواند نگرانی کاربران را افزایش دهد.
برآورد خسارت و تحلیل فنی ریشه حادثه
شرکتهای امنیتی فعال در حوزه بلاکچین، بلافاصله پس از وقوع حادثه اقدام به تحلیل و برآورد خسارت کردند. دفیمون آلرتز، یک حساب اجتماعی متعلق به شرکت امنیتی دکیوریتی، اولین برآورد را ارائه داد. بر اساس این گزارش، اکسپلویت منجر به زیانی حدود ۳ میلیون دلار در چندین شبکه شده است. این گزارش توضیح داد که آسیبپذیری به مهاجم اجازه میداد یک پیام کراسچین جعلی در قرارداد هوشمند کراسکرور ارسال کند که بررسیها را دور زده و باعث آزادسازی داراییها از بریج میشد.
از سوی دیگر، شرکت امنیتی بلاکسک، کل زیان را حدود ۲.۷۶ میلیون دلار برآورد کرد. این رقم شامل حدود ۱.۳ میلیون دلار در شبکه اتریوم و تقریباً ۱.۲۸ میلیون دلار در آربیتروم است. علاوه بر این، شبکههای دیگری مانند اپتیمیسم، بیس، منتل، کاوا، فرکس، سلو و بلاست نیز تحت تأثیر قرار گرفتهاند.
تیم بلاکسک در تحلیل فنی خود ریشه حادثه را «عدم اعتبارسنجی» عنوان کرد. آنها توضیح دادند که پیامهای کراسچین که باید اعتبارسنجی میشدند، تأیید نشدند. این امر باعث شد قرارداد موجود در بلاکچین مقصد، پیام را معادل یک تراکنش واقعی آغازشده در بلاکچین مبدأ بپندارد و بر اساس دادههای جعلی ارسالی مهاجم، داراییهای مربوطه را آزاد کند.
ضعف ذاتی در امنیت بریجهای کراسچین
کارشناسان معتقدند این حادثه نشان میدهد امنیت کراسچین هنوز بیش از حد به یک مسیر اعتبارسنجی واحد وابسته است. بلاکسک در بیانیه خود افزود اگر هر مسیر اجرایی جایگزینی بتواند آن بررسی را دور بزند، کل مدل اعتماد فرو میریزد. این یک نقطه شکست متمرکز و خطرناک در معماری این سیستمها محسوب میشود.
دن دادیبایو، رهبر تحقیقات و استراتژی در آناستاپابل والت، نیز در این باره به دیکریپت توضیح داد. او گفت این اکسپلویت یک شکست در پروتکل اصلی اکسلر نبود، بلکه یک شکست در سمت گیرنده رخ داد. قرارداد سفارشی ریسیوراکسلر کراسکرور، پیامهای کراسچین را بدون احراز هویت کافی آنها اجرا کرد.
دادیبایو خاطرنشان کرد که این الگو پیش از این نیز در مواردی مانند هک پلتفرم نومد در سال ۲۰۲۲ مشاهده شده است. او تأکید کرد بخش سخت امنیت بریجها، لایه ارسال پیام نیست، بلکه اطمینان از این است که هیچ عملی تا زمانی که اصالت به طور کامل اثبات نشده، رخ ندهد. به گفته او، گیرندههای سفارشی همچنان weakest link یا ضعیفترین حلقه باقی میمانند.
تا زمانی که بریجها نقدینگی را متمرکز میکنند و به منطق اعتبارسنجی سفارشی متکی هستند، همچنان پرریسکترین سطح در دنیای دیفای خواهند بود. این تحلیل، هشدار مهمی برای توسعهدهندگان و کاربران پروتکلهای چند زنجیرهای است.