كشف باحثو الأمن عن حادثة حرجة تمكن فيها جهة تهديد من استخراج حوالي 95 ETH ( بقيمة حوالي 280,000 دولار ) من خلال Tornado Cash، مستفيدين من خلل حرج في عقود التفويض غير المُهيأة بشكل صحيح وفقًا لمعيار EIP-7702. ووفقًا لتنبيه CertiK، سمح هذا الثغرة للمهاجم بالسيطرة على آلية التفويض، ومن ثم نقل جميع الأصول المحتجزة في العنوان المفوض.
كيف حدث الهجوم
استهدف الاستغلال عقد تفويض EIP-7702 غير المُهيأ بشكل صحيح — وهو مكون مصمم لتسهيل تجريد الحساب وتدفقات المعاملات المتقدمة. من خلال التلاعب بهذه الثغرة في التهيئة، حصل المهاجم على حقوق إدارية على العقد، متجاوزًا بروتوكولات الأمان القياسية. بمجرد السيطرة، أعاد توجيه الأموال مباشرة إلى Tornado Cash، وهو مخلط خصوصية يُستخدم بشكل متكرر لإخفاء مسارات المعاملات.
ماذا يعني هذا للنظام البيئي
تؤكد الحادثة على تحدٍ مستمر في تطوير العقود الذكية: المخاطر المرتبطة بعمليات التهيئة غير المكتملة في أنماط التفويض. يوفر معيار EIP-7702 مرونة أكبر للمطورين في تنفيذ المعاملات، لكنه يفتح مجالات جديدة للاستغلال إذا لم يُنفذ مع تدابير حماية صارمة.
يجب على المشاريع التي تستخدم عقود التفويض إجراء تدقيق أمني فوري للتحقق من تطبيق إجراءات التهيئة بشكل صحيح. يُنصح أعضاء المجتمع الذين يحتفظون بأصول في هياكل عقود مماثلة بمراجعة تعرضهم والنظر في نقل الأموال إلى عقود ذكية مدققة ذات سجل أمني موثوق.
سياق سوق ETH الحالي
حتى آخر تحديث، يتم تداول إيثريوم (ETH) حول 3.15 ألف دولار. عادةً ما تؤدي الاختراقات الأمنية مثل هذه إلى تقلبات سوقية قصيرة المدى حيث يعيد المتداولون تقييم عوامل المخاطر، على الرغم من أن النظام البيئي الأوسع يواصل التقدم في تحسين البروتوكولات وتعزيز أدوات المطورين لمنع مثل هذه الثغرات.
قد تحتوي هذه الصفحة على محتوى من جهات خارجية، يتم تقديمه لأغراض إعلامية فقط (وليس كإقرارات/ضمانات)، ولا ينبغي اعتباره موافقة على آرائه من قبل Gate، ولا بمثابة نصيحة مالية أو مهنية. انظر إلى إخلاء المسؤولية للحصول على التفاصيل.
ثغرة EIP-7702 مكشوفة: $280K تم سرقة ETH عبر Tornado Cash
كشف باحثو الأمن عن حادثة حرجة تمكن فيها جهة تهديد من استخراج حوالي 95 ETH ( بقيمة حوالي 280,000 دولار ) من خلال Tornado Cash، مستفيدين من خلل حرج في عقود التفويض غير المُهيأة بشكل صحيح وفقًا لمعيار EIP-7702. ووفقًا لتنبيه CertiK، سمح هذا الثغرة للمهاجم بالسيطرة على آلية التفويض، ومن ثم نقل جميع الأصول المحتجزة في العنوان المفوض.
كيف حدث الهجوم
استهدف الاستغلال عقد تفويض EIP-7702 غير المُهيأ بشكل صحيح — وهو مكون مصمم لتسهيل تجريد الحساب وتدفقات المعاملات المتقدمة. من خلال التلاعب بهذه الثغرة في التهيئة، حصل المهاجم على حقوق إدارية على العقد، متجاوزًا بروتوكولات الأمان القياسية. بمجرد السيطرة، أعاد توجيه الأموال مباشرة إلى Tornado Cash، وهو مخلط خصوصية يُستخدم بشكل متكرر لإخفاء مسارات المعاملات.
ماذا يعني هذا للنظام البيئي
تؤكد الحادثة على تحدٍ مستمر في تطوير العقود الذكية: المخاطر المرتبطة بعمليات التهيئة غير المكتملة في أنماط التفويض. يوفر معيار EIP-7702 مرونة أكبر للمطورين في تنفيذ المعاملات، لكنه يفتح مجالات جديدة للاستغلال إذا لم يُنفذ مع تدابير حماية صارمة.
يجب على المشاريع التي تستخدم عقود التفويض إجراء تدقيق أمني فوري للتحقق من تطبيق إجراءات التهيئة بشكل صحيح. يُنصح أعضاء المجتمع الذين يحتفظون بأصول في هياكل عقود مماثلة بمراجعة تعرضهم والنظر في نقل الأموال إلى عقود ذكية مدققة ذات سجل أمني موثوق.
سياق سوق ETH الحالي
حتى آخر تحديث، يتم تداول إيثريوم (ETH) حول 3.15 ألف دولار. عادةً ما تؤدي الاختراقات الأمنية مثل هذه إلى تقلبات سوقية قصيرة المدى حيث يعيد المتداولون تقييم عوامل المخاطر، على الرغم من أن النظام البيئي الأوسع يواصل التقدم في تحسين البروتوكولات وتعزيز أدوات المطورين لمنع مثل هذه الثغرات.