
خبرهای نخست هر هک همیشه یکشکلاند. اینقدر دزدیده شد، در حال بررسیایم، جزئیات بعدا، و تنها یک شبانهروز بعد مکانیک روشن میشود و دیده میشود از کدام در وارد شدهاند. در بیتگت آن در غیرمنتظره بود.
کلیدهای خصوصی دزدیده نشدند. مدیریت صرافی این را صریح گفت و همین تمام تصویر را عوض میکند: آنچه هک شد رمزنگاری نبود بلکه یک سامانه سازمانی معمولی بود. بر پایه آنچه میبینیم، امروز پول به همین شکل از صرافیها بیرون میرود، نه با حدس زدن کلید.
ساده که بگیریم، صرافی دو لایه دارد. سامانهای درونی هست که تصمیم میگیرد به چه کسی و چه مقدار فرستاده شود، و ماژول امضایی هست که این فرمان را اجرا میکند و تراکنش را به شبکه میفرستد.
کلیدها در لایه دوماند و خوب محافظت میشوند. اما لایه اول نرمافزار معمولی است که با همان روشهایی هک میشود که هر سامانه سازمانی: از راه یک آسیبپذیری، از راه یک پیمانکار، از راه یک کارمند.
بعد از آن مهاجم به هیچ کلیدی نیاز ندارد. کافی است فرمانی با نشانی گیرنده جعلی به ماژول امضا برساند و صرافی خودش، با دست خودش، پول را به هر جا که بخواهند میفرستد. امضا هم کاملا معتبر است.
سرعت پولشویی بیش از مبلغ شگفتآور است. یکی از نشانیهای تازهساخته USDT0 به ارزش ۱۹.۶۷ میلیون دلار گرفت و در شش دقیقه آن را با ۷۱۱۱ اتریوم عوض کرد.
منطقش روشن است. استیبلکوین را ناشر میتواند به تقاضا قفل کند، اتریوم را نمیتواند، پس کار نخست مهاجم بیرون رفتن از دارایی قابل قفل به دارایی غیرقابل قفل است، آن هم هرچه سریعتر.
از همینجا مسابقه شکل میگیرد. تیم امنیت صرافی میکوشد با درخواست قفل به موقع برسد و مهاجم میکوشد با تبدیل به موقع برسد و ناپدید شود. شش دقیقه نشان میدهد چه کسی از پیش آماده بود.
مرحله | چه اتفاقی افتاد |
نقطه ورود | یک سامانه بکاند هکشده |
چه چیزی جعل شد | اطلاعات انتقالها |
کلیدها | لو رفتنشان رد شده |
پولشویی | ۱۹.۶۷ میلیون دلار USDT0 به ۷۱۱۱ اتریوم در ۶ دقیقه |
نگهداری سرد | دستنخورده |
الگوی جداسازی درست همانطور که طراحی شده بود کار کرد. کیفپول سرد از نظر فیزیکی به سامانهای که درباره انتقالها تصمیم میگیرد وصل نیست، پس جعل فرمان برای آن ناممکن است.
بهای این محافظت سرعت است. برداشت از انبار سرد کار دستی و زمان میخواهد، و از این رو صرافیها بدنه اصلی وجوه را آنجا نگه میدارند و در لایه گرم موجودی کاری برای عملیات جاری میگذارند.
به گمان ما همین نسبت میان این دو لایه شاخص اصلی است که در انتخاب صرافی ارزش نگاه کردن دارد. این نسبت کم منتشر میشود، اما اندازه زیان نسبت به گردش پس از حادثه چیز زیادی میگوید.
اول. حسابرسی قراردادهای هوشمند و اعتبار در امنیت کریپتو هیچ چیزی درباره میزان محافظت شبکه سازمانی صرافی نمیگویند. اینها دو رشته متفاوتاند و بیشتر دومی شکسته میشود.
دوم. سرعت واکنش شما تقریبا اهمیتی ندارد: وقتی خبر را میخوانید پول پیشتر عوض شده و روی نشانیها پاشیده شده است.
