نکات مهم خبر
- در حملهای بزرگ به پروتکل Balancer بیش از ۱۱۶.۶ میلیون دلار دارایی از شبکههای مختلف ازجمله اتریوم، آربیتروم و پالیگان به سرقت رفت.
- کارشناسان امنیتی منشأ حمله را نقص در کنترل دسترسی استخرهای Boosted Pool اعلام کردند.
- شرکت PeckShield از کاربران خواسته تمامی دسترسیهای Balancer را لغو کرده و تا اطلاع ثانوی از تعامل با قراردادهای ناشناس خودداری کنند.
دنیای دیفای صبح روز ۳ نوامبر ۲۰۲۵ با شوک تازهای روبهرو شد. پروتکل Balancer، یکی از پلتفرمهای معروف دیفای، هدف حملهای بزرگ قرار گرفت و بیش از ۱۱۶.۶ میلیون دلار دارایی از شبکههای مختلف به سرقت رفت.
این حمله باعث خروج مقادیر زیادی از توکنهای osETH، WETH و wstETH شد و بار دیگر نگرانیها درباره امنیت قراردادهای هوشمند در پلتفرمهای مالی غیرمتمرکز را افزایش داد.
- معامله بیشاز ۳۰۰ کوین دیگر
- دریافت وام و اعتبار معاملاتی
- سرعت بالا در تکمیل سفارشات
- باتهای معاملهگر متنوع
- پشتیبانی ۲۴ ساعته
جزئیات حمله و واکنش جامعه دیفای
به گفته شرکت تحلیلی Lookonchain، حمله از طریق رخنهای در سیستم کنترل دسترسی (Access Control) استخرهای «Boosted Pool» اتفاق افتاد – بخشی از معماری Balancer که از مشتقات اتر برای ایجاد نقدینگی استفاده میکند. مهاجم ابتدا از استخرهای موجود در شبکه اصلی اتریوم شروع کرد و سپس حملات مشابهی را در شبکههای Base، Polygon، Arbitrum، Optimism و Sonic اجرا کرد.
منبع: Lookonchain
تنها در اتریوم، حدود ۶,۵۸۷ WETH به ارزش ۲۴.۴ میلیون دلار، ۶,۸۵۱ osETH به ارزش ۲۶.۸ میلیون دلار و ۴,۲۵۹ wstETH به ارزش بیش از ۱۹ میلیون دلار به سرقت رفت. دادهها نشان میدهد تمام مبالغ از طریق قراردادهای Vault به آدرس کیف پولی با شناسه 0x506D19…AE03207 منتقل شده است؛ سپس این کیف پول با یک قرارداد دیگر تعامل داشته تا چندین تبادل انجام دهد – که رفتاری مشابه الگوهای پولشویی در هکهای قبلی است.
در ادامه، نسخه فورکشده Balancer به نام Beets در شبکه Sonic نیز از آسیب مشابهی خبر داد که نشان میدهد هر دو پلتفرم از یک آسیبپذیری مشترک در کد اصلی استفاده میکردند.
بیشتر بخوانید: 18 روش جدید هک کیف پول ارز دیجیتال
شرکت امنیتی PeckShield با تأیید هک، به کاربران هشدار داد تا تمامی مجوزهای مربوط به Balancer را لغو کنند و از تعامل با استخرهای جدید خودداری کنند. مدیران انجمن Balancer نیز در دیسکورد رسمی از کاربران خواستند هیچگونه قرارداد یا استخر ناشناسی را فعال نکنند تا اطلاعیه رسمی منتشر شود.
پس از این هک گسترده، بسیاری از کاربران دیفای برای کاهش ریسک و حفظ ارزش داراییهایشان موقتاً به استیبلکوینها پناه بردهاند؛ بخشی از جامعه نیز با خرید تتر سعی کرده دارایی خود را از خطرات احتمالی قراردادهای هوشمند و استخرهای نقدینگی آسیبپذیر دور نگه دارد.