أحدث اخبار التداول

إنقاذ رموز NFT بقيمة 5.7 مليون دولار بعد ثغرة أمنية

موافقات العقود القديمة تضع ملايين الدولارات تحت المجهر

أوضحت منصة Magic Eden أن الأذونات البرمجية والموافقات السابقة التي منحها المستخدمون لسوقها القديم القائم على آلة إيثريوم الافتراضية (EVM) تسببت في تعريض أصول ومجموعات من رموز NFT تتجاوز قيمتها 5.7 مليون دولار أمريكي لمخاطر اختراق أمني حاد. وعلى الرغم من أن السوق القديم تم إغلاقه سابقًا، إلا أن التراخيص المتبقية على سلسلة البلوكشين فتحت ثغرة في معالج المدفوعات من الإصدار الثاني Payment Processor V2 المطور من قبل شركة Limit Break.

تفاصيل الاستغلال الأمني وعملية الإنقاذ الأبيض

بدأت الأزمة عندما نفذ مهاجم استغلالًا أمنيًا استهدف معالج المدفوعات، مما أدى إلى سرقة أصول رقمية تنتمي لمجموعات شهرية من بينها مجموعة Meebits ومجموعة Otherdeeds ومجموعة World of Women. وعقب اكتشاف الثغرة، سارعت فرق أمن البلوكشين والخبراء الأخلاقيون لتنفيذ عملية إنقاذ أبيض (Whitehat rescue) أسفرت عن سحب وحماية 23,155 من رموز NFT المهددة قبل وصول المخترق إليها.

وأكدت الإدارة في منصة Magic Eden أن القوائم النشطة والتداولات الحالية على منصتها الأساسية لم تتأثر إطلاقًا بهذا الخلل، مشيرة إلى أن المستخدمين الذين تم إجلاء أصولهم بنجاح يمكنهم استردادها بمجرد إلغاء التراخيص المخترقة.

خطر الأذونات الذكية التي تتجاوز عمر التطبيقات

تسلّط هذه الحادثة الضوء على مفهوم أمني جوهري في عالم الكريبتو؛ حيث إن إعطاء موافقة لبروتوكول أو منصة لتداول الأصول يعني بقاء ذلك الترخيص فعّالًا على البلوكشين إلى أن يقوم المستخدم بإلغائه بنفسه بصورة صريحة. فإغلاق الموقع الإلكتروني أو التوقف عن استخدام المنصة لا يؤدي تلقائيًا إلى سحب الأذونات الممنوحة سابقًا للعقود الذكية.

ولم تقتصر مخاطر هذه الثغرة على الأصول الرقمية الفريدة فحسب، بل رصد الباحثون مسارًا أمنيًا مرتبطًا جعل مئات من عملات WETH المغلفة عرضة للاستغلال أيضًا عبر شبكات متعددة.

إجراءات وقائية لحماية أصولك الرقمية

توصي الجهات الأمنية كافة المتعاملين في سوق الكريبتو باتخاذ خطوات فورية لتأمين المحافظ الإلكترونية:

  • إلغاء كافة الموافقات الممنوحة لنظام Payment Processor V2 فورًا.
  • مراجعة الأذونات على شبكات متعددة في مقدمتها شبكة Ethereum وشبكة Polygon وشبكة Base.
  • استخدام أدوات فحص العقود الذكية بشكل دوري لإلغاء تراخيص التطبيقات غير المستخدمة.
  • عدم الاكتفاء بالاعتماد على توقف المنصات عن العمل، بل التأكد من التوقيعات المخزنة على الشبكة.

اترك تعليقاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *

زر الذهاب إلى الأعلى