يطالب مستثمرو منظمة هيكتور اللامركزية المستقلة، HectorDAO، على شبكة Fantom بالسيطرة على الأموال المتبقية للبروتوكول بعد أن أوقف الشاي جميع الاتصالات بعد اختراق في 16 يناير أدى إلى خسائر بقيمة 2.7 مليون دولار.
وفي محادثة مع كوينتيليغراف، ذكر أحد مستثمري هيكتورداو الذي يرغب في عدم الكشف عن هويته أن فريق هيكتورداو توقف عن التواصل مع مجتمعه في ١٩ يناير. ووفقًا للمصدر، تم كتم جميع القنوات الاجتماعية للمشروع في سبتمبر ٢٠٢٣.
في ذلك الوقت، كان فريق HectorDAO لا يزال يسمح بالاتصال عبر عنوان البريد الإلكتروني لمجموعة Google. ومع ذلك، يُزعم أن DAO حذفت هذه المجموعة في وقت ما قبل 19 يناير.
ومما زاد الطين بلة أن الاختراق حدث في الوقت الذي خطط فيه البروتوكول لحل نفسه وإعادة الأصول إلى المستثمرين. ويُزعم أنه تم تجاهل التحذيرات الأمنية السابقة.
وفقًا لشركة أمن بلوكتشين CertiK، أبلغ باحثوها فريق HectorDAO بمخاطر “المركزية” التي تشكلها وظيفة “addEligibleWallet”، وهي السبب الجذري للاستغلال، وأوصوا بالخطوات الموصى بها للتخفيف من هذه المخاطر.
يُزعم أن فريق HectorDAO اختار عدم تنفيذ التغييرات الموصى بها لأسباب غير معروفة. أحالت CertiK Cointelegraph إلى تقرير التدقيق الرسمي الخاص بها، والذي ذكر أنه يمكن استدعاء الوظيفة بواسطة أي حساب يتمتع بامتيازات المشرف.
يروي HectorDAO نسخة مختلفة من القصة، مدعيًا أن البروتوكول تعاون مع CertiK لإجراء تحليل أمني شامل للعقد الذكي وأنه، على عكس بيان CertiK، “تم تأمين جميع الأصول في Redemption Vault قبل إطلاق عملية المطالبة بالإنتاج “.
وقد أظهر تحليل بلوكتشين منذ ذلك الحين أن المهاجم كان لديه حق الوصول إلى حساب الناشر الخاص بالفريق، مما يشير ضمنًا إلى أن الاستغلال كان إما وظيفة داخلية أو نتيجة لتسوية المفتاح الخاص. آخر اتصال معروف لفريق التطوير مع المستثمرين كان في 18 يناير، قبل أن يصمت.
ال @هيكتور_نيتورك عانى من الاختراق الثالث هذا الاثنين. يكاد يكون من المؤكد أنها وظيفة داخلية من فريق التطوير الساخط.
لقد أنشأت تحليلًا بعد الوفاة لهذا الاستغلال، موضحًا كيف نظمت العديد من محافظ النشر هذا الحدث.https://t.co/HdK6JCO04R
– ليلباغسينتيست (@ ليلباغسينتيست) 19 يناير 2024
أصول اختراق HectorDAO
تبدأ قصة HectorDAO في عام 2021، عندما سُمح لمستثمريها الأوائل بشراء توكن DAO، HEC، بسعر مخفض من خلال سندات DAO. ذهبت الأموال التي تم جمعها من خلال هذه العملية إلى خزانة DAO، حيث، من الناحية النظرية، يمثل كل رمز مميز لـ HEC ملكية جزء من الخزانة، والتي يمكن إعادة استثمارها لإنتاج عائد لحاملي الرموز المميزة.
في ذروتها، كانت خزانة HectorDAO تمتلك أكثر من 100 مليون دولار من الأصول الرقمية.
لكن المشاكل بدأت مع بداية شتاء العملات المشفرة. وبحلول الأول من مايو 2023، انهار سعر HEC بنسبة 99% تقريبًا، وفقًا لبيانات من CoinMarketCap. وفي الوقت نفسه، انخفضت أيضًا قيمة خزانة هيكتورداو.
تسارعت هذه الصعوبات عندما تسبب اختراق جسر Multichain بقيمة 1.5 مليار دولار في 6 يوليو 2023 في انتشار العدوى في نظام Fantom البيئي. وأدى ذلك إلى خسائر أخرى بقيمة 8 ملايين دولار لشركة HectorDAO، حيث تم فصل بعض أصول خزينتها من ضمانات Ethereum.
بعد هذا الحادث، قرر مستثمرو HectorDAO إنهاء العمل به، والتصويت في يوليو 2023 لتصفية DAO وإعادة أمواله إلى المستخدمين. ومع ذلك، على الرغم من التصويت، فإن معظم مبلغ الـ 16 مليون دولار الذي كانت تحتفظ به الخزانة وقت التصويت لم يتم توزيعه بعد على المستثمرين بحلول 15 يناير 2024، عشية اختراق HectorDAO.
في 15 يناير، حاول فريق HectorDAO توزيع أموال الخزانة أخيرًا عن طريق نقلها إلى عقد جديد يمكن استردادها منه. ومع ذلك، قام حساب ضار على الفور بتحويل أصول بقيمة 2.7 مليون دولار إلى نفسه بعد إيداع 0.0001 HEC فقط.
