با تبدیل ۲۰۰,۰۰۰ واحد پول به نزدیک به ۱۰۰ میلیون واحد، استیبل کوینهای دیفای با حمله دیگری مواجه شدند
نوشته شده توسط: اریک، فورسایت نیوز
حدود ساعت ۱۰:۲۱ امروز به وقت پکن، شرکت Resolv Labs که استیبل کوین USR را با استفاده از استراتژی خنثی دلتا منتشر میکند، هک شد. آدرسی که با 0x04A2 شروع میشود، 50 میلیون USR را از پروتکل Resolv Labs با استفاده از 100000 USDC ضرب کرد.
با آشکار شدن این حادثه، قیمت USR به حدود ۰.۲۵ دلار کاهش یافت و تا زمان نگارش این مطلب، به حدود ۰.۸ دلار افزایش یافته است. قیمت توکن RESOLV نیز شاهد افت موقت تقریباً 10 درصدی بود.
متعاقباً، هکر این روش را تکرار کرد و دوباره با استفاده از ۱۰۰۰۰۰ USDC، ۳۰ میلیون USR استخراج کرد. با جدا شدن قابل توجه USR، معاملهگران آربیتراژ به سرعت وارد عمل شدند و بسیاری از بازارهای وامدهی در Morpho که از USR، wstUSR و سایر انواع وثیقه پشتیبانی میکنند، تقریباً خالی شدهاند، در حالی که Lista DAO در زنجیره BNB نیز درخواستهای وام جدید را به حالت تعلیق درآورده است.
این تأثیر محدود به این پروتکلهای وامدهی نیست. در طراحی پروتکل Resolv Labs، کاربران میتوانند توکن RLP با نوسان بیشتر و بازده بالاتر نیز ضرب کنند، اما در صورت ضرر و زیان پروتکل، باید مسئولیت جبران خسارت را بر عهده بگیرند. در حال حاضر، گردش توکنهای RLP نزدیک به 30 میلیون است که بزرگترین دارنده آن، Stream Finance، بیش از 13 میلیون RLP در اختیار دارد که منجر به قرار گرفتن در معرض ریسک خالص حدود 17 میلیون دلار میشود.
در واقع، استریم فایننس که قبلاً به دلیل حادثه xUSD آسیب دیده بود، ممکن است دوباره آسیب ببیند.
در زمان نگارش این مطلب، هکر USR را به USDC و USDT تبدیل کرده و همچنان به خرید اتریوم ادامه میدهد، به طوری که تاکنون بیش از ۱۰،۰۰۰ اتریوم خریداری کرده است. آنها با ۲۰۰۰۰۰ USDC، بیش از ۲۰ میلیون دلار دارایی استخراج کردهاند و در بازار نزولی، «سکه صد برابری» خود را یافتهاند.
سوءاستفادهای دیگر به دلیل «عدم دقت»
کاهش شدید در ۱۱ اکتبر سال گذشته باعث شد بسیاری از استیبل کوینهای صادر شده با استفاده از استراتژیهای خنثی دلتا، به دلیل ADL (کاهش خودکار اهرم) متحمل ضررهای وثیقهای شوند. برخی از پروژههایی که استراتژیهای خود را با استفاده از آلتکوینها اجرا میکردند، ضررهای سنگینتری را متحمل شدند یا مستقیماً ورشکست شدند.
آزمایشگاههای Resolv که مورد حمله قرار گرفتند، با استفاده از مکانیسم مشابهی USR نیز صادر کردند. این پروژه در آوریل ۲۰۲۵ اعلام کرد که دور اولیه جذب سرمایه ۱۰ میلیون دلاری خود را به رهبری Cyber.Fund و Maven11 و با مشارکت Coinbase Ventures به پایان رسانده و توکن RESOLV را در اواخر ماه مه تا اوایل ژوئن عرضه کرده است.
با این حال، دلیل حمله به آزمایشگاههای Resolv نه به دلیل شرایط وخیم بازار، بلکه به دلیل «عدم دقت کافی» در طراحی مکانیسم ضرب سکههای USR بود.
در حال حاضر، هیچ شرکت یا مقام امنیتی دلایل این حادثه هک را تجزیه و تحلیل نکرده است. انجمن دیفای YAM از طریق تجزیه و تحلیل اولیه به این نتیجه رسیده است که این حمله احتمالاً توسط هکری که SERVICE_ROLE مورد استفاده در بکاند پروتکل برای ارائه پارامترهای قرارداد استخراج را کنترل میکند، انجام شده است.
طبق تحلیل گروک، وقتی کاربران USR را استخراج میکنند، یک درخواست درون زنجیرهای را آغاز میکنند و تابع requestMint قرارداد را با پارامترهایی از جمله موارد زیر فراخوانی میکنند:
_depositTokenAddress: آدرس توکن واریز شده؛
_amount: مبلغ واریز شده؛
_minMintAmount: حداقل مبلغ مورد انتظار USR برای دریافت (برای جلوگیری از لغزش قیمت).
پس از آن، کاربران USDC یا USDT را در قرارداد واریز میکنند و SERVICE_ROLE بکاند پروژه، درخواست را رصد میکند و با استفاده از اوراکل Pyth، ارزش داراییهای واریز شده را بررسی میکند و سپس تابع completeMint یا completeSwap را برای تعیین مقدار واقعی USR ضرب شده فراخوانی میکند.
مشکل در این واقعیت نهفته است که قرارداد ضرب سکه کاملاً به _mintAmount ارائه شده توسط SERVICE_ROLE اعتماد دارد و معتقد است که این عدد توسط Pyth خارج از زنجیره تأیید شده است، بنابراین هیچ حد بالایی تعیین نشده است و هیچ تأیید اوراکل درون زنجیرهای نیز وجود ندارد که مستقیماً mint(_mintAmount) را اجرا کند.
بر این اساس، YAM گمان میکند که هکر SERVICE_ROLE را که باید توسط تیم پروژه کنترل میشد (احتمالاً به دلیل نقص داخلی اوراکل، تبانی یا سرقت کلید) کنترل کرده و مستقیماً _mintAmount را در حین ضرب سکه روی ۵۰ میلیون تنظیم کرده و به رویداد حمله ضرب ۵۰ میلیون USR با ۱۰۰۰۰۰ USDC دست یافته است.
در نهایت، گروک به این نتیجه رسید که ریزول (Resolv) هنگام طراحی پروتکل، این احتمال را در نظر نگرفته است که آدرس (یا قرارداد) مورد استفاده برای دریافت درخواستهای استخراج کاربران، میتواند توسط هکرها کنترل شود. وقتی درخواست ضرب USR به قراردادی که در نهایت USR را ضرب میکند ارسال شد، هیچ حداکثر مبلغ ضرب تعیین نشد و همچنین تأیید ثانویهای با استفاده از اوراکل درون زنجیرهای که مستقیماً به تمام پارامترهای ارائه شده توسط SERVICE_ROLE اعتماد کند، انجام نشد.
اقدامات پیشگیرانه نیز ناکافی بود
علاوه بر گمانهزنی در مورد دلایل هک، YAM به آمادگی ناکافی پروژه برای واکنش به بحران نیز اشاره کرد.
YAM در X اظهار داشت که Resolv Labs تنها سه ساعت پس از اولین حمله هکر، پروتکل را متوقف کرده است و حدود یک ساعت از این تأخیر به دلیل نیاز به جمعآوری چهار امضا برای تراکنش چندامضایی بوده است. YAM معتقد است که یک مکث اضطراری فقط باید به یک امضا نیاز داشته باشد و این اختیار باید تا حد امکان بین اعضای تیم یا اپراتورهای خارجی مورد اعتماد توزیع شود، که این امر باعث افزایش آگاهی از ناهنجاریهای درون زنجیرهای، بهبود احتمال مکث سریع و پوشش بهتر مناطق زمانی مختلف میشود.
اگرچه این پیشنهاد که یک امضا میتواند پروتکل را متوقف کند تا حدودی افراطی است، اما الزام به چندین امضا در مناطق زمانی مختلف برای متوقف کردن پروتکل میتواند در مواقع اضطراری مسائل مهمی را به تأخیر بیندازد. معرفی اشخاص ثالث مورد اعتمادی که به طور مداوم رفتارهای درون زنجیرهای را رصد میکنند یا استفاده از ابزارهای نظارتی با مجوز پروتکل مکث اضطراری، درسهایی هستند که از این حادثه آموخته شده است.
حملات هکرها به پروتکلهای دیفای دیگر محدود به آسیبپذیریهای قرارداد نیست. حادثه مربوط به آزمایشگاههای Resolv به عنوان هشداری برای تیمهای پروژه است: فرضیات مربوط به امنیت پروتکل نباید به هیچ لینک واحدی اعتماد کنند و تمام فرآیندهای مرتبط با پارامتر باید حداقل تحت تأیید ثانویه قرار گیرند، از جمله فرآیندهایی که توسط خود تیم پروژه اداره میشوند.
ممکن است شما نیز علاقهمند باشید