سوم و عملی. تنها محافظتی که کار میکند محدود کردن پیشاپیش مبلغ روی هر صرافی است. به نظر ما موجودی روی صرافی باید برابر حجمی باشد که واقعا در یک هفته در معاملههای شما میچرخد، نه برابر تمام سرمایه کاری.
وقتی صرافیای از کار میافتد، مسیرها را باید در حرکت از نو سرهم کرد. اسکنر آربیتراژ ما دهها صرافی را در یک پنجره نگه میدارد، قیمتها را هر ثانیه بهروز میکند و هر فاصله را همراه حجمی که واقعا پشتش است نشان میدهد. ماشینحساب اسپرد کمک میکند ببینید در حجم شما پس از کارمزد، هزینه شبکه و لغزش چه میماند. ربات کاملا دستی است. هرگز به کلیدهای API صرافی شما وصل نمیشود.
برای آزمودن ابزارها روی بازار زنده، ArbitrageScanner یک روز دسترسی رایگان به کل اکوسیستم میدهد.
1. اگر کلیدها دزدیده نشد، پول چطور رفت؟
با جعل فرمان انتقال. مهاجم به سامانه درونیای دست یافت که دستورهای برداشت را میسازد و نشانی گیرنده را در آنها عوض کرد. بعد امضا به شکل عادی گذشت.
2. چرا استیبلکوین را اینقدر سریع با اتریوم عوض کردند؟
ناشر میتواند استیبلکوین را به تقاضا قفل کند و اتریوم را نمیتواند. پس کار نخست مهاجم بیرون رفتن از دارایی قابل قفل است و شش دقیقه نشان میدهد سناریو از پیش آماده بود.
3. چرا کیفپولهای سرد سالم ماندند؟
چون به سامانهای که درباره انتقالها تصمیم میگیرد وصل نیستند. جعل فرمان برای آنها فیزیکی ناممکن است، هرچند برداشت از آنها هم کار دستی و زمان میخواهد.
4. از سمت کاربر میشد جلویش را گرفت؟
گرفتن نه، کم کردن زیان بله. تنها یک چیز کار میکند: روی صرافی مبلغی نگه دارید که از دست دادنش را تحمل کنید و تمام سرمایه را در یک جا جمع نکنید.
5. چنین هکی درباره امنیت صرافی چه میگوید؟
میگوید بخش رمزنگاریاش سالم بود و شبکه سازمانیاش نبود. این دو را تیمهای متفاوتی محافظت میکنند و باید جدا از هم سنجید.
ناخوشایندترین نکته این ماجرا میزان عادی بودنش است. نه هکی درخشان در رمزنگاری، بلکه نفوذ به نرمافزار سازمانی و عوض کردن یک دستور انتقال، سناریویی که هر بانکی میشناسد.
صنعت کریپتو سالها روی محافظت از کلید و چندامضایی خرج کرد و از همان دری شکسته میشود که شرکتهای معمولی از آن شکسته میشوند. برای کسی که کار میکند نتیجه یکی است: نه فقط اعتمادپذیری نگهداری سکهها روی صرافی را بسنجید بلکه اندازه مبلغی را هم که آنجا نگه میدارید.
مهم! ما توسعهدهنده نرمافزار هستیم. توصیه و وعده سود نمیدهیم و به شما پیشنهاد نمیکنیم پولتان را جایی سرمایهگذاری کنید. نرمافزار ما کاملا دستی است و تمام پول شما زیر مدیریت شخصی خودتان میماند. نمونههایی از سود مشتریان ما در گذشته روی آربیتراژ را نشان میدهیم، اما توصیه نمیکنیم آن اقدامات را مو به مو تکرار کنید. سود شما تنها به اقدامات خودتان و به عوامل بازار بستگی دارد.
Get a subscription and access the best tool on the market for arbitrage on Spot, Futures, CEX, and DEX exchanges.