وبعد فترة وجيزة، قام الفريق بإغلاق منصة الاسترداد، وتم نقل جميع الأصول المتبقية إلى عقد الخزانة. ولم يتم إعادة فتح عمليات الاسترداد منذ ذلك الحين.
وفي ١٨ يناير، أعلن فريق هيكتورداو أن منصة الاسترداد قد تم اختراقها. “تأسف شبكة Hector لإبلاغك بحدوث خرق أمني عندما كان البروتوكول يسترد حاملي الرموز المميزة كجزء من التصفية، وقد تمت سرقة ما يقرب من 2.7 مليون دولار أمريكي في 15 يناير 2024″، حسبما ذكرت.
وزعم الفريق أنه كان “يحقق بنشاط” في الانتهاك وسيقدم تحديثات في المستقبل. وفي غضون ذلك، ذكرت أن “عملية الاسترداد مؤجلة في الوقت الحالي”.
في أعقاب إعلان الاختراق، ألقى بعض حاملي الرموز المميزة اللوم بشكل مباشر على فريق التطوير، زاعمين أن الاختراق كان إما من عمل مطور مارق أو مفتاح خاص مخترق. لقد جادلوا بأنه لم يعد من الممكن الوثوق بالفريق لتأمين أموال DAO.
1/ أعضاء @hector_network أعرب المجتمع مؤخرًا عن قلقه من اعتقادهم أنه تم استغلال عقد الاسترداد في وقت سابق مقابل 2.7 مليون دولار.
التحقيق السريع للحقائق pic.twitter.com/EBDrZSverJ
— 0xBoboShanti (@0xBoboShanti) 15 يناير 2024
متعلق ب: 3 علامات حمراء تشير إلى مشروع عملات مشفرة قد تكون مضللة للمستثمرين
وفي ١٩ يناير، أصدر محلل بلوكتشين Lilbagscientist تقريرًا مفصلاً بعد الوفاة حول الهجوم، نقلاً عن بيانات من Etherscan. ووفقًا لهم، بدأت الاستعدادات للهجوم في 16 ديسمبر 2023، عندما أرسل حساب الناشر HectorDAO 0.0001 HEC إلى المهاجم. بقي هذا 0.0001 HEC في الحساب حتى 15 يناير.
من الساعة 12:32 صباحًا بالتوقيت العالمي وحتى الساعة 12:43 صباحًا يوم 15 يناير، تم تقديم سلسلة من 14 معاملة إلى Ethereum بواسطة محفظة الخزانة Multisig التابعة لفريق HectorDAO. عند تأكيد هذه المعاملات، أدت إلى نقل بعض أموال الخزانة إلى HectorDAO Temporary Treasure Multisig، بينما تم إرسال البعض الآخر إلى مدير تصفية Hector.
قام مدير تصفية هيكتور بعد ذلك بتبادل بعض الرموز المميزة بأخرى في بورصة لامركزية قبل إرسالها إلى Multisig للخزانة المؤقتة. في نهاية هذه العملية، تم إرسال خزانة HectorDAO بالكامل إلى Multisig للخزانة المؤقتة.
بين الساعة 3:14 صباحًا و4:19 صباحًا يوم 15 يناير، تم تنفيذ 16 معاملة إضافية بواسطة Temporary الخزانة Multisig، لنقل الأموال إلى عقد Hector Redemption الخزانة.
في الساعة 5:12 صباحًا، قدم المهاجم موافقة رمزية، مما سمح بإنفاق ما يصل إلى 1 HEC من خلال عقد استرداد هيكتور. وبعد ذلك مباشرة، قاموا بإيداع 0.0001 HEC في العقد.
وبعد دقيقة واحدة، قام حساب الناشر الخاص بالفريق بإدراج محفظة المهاجم في القائمة البيضاء عن طريق استدعاء وظيفة addEligibleWallet في عقد Token Vault الخاص بالمنصة. حددت هذه المعاملة أيضًا معدل الاسترداد بقيمة 2.7 مليون دولار من عملة الدولار الأمريكي (USDC).
في الساعة 5:59 صباحًا، اتصل المهاجم بـ mintWithdraw على عقد Token Vault. أدى هذا إلى قيام Hector Redemption Contract بإرسال 2.7 مليون دولار أمريكي على شكل USDC إلى المهاجم وحرق 0.0001 HEC التي تم إيداعها. أكملت هذه المعاملة الهجوم.
ولا توجد خطوات واضحة للأمام
تم نشر آخر تحديث لموقع HectorDAO في 18 يناير. وتنص الفقرة الأخيرة على أن عملية الاسترداد “تم تأجيلها في الوقت الحالي”.
وكتب الفريق: “تعمل شبكة هيكتور بلا كلل لمعالجة هذا الأمر، وهي ملتزمة بالحفاظ على الشفافية طوال هذه العملية وستبقيكم على اطلاع دائم بأي تطورات”.
وفي الوقت نفسه، يقول مستثمرو HectorDAO إنهم يفكرون في اتخاذ إجراء قانوني وسط الجهود الفاشلة المتكررة للاتصال بمطوري البروتوكول. في الأصل، كان من المقرر سداد المدفوعات في شهر مارس لتعويض المستثمرين أثناء تصفية DAO. ويستمر التحقيق في الاختراق.
حاول كوينتيليغراف الاتصال بفريق هيكتورداو للتعليق لكنه لم يتلق ردًا حتى وقت النشر.
ذات صلة: انخفضت العملات الرقمية المفقودة في عمليات السطو على سلسلة BNB بنسبة 85٪ في عام 2023