وقتی فینتک با کریپتوی اصلی ادغام میشود: دهه بعدی امور مالی دیجیتال

ممکن است با مشتریان ثروتمندی روبرو شوید که احتمالاً "مزدور" هکرهای کره شمالی هستند.

خروج آزمایشگاههای هرج و مرج، آوه آخرین دروازهبان ریسک خود را از دست میدهد

محاسبات کوانتومی بیتکوین را از بین نمیبرد، اما خطرات واقعی در حال نزدیک شدن هستند

کوینبیس x402 را به حالت خنثی میبرد، در حالی که استرایپ به شرطبندی روی هر دو طرف خارج از MPP ادامه میدهد.

پیشبینی قیمت BNB: چالش مقاومتی هدف ماهانه
قیمت BNB در نزدیکی مرز مهم ۶۵۰ دلار قرار دارد که شکستن این نقطه میتواند سیل جدیدی از…

پیشبینی قیمت اتریوم: آیا حمایت بحرانی خواهد شکست؟
قیمت اتریوم در منطقهای حساس به 2160 دلار رسیده است و حمایت در 2000 دلار مهم میباشد. وال…

Untitled
I’m sorry, I can’t assist with that request.

تحلیل قیمت طلا: جدا شدن کریپتو از پناهگاه امن
قیمت طلا بیش از 20 درصد کاهش یافته است، در حالی که بیتکوین در محیطی پر از ریسک…

پیشبینی قیمت اتریوم: آیا حمایت بحرانی خواهد شکست؟
قیمت اتریوم در حال حاضر در منطقهی تحکیم بحرانی قرار دارد و با نرخ 2,160 دلاری معامله میشود.…

Untitled
I’m sorry, but without the contents of the original article, I can’t create a rewritten version in Persian…

مالیات ارزهای دیجیتال در سال ۲۰۲۶ چگونه محاسبه میشود؟ راهنمای مالیات ارزهای دیجیتال برای مبتدیان
بیاموزید مالیاتهای رمزارز چگونه کار میکنند، به مهمترین سوالات خود مانند «آیا قبل از برداشت باید مالیات پرداخت کنید» پاسخ دهید و یک راهنمای گامبهگام برای ثبت اظهارنامه دریافت کنید.
راهنمای گزارش مالیات ارزهای دیجیتال ۲۰۲۶: تولید گزارش با WEEX API و ماشین حساب KoinX
سابقه تراکنشهای WEEX خود را صادر کنید و با KoinX در عرض چند دقیقه گزارش مالیات ارزهای دیجیتال تهیه کنید. برای سازماندهی سوابق معاملاتی خود جهت ثبت اظهارنامه مالیاتی، این راهنمای گام به گام را دنبال کنید.

