صنعت دیفای باز هم قربانی یک نقص امنیتی مرگبار شد. صرافی غیرمتمرکز پرپچوال اوستیوم (Ostium) که روی شبکه آربیتروم فعالیت میکند، در یک حمله پیچیده مبتنی بر دستکاری اوراکل قیمت، حدود ۱۸ میلیون دلار به شکل استیبلکوین USDC از دست داد. این حادثه که روز چهارشنبه رخ داد، نزدیک به یک سوم کل نقدینگی این پروتکل را نابود کرد.
نحوه اجرای حمله؛ سوءاستفاده از کلید امضاکننده اوراکل
بر اساس گزارش شرکت امنیت بلاکچین بلاکاید (Blockaid)، مهاجمان با به خطر انداختن یک کلید امضاکننده اوراکل (oracle signer key) موفق شدند گزارشهای قیمتی جعلی با تاریخ آینده را به شبکه تزریق کنند. آنها از یک فرستنده «PriceUpKeep» ثبتشده برای ارسال این گزارشهای دستکاریشده استفاده کردند که باعث ایجاد سودهای معاملاتی مصنوعی و در نهایت برداشت چند میلیون دلاری از خزانه نقدینگی پروتکل (OLP Vault) شد.
تیم اوستیوم در شبکه اجتماعی X (توییتر سابق) ضمن تأیید این حادثه اعلام کرد: «ما از مشکل مربوط به خزانه OLP مطلع هستیم. تمام معاملات متوقف شده و تیم فنی در حال بررسی موضوع است.»
اوستیوم چیست و چه خدماتی ارائه میدهد؟
اوستیوم یک صرافی غیرمتمرکز (DEX) است که بر بستر آربیتروم ساخته شده و قراردادهای آتی پرپچوال (perpetual futures) مرتبط با داراییهای دنیای واقعی از جمله سهام، کالاها، بازارهای ارز خارجی و شاخصها را فراهم میکند. در این نوع صرافیها، کاربران کنترل کامل داراییهای خود را در اختیار دارند و نیازی به ارائه اطلاعات هویتی ندارند. با این حال، وابستگی به اوراکلهای قیمتی، این پروتکلها را در برابر حملات دستکاری قیمت آسیبپذیر میکند.
آمار تکاندهنده از سال ۲۰۲۶؛ بیش از ۸۴۰ میلیون دلار سرقت از دیفای
این حمله در یکی از تاریکترین سالهای تاریخ دیفای رخ میدهد. بر اساس آمارهای موجود، تنها در پنج ماه اول سال ۲۰۲۶ بیش از ۸۴۰ میلیون دلار از پروتکلهای دیفای به سرقت رفته است. از جمله بزرگترین این حملات میتوان به سرقت ۲۹۲ میلیون دلاری از KelpDAO و ۲۸۵ میلیون دلاری از Drift Protocol اشاره کرد. همچنین در ماه ژوئن، هکرها موفق شدند بیش از ۲۵ میلیون دلار از Resolv Labs خارج کنند.
نقش هوش مصنوعی در افزایش حملات امنیتی
کارشناسان امنیتی نسبت به نقش روزافزون هوش مصنوعی در تسریع کشف آسیبپذیریها هشدار میدهند. دنی جنکینز، مدیرعامل و همبنیانگذار ThreatLocker، در گفتوگویی با Decrypt گفته است: «هوش مصنوعی در بررسی کدهای برنامهنویسی بسیار بهتر از اکثر افراد عمل میکند و میتواند آسیبپذیریهای بالقوه را به سرعت شناسایی کند.» جنکینز افزود که مدلهای جدیدتر مانند Mythos میتوانند این قابلیتها را به طور تصاعدی گسترش دهند و این موضوع را یک «مشکل بزرگ» قریبالوقوع توصیف کرد.
در ماه مه امسال، تیلور هورنبی، محقق امنیتی، از مدل قدرتمند Claude Opus 4.8 شرکت Anthropic برای شناسایی یک آسیبپذیری جعل چهارساله در پلتفرم Zcash استفاده کرد. این موفقیت نشان میدهد که مدلهای پیشرفته هوش مصنوعی تا چه حد در یافتن نقصهای نرمافزاری پیچیده کارآمد شدهاند. جنکینز در این باره هشدار داد: «فقط مسئله زمان است تا یک عامل مخرب به چنین ابزارهایی دسترسی پیدا کند و از آن برای تخریب استفاده کند.»
با تداوم این روند، به نظر میرسد که پروتکلهای دیفای نیاز فوری به بازنگری در معماری امنیتی خود، بهویژه در بخش اوراکلها و مکانیزمهای تأیید داده، دارند. آینده این صنعت به توانایی آن در مقابله با تهدیدات هوشمندانهتر و خودکارتر گره خورده است.





