ثغرة EIP-7702 مكشوفة: $280K تم سرقة ETH عبر Tornado Cash

robot
إنشاء الملخص قيد التقدم

كشف باحثو الأمن عن حادثة حرجة تمكن فيها جهة تهديد من استخراج حوالي 95 ETH ( بقيمة حوالي 280,000 دولار ) من خلال Tornado Cash، مستفيدين من خلل حرج في عقود التفويض غير المُهيأة بشكل صحيح وفقًا لمعيار EIP-7702. ووفقًا لتنبيه CertiK، سمح هذا الثغرة للمهاجم بالسيطرة على آلية التفويض، ومن ثم نقل جميع الأصول المحتجزة في العنوان المفوض.

كيف حدث الهجوم

استهدف الاستغلال عقد تفويض EIP-7702 غير المُهيأ بشكل صحيح — وهو مكون مصمم لتسهيل تجريد الحساب وتدفقات المعاملات المتقدمة. من خلال التلاعب بهذه الثغرة في التهيئة، حصل المهاجم على حقوق إدارية على العقد، متجاوزًا بروتوكولات الأمان القياسية. بمجرد السيطرة، أعاد توجيه الأموال مباشرة إلى Tornado Cash، وهو مخلط خصوصية يُستخدم بشكل متكرر لإخفاء مسارات المعاملات.

ماذا يعني هذا للنظام البيئي

تؤكد الحادثة على تحدٍ مستمر في تطوير العقود الذكية: المخاطر المرتبطة بعمليات التهيئة غير المكتملة في أنماط التفويض. يوفر معيار EIP-7702 مرونة أكبر للمطورين في تنفيذ المعاملات، لكنه يفتح مجالات جديدة للاستغلال إذا لم يُنفذ مع تدابير حماية صارمة.

يجب على المشاريع التي تستخدم عقود التفويض إجراء تدقيق أمني فوري للتحقق من تطبيق إجراءات التهيئة بشكل صحيح. يُنصح أعضاء المجتمع الذين يحتفظون بأصول في هياكل عقود مماثلة بمراجعة تعرضهم والنظر في نقل الأموال إلى عقود ذكية مدققة ذات سجل أمني موثوق.

سياق سوق ETH الحالي

حتى آخر تحديث، يتم تداول إيثريوم (ETH) حول 3.15 ألف دولار. عادةً ما تؤدي الاختراقات الأمنية مثل هذه إلى تقلبات سوقية قصيرة المدى حيث يعيد المتداولون تقييم عوامل المخاطر، على الرغم من أن النظام البيئي الأوسع يواصل التقدم في تحسين البروتوكولات وتعزيز أدوات المطورين لمنع مثل هذه الثغرات.

ETH‎-3.5%
شاهد النسخة الأصلية
قد تحتوي هذه الصفحة على محتوى من جهات خارجية، يتم تقديمه لأغراض إعلامية فقط (وليس كإقرارات/ضمانات)، ولا ينبغي اعتباره موافقة على آرائه من قبل Gate، ولا بمثابة نصيحة مالية أو مهنية. انظر إلى إخلاء المسؤولية للحصول على التفاصيل.
  • أعجبني
  • تعليق
  • إعادة النشر
  • مشاركة
تعليق
0/400
لا توجد تعليقات
  • تثبيت