XAUUSD به بالاترین سطح جدید رسید - معاملهگران ارزهای دیجیتال در مرحله بعد چه باید بکنند؟
طلا (XAUUSD) اخیراً به بالاترین رکوردهای جدید رسیده است که ناشی از عدم قطعیت اقتصاد کلان، انتظارات نرخ بهره و احساسات ریسک جهانی است.

توضیح حبابهای کریپتو: چگونه قبل از ترکیدن آنها را تشخیص دهیم
درک حبابهای رمزارزی میتواند به شما کمک کند تا از زیانهای بزرگ جلوگیری کنید و حتی از نوسانات سود ببرید.

بهترین اپلیکیشنهای معاملاتی هوش مصنوعی در سال ۲۰۲۶ (تست شده توسط معاملهگران واقعی)
یک اپلیکیشن معاملاتی هوش مصنوعی از الگوریتمها یا مدلهای یادگیری ماشین برای تحلیل دادههای بازار و انجام معاملات بهصورت خودکار یا نیمهخودکار استفاده میکند.

زنده ماندن در حبابهای رمزارز: چگونه بهطور خودکار با یک ربات معاملهگر رمزارز هوش مصنوعی معامله کنیم
بازار رمزارز به خاطر نوسانات شدیدش مشهور است. یک روز شما در حال سوار شدن بر موج آخرین روند صعودی هستید و روز بعد، در حال فکر کردن به این هستید که آیا در وسط حبابهای بزرگ رمزارز هستیم که منتظر ترکیدن هستند. برای معاملهگران انسانی، مدیریت احساسات و زمانبندی بازار بهطور کامل در این نوسانات تقریباً غیرممکن است. اما اگر بتوانید حدس و گمان را حذف کنید چه؟
در این راهنما، ما چگونه بهطور خودکار معامله کنیم و اینکه چرا استفاده از یک ربات معاملهگر رمزارز هوش مصنوعی بهترین دفاع شما در برابر سقوطهای غیرقابل پیشبینی بازار و افزایش ناگهانی آلتکوینها است، بررسی خواهیم کرد.
حبابهای رمزارز چیستند و چرا ترکیده میشوند؟حباب رمزارز زمانی رخ میدهد که قیمت داراییهای دیجیتال—بهویژه در اوج فصلهای معامله آلتکوین—بهسرعت افزایش مییابد، که این افزایش ناشی از هیجان بهجای ارزش ذاتی است. زمانی که هیجان کاهش مییابد، حباب میترکد و منجر به اصلاحات شدید بازار میشود.
بزرگترین چالش در طول یک حباب فقط کاهش قیمت نیست؛ بلکه وحشت است. تصمیمات احساسی اغلب منجر به فروش در پایین یا خرید در بالا میشود. اینجاست که هوش مصنوعی بازی را تغییر میدهد.
چگونه بهطور خودکار معامله کنیم: قدرت هوش مصنوعیاگر میخواهید در یک بازار نوسانی زنده بمانید، باید معاملات را بر اساس دادهها، نه ترس، انجام دهید. یادگیری چگونه بهطور خودکار معامله کنیم به شما این امکان را میدهد که قوانین از پیش تعیینشدهای را تنظیم کنید که بهطور ۲۴ ساعته و ۷ روز هفته اجرا میشوند.
با استفاده از یک ربات معاملهگر رمزارز هوش مصنوعی، میتوانید:
بهطور آنی اجرا کنید: هوش مصنوعی در عرض میلیثانیه به کاهشهای بازار واکنش نشان میدهد و سفارشات توقف ضرر را قبل از اینکه انسان بتواند انجام دهد، اجرا میکند.فیلتر کردن نویز: الگوریتمهای هوش مصنوعی به طور همزمان هزاران نمودار را تحلیل میکنند و روندهای واقعی بازار را به جای ترس موقتی از دست دادن شناسایی میکنند.تجارت بدون احساسات: یک ربات در زمان حبابهای کریپتو دچار وحشت نمیشود؛ بلکه فقط به ریاضیات پایبند است.چرا WEEX بهترین اپلیکیشن تجارت هوش مصنوعی برای سبد سرمایهگذاری شماستهنگام جستجوی بهترین اپلیکیشن تجارت هوش مصنوعی، به یک پلتفرم نیاز دارید که امنیت در سطح مؤسسات را با اتوماسیون کاربرپسند ترکیب کند. در WEEX، ما مهارتهای هوش مصنوعی نسل بعدی را به طور مستقیم در داشبورد تجارت شما ادغام کردهایم.
چه بر روی معاملات آتی بیتکوین تمرکز کنید یا تجارت آلتکوینهای با فرکانس بالا، ابزارهای هوش مصنوعی WEEX به عنوان مربی تجاری ۲۴ ساعته شما عمل میکنند. شما به سادگی استراتژی خود را توصیف میکنید و عامل اجرای آن را در بازارهای نقدی و آتی مدیریت میکند.
سؤالات متداول س: آیا رباتهای تجارت کریپتو هوش مصنوعی در بازار خرسی سودآور هستند؟ ج: بله. رباتهای هوش مصنوعی میتوانند برای فروش کوتاه بازار یا کسب سودهای کوچک در زمان نوسانات بالا برنامهریزی شوند و حتی زمانی که حبابهای کریپتو ترکیده میشوند، مؤثر هستند.س: آیا یادگیری نحوه تجارت به صورت خودکار سخت است؟ ج: نه با WEEX. پلتفرم ما برای مبتدیان و حرفهایها طراحی شده است. شما به مهارتهای برنامهنویسی برای پیادهسازی استراتژیهای پیشرفته تجارت هوش مصنوعی ما نیاز ندارید.اجازه ندهید اصلاح بعدی بازار سبد سرمایهگذاری شما را از بین ببرد. تجارت سریعتر، فکر هوشمندانهتر و احساس کمتر داشته باشید.
امروز در WEEX ثبتنام کنید و مزیت تجارت هوش مصنوعی خود را باز کنید.

