أيها الأحبة، مرة أخرى تتفجر فضيحة في عالم DeFi. بروتوكول Truebit تعرض هذه المرة لضرر كبير — حيث قام الهاكر بنقل 8535 من ETH، بقيمة تتجاوز 1.8 مليار يوان صيني. قد تظنون أن الأمر يتطلب تقنية هجوم متطورة، لكن المفاجأة أن العكس هو الصحيح تمامًا.



استخدم الهاكر ثغرة كانت معروفة منذ عشر سنوات وهي "تجاوز العدد الصحيح" (Integer Overflow). عند حساب الأسعار، لم يتخذ عقد Purchase الخاص بـ Truebit أي حماية من تجاوز الأعداد الصحيحة. فقط هذا الإهمال سمح للهاكر أن يخلق أعدادًا هائلة من رموز $TRU بتكلفة تقريبًا صفرية. ثم قام بالتصرف بشكل سريع، وترك المشروع، وكأنه يدخل خزنة مفتوحة الأبواب.

ومن المفارقة أن هذه ليست المرة الأولى التي يتعرض فيها المشروع لمثل هذه المشاكل. مشاريع مثل BEC و SMT تعرضت لانهيارات بسبب نفس الثغرة، والآن لا تزال هناك مشاريع ترتكب أخطاء بسيطة كهذه. بصراحة، الأمر يشبه المقامرة بأموال المستخدمين.

فريق أمن SlowMist أصدر تنبيهًا عاجلًا: جميع العقود التي تم تطويرها باستخدام Solidity أقل من الإصدار 0.8.0 يجب أن تضيف حماية SafeMath فورًا لجميع العمليات الحسابية. وإلا، قد يكون مشروعك هو التالي الذي يُستولى عليه. هذا ليس مجرد كلام، بل درس واقعي. أمن نظام ETH يحتاج إلى اهتمام جدي من كل مطور.
ETH1.52%
TRU4.12%
شاهد النسخة الأصلية
قد تحتوي هذه الصفحة على محتوى من جهات خارجية، يتم تقديمه لأغراض إعلامية فقط (وليس كإقرارات/ضمانات)، ولا ينبغي اعتباره موافقة على آرائه من قبل Gate، ولا بمثابة نصيحة مالية أو مهنية. انظر إلى إخلاء المسؤولية للحصول على التفاصيل.
  • أعجبني
  • 4
  • إعادة النشر
  • مشاركة
تعليق
0/400
CompoundPersonalityvip
· منذ 13 س
الفيضانات في الأعداد الصحيحة يمكن أن تتسبب في مشاكل، كم هو غير مهتم، لقد تجاوزت تلك المرحلة في BEC، وما زلنا نكرر نفس الأخطاء الثغرات التي كانت قبل عشر سنوات لم تُصلح، وكأنهم يراهنون على أموال المستخدمين وجهودهم حتى SafeMath يجب أن يُضاف، وإلا من يجرؤ على التعامل مع هذه العقود 1.8 مليار تم فقدانها بهذه الطريقة، أمر لا يصدق هذه هي السبب في قول أن DeFi لا تزال تنمو بشكل همجي، والأمان فعلاً غير موجود
شاهد النسخة الأصليةرد0
SchrodingerGasvip
· منذ 13 س
整数溢出这种十年前的漏洞现在还在收割项目,说白了就是开发者根本没把安全当回事,拿用户钱在赌博呢 这次Truebit的事儿就是博弈失衡——防护成本 vs 被黑客利用的概率,结果一群人选了0成本防护这条路,现在1.8亿没了,市场效率啊 SafeMath这玩意儿真不是可选项,测试网快照前不装的项目我都给拉黑了,谁敢赌这个我就看谁翻车 深夜看这新闻有点破防,BEC到Truebit跨越这么多年还在犯一样的错,说明链上安全这事儿归根结底还是人的问题
رد0
SmartMoneyWalletvip
· منذ 13 س
1.8 مليار فقط هكذا ضاعت، هل لا زلتم تنقبون عن ثغرة تجاوز السعة قبل عشر سنوات؟ المطورون حقًا لا يأخذون الأمان على محمل الجد باختصار، هو مجرد تكاسل، لا يستخدمون SafeMath، فمن يُلام إذن لو خسر المستثمرون الصغيرون أموالهم هذه المرة، سنسمع مرة أخرى عن "الاستثمار ينطوي على مخاطر" جميع العقود التي تعمل بـ Solidity 0.8.0 وما دونها أضعها على القائمة السوداء، وكل من يستمر في التواجد على السلسلة هو قنبلة موقوتة مراجعة بيانات السلسلة تظهر بوضوح من يغامر بحياته، المشكلة أن معظم الناس يدخلون دون أن يطلعوا على البيانات هذه المرة، ليس فقط Truebit من يجب أن يتأمل، بل توزيع الرموز في النظام البيئي بأكمله يجب أن يكون واضحًا تمامًا، لا تدع مثل هذه الأخطاء البسيطة تسرق مرة ثالثة
شاهد النسخة الأصليةرد0
ZeroRushCaptainvip
· منذ 13 س
الثغرة منذ عشر سنوات لا تزال تُستغل الآن، هذا هو DeFi، والمؤشرات المعاكسة تظهر واحدًا تلو الآخر. أراهن أن المشروع التالي الذي سيتم الكشف عنه سيكون ضمن قائمة all in الخاصة بكم الآن
شاهد النسخة الأصليةرد0
  • تثبيت