وبلاگ بیت دیفندر

اخبار ، دیدگاه ها و نگرش کارشناسان بیت دیفندر

حمله سایبری به پلت‌فرم رمزارز Wormhole

در گروهاخبار ایدکو، ۱۴۰۰/۱۱/۲۰

چندی پیش مهاجمین از یک آسیب‌پذیری در پلتفرم ارزهای دیجیتالِ Wormhole استفاده و تقریباً 321 میلیون دلار ثروت را (در قالب wETH[1]) سرقت کردند. این حمله بر Wormhole Portal، که پل بلاک‌چینی است که در آن کاربران می‌توانند به راحتی انواع مختلف ارزهای دیجیتال را به توکن‌های دیگر مبادله کنند، تأثیر گذاشت.  Wormhole حمله را ساعت 3:42 بعد از ظهر به وقت شرقی فاش کرد و این پلت‌فرم را برای تحقیق روی حمله واردشده خاموش کرد. مهاجمین توکن‌هایی را به ارزش 120 هزار wETH در بلاک‌چین Solana به سرقت بردند. بر اساس گزارشات، عاملین این حمله 80 هزار توکن سرقتی را به اتریوم برگردانده و شروع کردند به فروش مبلغ باقیمانده در بلاک‌چین Solana. شرکت DeFi نیز در همان اطلاعیه گفت دارد اتریوم را به شبکه Wormhole خود اضافه می‌کند. یکی از نمایندگان Wormhole با پیشنهاد پاداش 10 میلیون دلاری برای پیدا کردن باگ و همچنین معاهده‌ی کلاه سفید[2]در ازای بازگرداندن وجوه، به آدرس مهاجم دست پیدا کرد. با این حال، مشروعیت قرارداد بسته به حوزه قضایی متفاوت است، بدان معنا که مقامات همچنان ممکن است مجبور به تعقیب مهاجم شود.

متن پاداش:

ما متوجه شدیم می‌توانیم تأیید Solana VAA و توکن‌ها را اکسپلویت کنیم. دوست داریم معاهده‌ی کلاه‌سفید را به شما پیشنهاد دهیم و برای کشف باگ و بررسی جزئیات پاداشی به ارزش 10 میلیون دلار تقدیم کنیم (با شرط بازگرداندن کل توکن سرقت‌شده از سوی شما). با این ایمیل با ما در تماس باشید:

contact@certus.one

Wormhole یک پلت‌فرم آنلاین است که به کاربران امکان می‌دهد انواع مختلفی از ارزهای دیجیتال را در بلاک‌چین‌های مختلف از جمله زنجیره هوشمند Binance ، Ethereum، Solana، Polygon، Avalanche، Oasis و Terra انتقال دهند. پورتال‌های پل مانند Wormhole به «قراردادهای هوشمند» در بلاک‌چین اتریوم متکی هستند. قراردادها به طور موقت ارز دیجیتال اصلی را قفل کرده و یک نسخه بسته‌بندی شده از توکن مورد نظر کاربر را می‌سازند.

اکسپلویت شبکه Wormhole یکی از گران‌ترین حملات است و تنها یک هفته پس از حمله مشابه به Qubit، یک پل بلاک‌چین دیگر، به قیمت 80 میلیون دلار صورت می‌گیرد.  مطالعه‌ای نشان می‌دهد که مجرمان سایبری 8.6 میلیارد دلار ارز دیجیتال را از حملات سایبری و سایر فعالیت های غیرقانونی در سال 2021 پولشویی کرده‌اند.

[1] wrapped Ethereum

[2] Whitehat agreement