השוק עכשיו
ביטקויןאתריוםסולנהריפלBNB
מתעדכן כל דקה · 24 שעות
טכנולוגיה
טכנולוגיה3 דק' קריאהמערכת קריפטו וועלט

תקלה בחוזה־עזר של ארנק Safe: כ-7.8 מיליון דולר נשאבו — ובוט מסחר הקדים את התוקף

תוקף ניצל מודול מותאם אישית שחובר לארנק Safe באתריום, אך בוט MEV בשם Yoink חטף את השלל לפני שהגיע ליעדו, וקלפ הקפיאה את הכתובת הקולטת. חברות האבטחה מדגישות שהכשל היה בחוזה־עזר שבעל הארנק עצמו אישר.

ארנק אתריום גדול רוקן מנכסים בשווי מיליוני דולרים, אלא שהכסף לא הגיע לידי מי שתכנן את המהלך. לפי הדיווחים, תוקף ניצל חולשה במודול מותאם אישית שחובר לארנק מסוג Safe, אך בשלב שבו העסקה כבר המתינה לאישור ברשת — בוט מסחר אוטומטי זיהה אותה, שכפל אותה ושילם עמלה גבוהה יותר כדי להיכנס לפניו. השלל עבר לכתובת הבוט, וקלפ (Kelp), הגורם שמנפיק את אסימון ה-rsETH שנשאב, הקפיאה זמנית את הכתובת הקולטת.

היקף הנזק מדווח בשני מספרים שונים: CoinDesk נוקב ב-7.8 מיליון דולר, ואילו Cointelegraph מדבר על 7.7 מיליון דולר שנתפסו בידי הבוט המוכר בשם Yoink. הפער אינו מוסבר במקורות, וייתכן שהוא נובע מעיתוי מדידה שונה של שווי הנכס — אך זו השערה, לא קביעה.

הכשל לא היה בארנק עצמו

הנקודה המרכזית בדיווח של CoinDesk היא שחברות האבטחה שבדקו את המקרה ייחסו את האובדן לחוזה־עזר שבעל הארנק אישר בעצמו, ולא לקוד של Safe. ההבחנה הזו חשובה כדי להבין מה בעצם קרה.

Safe הוא סטנדרט נפוץ לארנקים חכמים באתריום, המשמש בעיקר ארגונים, קרנות ופרויקטים שמנהלים כספים בשותפות. במקום מפתח פרטי יחיד, הארנק מנוהל על ידי חוזה חכם שדורש חתימות של כמה בעלי הרשאה — וזו בדיוק נקודת החוזק שלו. אלא שהסטנדרט מאפשר גם לחבר אליו מודולים: הרחבות קוד שמקבלות רשות לבצע פעולות בשם הארנק בלי לעבור את מסלול החתימות הרגיל. מודול כזה נועד לאוטומציה — תשלומי שכר חוזרים, ניהול נכסים, פעולות מתוזמנות. כשהוא כתוב כראוי, הוא חוסך עבודה. כשיש בו טעות שמאפשרת לכל אדם להפעיל אותו, הוא הופך לדלת צדדית שעוקפת את כל שכבות ההגנה של הארנק.

זו אינה תופעה חדשה במערכת: כבר בעבר תועדו מקרי גניבה שהתבססו על מודולים זדוניים או פגומים שחוברו לארנקי Safe, בלי שהקוד המרכזי נפגע כלל. ההיגיון קבוע — בארנק חכם, רמת האבטחה נקבעת לא רק לפי הארנק, אלא לפי כל מה שהורשה לפעול בשמו.

הבוט שחטף את השלל

בוטי MEV הם תוכנות אוטומטיות הסורקות את תור העסקאות הממתינות ברשת ומחפשות בו הזדמנויות רווח. כשעסקה רווחית נראית לעין, הבוט יכול לשלוח עסקה זהה בעמלה גבוהה יותר ולהיכנס לפניה. מנגנון זה נחשב בדרך כלל למטרד עבור סוחרים רגילים, אך כאן הוא פעל דווקא לרעת התוקף.

ההקפאה מצד קלפ אפשרית משום שה-rsETH הוא אסימון מונפק, שלמנפיק שלו יש יכולת התערבות בכתובות מסוימות. זהו קו הגנה ממשי, אך גם תזכורת לכך שנכסים מסוימים בעולם הקריפטו אינם עצמאיים לחלוטין; מי שמסוגל להקפיא כתובת של גנב מסוגל, מבחינה טכנית, להקפיא גם כתובות אחרות.

בשלב זה לא נקבע מה יעלה בגורל הכספים. הקפאה מונעת תנועה, אך אינה משיבה נכסים לבעליהם; זהותו של מפעיל הבוט ואופן ההתנהלות שלו מול בעל הארנק אינם מדווחים במקורות, ואף לא האם התוקף עשוי לשוב ולנסות. הדיווחים גם אינם מציינים מי בעל הארנק שנפגע.

הבדיקה שנגזרת מן המקרה הזה

הלקח המעשי כאן צר וממוקד, והוא נוגע למי שמנהל כספים בארנק חכם מרובה חתימות — לא לכל מחזיק ארנק. אם חובר לארנק שלכם מודול או חוזה־עזר כלשהו, זו הנקודה שמצדיקה בדיקה חוזרת: אילו מודולים מופעלים כרגע, מי כתב אותם, האם הם עברו ביקורת קוד חיצונית, והאם עדיין יש בהם צורך. מודול שהותקן לצורך זמני ונשאר מחובר הוא הרשאה פתוחה שאיש כבר לא זוכר. אפשר לבדוק זאת דרך ממשק הניהול של הארנק בכל דפדפן, ומודול שאינו נחוץ עוד — מוטב לנתקו.

מקורות: CoinDesk · Cointelegraph

המידע בכתבה נועד להרחבת הדעת בלבד ואינו מהווה ייעוץ השקעות או תחליף לייעוץ מקצועי.

התוכן באתר הוא מידע וסיקור בלבד ואינו מהווה ייעוץ השקעות או המלצה לקנייה או מכירה של נכס כלשהו. שוק הקריפטו תנודתי — כל החלטה היא באחריותכם.

עוד בנושא

לכל החדשות
טכנולוגיה

טונקיפר מחליף שם ל-Keeper ומרחיב את התמיכה לרשתות נוספות, ובהן ביטקוין ואת'ריום

הארנק שהיה מזוהה כמעט לחלוטין עם רשת TON יוצא מגבולותיה: תחת השם החדש Keeper הוא תומך גם בביטקוין ובאת'ריום, ולפי הדיווח ב-The Block מדובר בשבע רשתות. מה השתנה בפועל, ומה עדיין לא פורסם.

3 דק' קריאה
טכנולוגיה

הניסיון לאחד את תקני הארנקים של את'ריום ובייס ירד מהפרק

מגעים בין מפתחי את'ריום למפתחי רשת בייס, שנועדו ליישב בין שתי הצעות מתחרות בנושא הפשטת חשבון, הסתיימו בלי תקן משותף. כל רשת ממשיכה מעתה בעיצוב משלה — ומי שנושא בעלות הם בוני הארנקים והיישומים.

3 דק' קריאה
טכנולוגיה

רשת XRP במרחק קול אחד משדרוג התשלומים Batch V1.1

עשרים ושבעה מתוך שלושים וחמישה וולידטורים מהימנים כבר תומכים בתיקון שיאפשר לאגד עד שמונה פעולות לבקשה אחת. במקביל דווח על שיא עומס בספר החשבונות — אך רוב הפעולות בו היו זהות וזעירות.

3 דק' קריאה