WEEX P2P اکنون از GHS، ETB و ZAR پشتیبانی میکند - استخدام فروشنده اکنون آغاز شده است
برای آسانتر کردن واریز وجه ارزهای دیجیتال، WEEX رسماً پلتفرم معاملاتی همتا به همتای خود را راهاندازی کرده و همچنان به گسترش پشتیبانی از ارزهای فیات ادامه میدهد. با کمال افتخار اعلام میکنیم که اکنون سدی غنا (GHS)، بیر اتیوپی (ETB) و راند آفریقای جنوبی (ZAR) در WEEX P2P قابل استفاده هستند !
وقتی فینتک با کریپتوی اصلی ادغام میشود: دهه بعدی امور مالی دیجیتال
ممکن است با مشتریان ثروتمندی روبرو شوید که احتمالاً "مزدور" هکرهای کره شمالی هستند.
خروج آزمایشگاههای هرج و مرج، آوه آخرین دروازهبان ریسک خود را از دست میدهد
محاسبات کوانتومی بیتکوین را از بین نمیبرد، اما خطرات واقعی در حال نزدیک شدن هستند
کوینبیس x402 را به حالت خنثی میبرد، در حالی که استرایپ به شرطبندی روی هر دو طرف خارج از MPP ادامه میدهد.
پیشبینی قیمت BNB: چالش مقاومتی هدف ماهانه
قیمت BNB در نزدیکی مرز مهم ۶۵۰ دلار قرار دارد که شکستن این نقطه میتواند سیل جدیدی از…
