حمله پیچیده به ریبون فایننس (Ribbon Finance): 2.7 میلیون دلار دارایی به سرقت رفت

حمله پیچیده به ریبون فایننس (Ribbon Finance): 2.7 میلیون دلار دارایی به سرقت رفت
۲۲ آذر ۱۴۰۴

پروتکل مالی غیرمتمرکز (DeFi) ریبون فایننس (Ribbon Finance)، که پیش‌تر با نام آئِوو (Aevo) شناخته می‌شد، هدف یک حمله سایبری پیچیده قرار گرفت و 2.7 میلیون دلار از دارایی‌های آن به سرقت رفت. این حمله از طریق بهره‌برداری از سیستم اوراکل به‌روزرسانی‌شده و محصولات مالی مشتقه قدیمی (oToken) صورت گرفت.

بر اساس تحلیل محققان بلاک‌چین، این اتفاق تنها شش روز پس از به‌روزرسانی زیرساخت اوراکل و رویه‌های ایجاد آپشن (اختیار معامله) در این پلتفرم رخ داد. مهاجمان با دستکاری فیدهای قیمت، توانستند موقعیت‌های فروش بزرگ خود را تسویه کرده و مقادیر زیادی اتریوم (ETH)، رپد اتریوم (WETH)، wstETH، یو اس دی سی (USDC) و رپد بیت کوین (WBTC) را از پروتکل خارج کنند.

دستکاری اوراکل و سوء استفاده از عدم تطابق اعشار

لییی ژو (Liyi Zhou)، تحلیلگر امنیت وب 3، در تشریح جزئیات این حمله در پلتفرم X، توضیح داد که یک قرارداد هوشمند مخرب، سیستم اوراکل پلتفرم Opyn/Ribbon را با سوءاستفاده از پراکسی‌های فید قیمت دستکاری کرده است. مهاجمان قیمت‌های دلخواهی را برای انقضای دارایی‌هایی مانند wstETH، AAVE، LINK و WBTC در اوراکل مشترک در یک زمان مشخص وارد کردند.

ژو توضیح داد:

مهاجم با استفاده از این قیمت‌های جعلی در فرآیند تسویه MarginPool ریبون فایننس، موقعیت‌های فروش بزرگ oToken را باز کرد و صدها WETH و wstETH، هزاران USDC و چند WBTC را از طریق تراکنش‌های بازخرید (redeem) به آدرس‌های سرقت منتقل کرد.

یکی از عوامل آسیب‌پذیری، اشکال در به‌روزرسانی قیمت اوراکل ریبون فایننس بود که شش روز پیش از حمله انجام شد. تیم توسعه، اوراکل قیمت را برای دارایی‌هایی مانند stETH و AAVE به 18 اعشار به‌روزرسانی کرده بود، اما سایر دارایی‌ها مانند USDC همچنان در 8 اعشار باقی مانده بودند. به عقیده ژو، عدم تطابق در دقت اعشار (Decimal Precision) به ایجاد آسیب‌پذیری کمک کرد.

فرار از محدودیت ها با توکن های جعلی

این فعالیت مخرب با ایجاد محصولات آپشن‌سازی با ساختار ضعیف آغاز شد. برای مثال، مهاجم یک آپشن خرید (Call Option) stETH با قیمت اعمال 3,800 USDC ایجاد کرد که با WETH وثیقه‌گذاری شده بود و تاریخ انقضای آن 12 دسامبر تعیین شد. این آپشن‌ها برای ساختن oTokenهای جعلی به کار رفتند.

یک توسعه‌دهنده به نام ویلین (Weilin) در پلتفرم X، توضیح داد که ایجاد oTokenها به خودی خود غیرقانونی نبوده است، زیرا مهاجم از تمام مراحل قانونی (Whitelist کردن توکن‌ها) پیروی کرده بود.

آنتون چنگ (Anton Cheng)، توسعه‌دهنده پروتکل غیرمتمرکز وام‌دهی Monarch، در مورد این حمله شفاف‌سازی کرد و شایعات مبنی بر به خطر افتادن پروتکل Opyn (که توسط کوین‌بیس پشتیبانی می‌شود) را رد کرد. او توضیح داد که این حمله با سوءاستفاده از کدهای به‌روزرسانی‌شده اوراکل تسهیل شد که سهواً به هر کاربری اجازه می‌داد قیمت‌ها را برای دارایی‌های جدید اضافه شده تعیین کند.

این مهاجم با ایجاد سه زیرحساب و واریز وثیقه حداقلی، توانست هر سه آپشن را مینت کند. هر سه زیرحساب از نوع صفر (Type 0) بودند، به این معنی که کاملاً وثیقه‌گذاری شده بودند، اما نبود سقف پرداخت برای هر حساب، به مهاجم اجازه داد تا دارایی‌ها را بدون محدودیت تخلیه کند. در مجموع، مهاجم با استفاده از این روش تقریباً 900 واحد ETH و سایر دارایی‌ها را سرقت کرد.

ردگیری وجوه و تجمیع دارایی های سرقتی

شرکت امنیت وب 3، اسپکتر (Spectre)، اولین انتقال‌ها را به آدرسی با شناسه 0x354ad…9a355e رصد کرد. پس از آن، پول به 14 حساب دیگر توزیع شد که بسیاری از آن‌ها حدود 100.1 ETH داشتند. برخی از وجوه سرقتی قبلاً به آنچه ژو آن را TC یا استخرهای تجمیع خزانه‌داری (Treasury Consolidation Pools) نامید، وارد شده‌اند.

حالا به نظر شما، آیا آسیب‌پذیری‌هایی مانند عدم تطابق اعشار یا سهل‌انگاری در مدیریت دسترسی اوراکل، نشان می‌دهد که پروتکل‌های دیفای حتی پس از به‌روزرسانی‌های امنیتی بزرگ، همچنان در مراحل اولیه بلوغ خود قرار دارند؟ دیدگاه خود را در بخش نظرات با ما به اشتراک بگذارید. 👇

📜 اخبار مرتبط:

حمله به یرن فایننس: جزئیات کامل سرقت 9 میلیون دلاری از غول دیفای

جزئیات جدید از هک آپ بیت (Upbit): حمله ای ریاضیاتی یا یک توطئه داخلی؟

حمله به صرافی ارودروم (Aerodrome): یک امضای ساده کیف پول شما را خالی می کند!

منبع:
cryptopolitan
مهدی حسینی

ورود من به دنیای ارزهای دیجیتال در سال ۱۳۹۸، مانند بسیاری دیگر، با معامله‌گری آغاز شد. اما به مرور دریافتم که این حوزه بسیار فراتر از نمودارهای قیمت است. هرچه ...

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد.

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *