صفحه اصلیمرکز اخبار LBank
آکیفر AMM سولانا با بهره‌برداری ۲.۵ میلیون دلاری مواجه شد، ۲۰٪ پاداش ارائه می‌دهد
solana-amm-aquifer-hit-by-2-5-million-exploit-offers-20-bounty
آکیفر AMM سولانا با بهره‌برداری ۲.۵ میلیون دلاری مواجه شد، ۲۰٪ پاداش ارائه می‌دهد
AMM آکوئیفر مبتنی بر سولانا در یک سوءاستفاده که شامل آدرس‌های مهاجم در سولانا و اتریوم بود، حدود ۲.۵ میلیون دلار ضرر کرد. آکوئیفر به مهاجم پیشنهاد پاداش وایت‌هت ۲۰ درصدی داد، مشروط بر اینکه دست‌کم ۸۰ درصد از دارایی‌ها تا ۳ سپتامبر بازگردانده شوند. نقطه دقیق نفوذ همچنان نامشخص است و هنوز هیچ گزارش فنی پس از حادثه مشخص نکرده که دسترسی به کیف‌پول‌های آسیب‌دیده چگونه به‌دست آمده است. اطلاعات موجود نشان نداده که قراردادهای هوشمند آکوئیفر مورد سوءاستفاده قرار گرفته‌اند و در نتیجه، دسترسیِ به‌خطر‌افتاده به کیف‌پول‌ها تا این لحظه محور اصلی این رویداد باقی مانده است.
2026-09-01 منبع:crypto.news

بازارساز خودکار مبتنی بر سولانا، آکویفر، حدود ۲.۵ میلیون دلار را در یک اکسپلویت که شامل کیف پول‌های سولانا و اتریوم می‌شود، از دست داده است، و این پروتکل به مهاجم ۲۰٪ پاداش برای بازگرداندن بخش عمده‌ای از وجوه پیشنهاد کرده است.

خلاصه
  • AMM مبتنی بر سولانا، آکویفر، حدود ۲.۵ میلیون دلار را در یک اکسپلویت که شامل آدرس‌های مهاجم در سولانا و اتریوم می‌شود، از دست داد.
  • آکویفر به مهاجم ۲۰٪ پاداش کلاه سفید پیشنهاد کرد، اگر حداقل ۸۰٪ از دارایی‌ها تا ۳ سپتامبر بازگردانده شوند.
  • نقطه دقیق حمله همچنان نامشخص است و هنوز هیچ گزارش فنی پس از حادثه مشخص نکرده است که چگونه دسترسی به کیف پول‌های آسیب‌دیده به دست آمده است.
  • اطلاعات موجود نشان نمی‌دهد که قراردادهای هوشمند آکویفر مورد سوءاستفاده قرار گرفته‌اند، که دسترسی به کیف پول‌های به خطر افتاده را به عنوان تمرکز اصلی حادثه تاکنون باقی گذاشته است.

سرویس نظارت بر امنیت بلاکچین Defimon حمله را در ۳۱ اوت گزارش کرد و آدرس‌های جداگانه سولانا و اتریوم را که توسط مهاجم مظنون کنترل می‌شدند، شناسایی کرد. آکویفر بعداً یک پیشنهاد کلاه سفید زنجیره‌ای برای بازگرداندن حداقل ۸۰٪ از دارایی‌های مرتبط با این حادثه ارسال کرد.

این پیشنهاد به مهاجم تا تاریخ ۳ سپتامبر ساعت ۱۴:۰۰ به وقت جهانی (UTC) فرصت می‌دهد تا دارایی‌ها یا ارزش معادل آن‌ها را به آدرس‌های بازیابی که توسط آکویفر ارائه شده‌اند، منتقل کند. فرد کنترل‌کننده کیف پول‌ها می‌تواند در صورت برآورده شدن شرایط، تا ۲۰٪ از وجوه را به عنوان پاداش کلاه سفید حفظ کند.

آکویفر اعلام کرد که در صورت رعایت شرایط توسط مهاجم و مطابق با قوانین قابل اجرا، از طرح دعاوی مدنی ناشی از این اکسپلویت خودداری خواهد کرد. این توافق سازمان‌های اجرای قانون، رگولاتورها، مقامات تحریم و سایر نهادهای دولتی را متعهد نمی‌کند.

اکسپلویت آکویفر شامل کیف پول‌هایی در دو بلاکچین است

آکویفر به عنوان یک بازارساز خودکار اختصاصی در سولانا فعالیت می‌کند، جایی که نقدینگی آن برای تسهیل مبادلات توکن استفاده می‌شود. DefiLlama این پروتکل را به عنوان یک AMM اختصاصی توصیف می‌کند و در حال حاضر ارزش کل قفل شده (TVL) آن را حدود ۲.۸ میلیون دلار فهرست کرده است.

آدرس‌های شناسایی شده پس از اکسپلویت، فعالیت‌هایی را در سراسر سولانا و اتریوم نشان می‌دهند. Defimon آدرس سولانا 7fTe9pvrwXJRBHq9MaSyVPR4PgEuhqLiA93Dxf4gRk7J و آدرس اتریوم 0x2Dfe9e969796e2797278b02761dd9Ad6aE922746 را به مهاجم مرتبط دانست.

پیام کلاه سفید آکویفر از طریق مرجع ارتقاء سولانای پروتکل تایید و به صورت زنجیره‌ای منتشر شد. این پروژه آدرس‌های بازیابی جداگانه‌ای برای سولانا و اتریوم ارائه کرد که امکان بازگرداندن دارایی‌های مرتبط با حمله را در هر دو شبکه فراهم می‌سازد.

اطلاعات عمومی هنوز دقیقاً مشخص نکرده است که کیف پول‌ها چگونه به خطر افتاده‌اند. هیچ گزارش فنی پس از حادثه منتشر نشده است که توضیح دهد آیا کلیدهای خصوصی، اعتبارنامه‌های مدیریتی یا بخش دیگری از زیرساخت عملیاتی آکویفر افشا شده است.

به طور مشابه، اطلاعات موجود نشان نمی‌دهد که کد قرارداد هوشمند آکویفر مورد سوءاستفاده قرار گرفته است. استفاده از آدرس‌ها در سراسر اتریوم و سولانا، ردی برای محققان جهت ردیابی دارایی‌ها فراهم می‌کند، اما به خودی خود نحوه دستیابی به وجوه آسیب‌دیده را مشخص نمی‌کند.

این حادثه پس از چندین حمله مرتبط با سولانا در سال جاری رخ می‌دهد که در آن‌ها نقطه آسیب‌پذیری خارج از بلاکچین اصلی بوده است.

پروتکل‌های سولانا با روش‌های حمله مختلفی روبرو شده‌اند

در ماه ژوئن، crypto.news قبلاً گزارش داده بود که پنج استخر نقدینگی قدیمی متعلق به Raydium، پس از حمله یک مهاجم به زیرساخت‌های AMM از کار افتاده، حدود ۱.۳ میلیون دلار از دست دادند.

بازرس زنجیره‌ای Specter گفت که مهاجم Raydium از یک آدرس "مینت" جعلی برای دور زدن بررسی‌های اعتبارسنجی در یک برنامه AMM قدیمی‌تر استفاده کرده است. دارایی‌های سرقت شده شامل حدود ۱۵۰,۱۷۷ RAY، ۵,۶۰۳ SOL و ۸۹۳,۷۰۰ USDC بودند.

Raydium اعلام کرد که استخرهای فعال و کاربران فعلی آن تحت تأثیر قرار نگرفتند، زیرا زیرساخت‌های آسیب‌پذیر قبلاً از رده خارج شده بودند. این پروتکل متعهد شد که دارایی‌های آسیب‌دیده را از خزانه‌داری خود بازپرداخت کند.

یک حادثه جداگانه در ماه ژوئیه که شامل پروتکل Across می‌شد، پس از اینکه یک مهاجم رویدادهای واریز سولانا را جعل کرد، منجر به زیان کمتر از ۴ میلیون دلار شد. مهاجم ۱,۶۲۷ واریز جعلی با ارزش اعلام شده کلی ۴۱.۷ میلیون دلار ایجاد کرد و درخواست پرداخت در ۱۸ بلاکچین مقصد را داشت.

رله‌گر Risk Labs ۵۸۱ درخواست از این درخواست‌های کلاهبردارانه را قبل از تعلیق عملیات سولانا پردازش کرد و تقریباً ۴.۵ میلیون دلار از سرمایه خود را پیش پرداخت کرد. حدود ۵۰۰,۰۰۰ دلار متعلق به مهاجم باقی ماند و در نتیجه زیان خالص را به زیر ۴ میلیون دلار رساند.

Across بعداً اعلام کرد که حمله سولانا ناشی از نقصی در نرم‌افزار خواندن رویدادهای خارج از زنجیره Risk Labs بود و نه آسیب‌پذیری در قراردادهای هوشمند یا شبکه سولانا. انتقال‌های قانونی کاربران تکمیل یا بازپرداخت شدند.

شکست‌های امنیتی عملیاتی در جاهای دیگر نیز منجر به خساراتی شده‌اند، بدون اینکه مهاجمان نیاز به سوءاستفاده از منطق قرارداد هوشمند داشته باشند.

دسترسی به کیف پول به یک مسیر حمله اصلی تبدیل شده است

شرکت پرداخت استیبل‌کوین Triple-A در ماه ژوئیه تأیید کرد که دسترسی غیرمجاز به کیف پول‌های خزانه‌داری آن منجر به سرقت دارایی‌های دیجیتال متعلق به شرکت شده است. محققان زنجیره‌ای در ابتدا برداشت‌های مشکوکی را در اتریوم، سولانا، TRON و TON ردیابی کردند، و برخی گزارش‌ها فعالیت‌هایی را در Polygon و Arbitrum نیز شناسایی کردند.

Triple-A بعداً اعلام کرد که وجوه مشتریان دست‌نخورده باقی مانده است، زیرا دارایی‌های مشتری از زیرساخت خزانه‌داری به خطر افتاده جدا شده بودند. محققان قبل از تأیید نقض امنیتی توسط شرکت، خسارت را حدود ۱۱.۸ میلیون دلار تخمین زده بودند.

این شرکت فاش نکرد که آیا مهاجم کلیدهای خصوصی، اعتبارنامه‌ها یا نوع دیگری از دسترسی را به دست آورده است. Triple-A اعلام کرد که متخصصان امنیت سایبری و پلیس سنگاپور در حال کار بر روی تحقیقات و ردیابی دارایی‌ها هستند.

به خطر افتادن کلیدهای خصوصی و کیف پول‌ها بخش قابل توجهی از سرقت‌های ارز دیجیتال در سال ۲۰۲۶ را تشکیل داده است. CertiK در ماه ژوئیه گزارش داد که ضررهای دارایی دیجیتال در نیمه اول سال به ۱.۳۲ میلیارد دلار رسید، که ۴۶.۸٪ کمتر از همین دوره در سال ۲۰۲۵ است.

با وجود کاهش کلی، این شرکت امنیتی اعلام کرد که به خطر افتادن کیف پول‌ها در سه‌ماهه دوم به بزرگترین روش حمله تبدیل شده و جای فیشینگ را به عنوان منبع اصلی خسارات گرفته است.

یک پروژه دیگر سولانا، Step Finance، در نهایت پس از حمله‌ای در اوایل سال جاری که دستگاه‌های مورد استفاده توسط اعضای تیم اجرایی آن را هدف قرار داد، عملیات خود را تعطیل کرد. مهاجمان به کیف پول‌های خزانه‌داری و کارمزد دسترسی پیدا کرده و تقریباً ۲۶۱,۸۵۴ SOL را منتقل کردند، در حالی که تخمین‌های بعدی کل خسارات وارده به دارایی‌های آسیب‌دیده را نزدیک به ۴۰ میلیون دلار اعلام کردند.

محققان مشخص کردند که قراردادهای هوشمند Step Finance نقطه ورود نبوده‌اند. نقاط پایانی به خطر افتاده به مهاجمان اجازه دسترسی به کیف پول‌های مورد استفاده توسط پروژه را دادند و آسیب مالی متعاقباً به تصمیم برای تعطیلی پلتفرم کمک کرد.

تمایز مشابهی به انتشار جزئیات بیشتر توسط آکویفر در مورد نقض امنیتی خود بستگی خواهد داشت. این پروتکل هنوز گزارشی پس از حادثه منتشر نکرده است که نقطه اولیه دسترسی، اعتبارنامه‌های خاص درگیر یا اینکه آیا یک حساب به خطر افتاده کنترل چندین کیف پول را فراهم کرده است، را مشخص کند.

در حال حاضر، فرآیند بازیابی آکویفر بر پیشنهاد کلاه سفید آن متمرکز است. به مهاجم حق حفظ تا ۲۰٪ از دارایی‌های مرتبط با اکسپلویت پیشنهاد شده است، به شرطی که حداقل ۸۰٪ تا ۳ سپتامبر ساعت ۱۴:۰۰ به وقت جهانی (UTC) به آدرس‌های بازیابی تعیین شده بازگردانده شود.

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!