logo

مراجعة الحادث الأمني لـ Flow: ثغرة Type Confusion في Cadence هي العامل الرئيسي

By: theblockbeats.news|2026/04/17 13:54:22
0
مشاركة
copy

did-4610">BlockBeats News، 7 يناير، أصدرت Flow تقريرًا عن حادثة هجوم، حيث استغل المهاجم ثغرة في شبكة Flow لسك توكنات مزيفة، وسرقة حوالي 3.9 مليون دولار من خلال هجوم عبر الجسر (bridging). لم يصل هذا الهجوم إلى أي أرصدة حالية للمستخدمين أو يسربها. قام الهجوم بنسخ الأصول ولكنه لم يمس الأصول المحتفظ بها بشكل قانوني، حيث تم تخزين غالبية الأصول المزيفة على البلوكشين قبل التصفية أو تم تجميدها من قبل شركاء منصة تداول. وافق مدققو الشبكة على إجراء حوكمة لامركزية يسمح بالتدمير الدائم لجميع الأصول المزيفة. استأنفت الشبكة عملياتها في 29 ديسمبر، وتعمل حاليًا بسلاسة، وتم الحفاظ على سجل المعاملات بالكامل.

قام المهاجم بنشر أكثر من 40 عقد ذكي ضار بشكل متسلسل، مستفيدًا من سلسلة هجوم من ثلاث مراحل: 1) تجاوز التحقق من استيراد المرفقات؛ 2) التحايل على فحوصات الدفاع للأنواع المدمجة؛ 3) استغلال ثغرة دلالية في مهيئ العقد. كان السبب الجذري هو ثغرة Type Confusion في وقت تشغيل Cadence (الإصدار 1.8.8)، والتي تم إصلاحها الآن (الإصدار 1.8.9 والإصدارات الأحدث). سمحت هذه الثغرة للمهاجم بتمويه الأصول المحمية (التي لا ينبغي أن تكون قابلة للتكرار) كهياكل بيانات قياسية (التي يمكن تكرارها)، مما أدى إلى تجاوز فحوصات الأمان في وقت التشغيل وتمكين سك التوكنات.

بالإضافة إلى نقل الأصول خارج Flow، حاول المهاجم أيضًا إيداع FLOW مزيفة في العديد من منصات تداول مركزية، ولكن نظرًا لحجم التداول غير الطبيعي وبروتوكولات مكافحة غسيل الأموال الداخلية، قامت منصات تداول متعددة بتجميد deposits عند الاستلام. تم إرجاع وتدمير حوالي 50٪ من إيداعات FLOW المزيفة من قبل منصات تداول متعاونة (مثل OKX، Gate، MEXC)، بينما تواصل المؤسسة التنسيق بنشاط مع منصات تداول أخرى.

سعر --

--

قد يعجبك أيضاً

كيفية الحصول على مكافأة ترحيبية مجانية من عملة USDT في عام 2026: اربح ما يصل إلى 700 دولار أمريكي على منصة WEEX

مكافأة ترحيبية مجانية حقيقية لعام 2026: تعرّف على كيفية ربح ما يصل إلى 700 دولار أمريكي (USDT) على منصة WEEX من خلال مهرجان الربح التلقائي المعزز. قم بزيادة رصيدك، وفعّل خاصية الربح التلقائي، وتأهل تلقائيًا.

أصبحت مدفوعات وكلاء الذكاء الاصطناعي حقيقة واقعة: Utexo × x402 يُتيح إجراء معاملات USDT بسرعة 50 مللي ثانية على نطاق واسع عبر الإنترنت

تقوم شركة Utexo بدمج USDT في بروتوكول x402، مما يتيح إجراء مدفوعات فورية في غضون 50 مللي ثانية مضمنة بشكل أصلي في طلبات HTTP. استكشف كيف يُعيد هذا الإنجاز كتابة قواعد مدفوعات وكلاء الذكاء الاصطناعي، وتحقيق الدخل من واجهات برمجة التطبيقات، واقتصاد الآلة إلى الآلة.

ما الذي يميز المستثمرين الأذكياء عن عامة الناس في عالم العملات الرقمية؟ رؤى من كتاب "حرية المال"

يخسر معظم متداولي العملات المشفرة أموالهم ليس بسبب سوء الحظ، ولكن لأنهم يسيئون فهم كيفية عمل السوق حقًا. من كتاب "حرية المال" إلى صعود وسقوط سام بانكمان-فريد، يسلطون الضوء على انقسام رئيسي في عالم العملات المشفرة: أولئك الذين يبنون السوق وأولئك الذين يطاردونه. يستكشف دليل القراءة هذا الكتب الأساسية التي تكشف كيف تشكل السرد والتنظيم ورأس المال وعلم النفس النجاح طويل الأمد في صناعة العملات المشفرة.

تقرير DWF العميق: تتفوق الذكاء الاصطناعي في DeFi على البشر في تحسين العائدات، لكن التداولات المعقدة لا تزال متأخرة بمعدل 5 مرات

بين الوكلاء، فإن اختيار النموذج وإدارة المخاطر لهما أكبر تأثير على أداء التداول.

تم إقالة الفريق الأساسي لإدارة المخاطر للتو، وتواجه شركة Aave الآن خطر التخلف عن السداد بقيمة 200 مليون دولار.

هجوم rsETH ليس سوى غيض من فيض، فشركة Aave مُعفاة من الضرائب.

لم يكن الخطأ الذي بقيمة 293 مليون دولار في الشيفرة؛ فما هو الأمر مع "خطأ تكوين DVN"، الذي أدى إلى أكبر اختراق في عام 2026؟

「تم اجتياز التدقيق」 هذه الكلمات الأربع لا تغطي موقع المعامل.

المحتويات

العملات الرائجة

أحدث أخبار العملات المشفرة

قراءة المزيد
iconiconiconiconiconiconiconiconicon

برنامج خدمة العملاء@WEEX_support_smart_Bot

خدمات (VIP)support@weex.com