صنعت دیفای باز هم قربانی یک نقص امنیتی مرگبار شد. صرافی غیرمتمرکز پرپچوال اوستیوم (Ostium) که روی شبکه آربیتروم فعالیت می‌کند، در یک حمله پیچیده مبتنی بر دستکاری اوراکل قیمت، حدود ۱۸ میلیون دلار به شکل استیبل‌کوین USDC از دست داد. این حادثه که روز چهارشنبه رخ داد، نزدیک به یک سوم کل نقدینگی این پروتکل را نابود کرد.

نحوه اجرای حمله؛ سوءاستفاده از کلید امضاکننده اوراکل

بر اساس گزارش شرکت امنیت بلاکچین بلاک‌اید (Blockaid)، مهاجمان با به خطر انداختن یک کلید امضاکننده اوراکل (oracle signer key) موفق شدند گزارش‌های قیمتی جعلی با تاریخ آینده را به شبکه تزریق کنند. آن‌ها از یک فرستنده «PriceUpKeep» ثبت‌شده برای ارسال این گزارش‌های دستکاری‌شده استفاده کردند که باعث ایجاد سودهای معاملاتی مصنوعی و در نهایت برداشت چند میلیون دلاری از خزانه نقدینگی پروتکل (OLP Vault) شد.

تیم اوستیوم در شبکه اجتماعی X (توییتر سابق) ضمن تأیید این حادثه اعلام کرد: «ما از مشکل مربوط به خزانه OLP مطلع هستیم. تمام معاملات متوقف شده و تیم فنی در حال بررسی موضوع است.»

اوستیوم چیست و چه خدماتی ارائه می‌دهد؟

اوستیوم یک صرافی غیرمتمرکز (DEX) است که بر بستر آربیتروم ساخته شده و قراردادهای آتی پرپچوال (perpetual futures) مرتبط با دارایی‌های دنیای واقعی از جمله سهام، کالاها، بازارهای ارز خارجی و شاخص‌ها را فراهم می‌کند. در این نوع صرافی‌ها، کاربران کنترل کامل دارایی‌های خود را در اختیار دارند و نیازی به ارائه اطلاعات هویتی ندارند. با این حال، وابستگی به اوراکل‌های قیمتی، این پروتکل‌ها را در برابر حملات دستکاری قیمت آسیب‌پذیر می‌کند.

آمار تکان‌دهنده از سال ۲۰۲۶؛ بیش از ۸۴۰ میلیون دلار سرقت از دیفای

این حمله در یکی از تاریک‌ترین سال‌های تاریخ دیفای رخ می‌دهد. بر اساس آمارهای موجود، تنها در پنج ماه اول سال ۲۰۲۶ بیش از ۸۴۰ میلیون دلار از پروتکل‌های دیفای به سرقت رفته است. از جمله بزرگ‌ترین این حملات می‌توان به سرقت ۲۹۲ میلیون دلاری از KelpDAO و ۲۸۵ میلیون دلاری از Drift Protocol اشاره کرد. همچنین در ماه ژوئن، هکرها موفق شدند بیش از ۲۵ میلیون دلار از Resolv Labs خارج کنند.

نقش هوش مصنوعی در افزایش حملات امنیتی

کارشناسان امنیتی نسبت به نقش روزافزون هوش مصنوعی در تسریع کشف آسیب‌پذیری‌ها هشدار می‌دهند. دنی جنکینز، مدیرعامل و هم‌بنیان‌گذار ThreatLocker، در گفت‌وگویی با Decrypt گفته است: «هوش مصنوعی در بررسی کدهای برنامه‌نویسی بسیار بهتر از اکثر افراد عمل می‌کند و می‌تواند آسیب‌پذیری‌های بالقوه را به سرعت شناسایی کند.» جنکینز افزود که مدل‌های جدیدتر مانند Mythos می‌توانند این قابلیت‌ها را به طور تصاعدی گسترش دهند و این موضوع را یک «مشکل بزرگ» قریب‌الوقوع توصیف کرد.

در ماه مه امسال، تیلور هورنبی، محقق امنیتی، از مدل قدرتمند Claude Opus 4.8 شرکت Anthropic برای شناسایی یک آسیب‌پذیری جعل چهارساله در پلتفرم Zcash استفاده کرد. این موفقیت نشان می‌دهد که مدل‌های پیشرفته هوش مصنوعی تا چه حد در یافتن نقص‌های نرم‌افزاری پیچیده کارآمد شده‌اند. جنکینز در این باره هشدار داد: «فقط مسئله زمان است تا یک عامل مخرب به چنین ابزارهایی دسترسی پیدا کند و از آن برای تخریب استفاده کند.»

با تداوم این روند، به نظر می‌رسد که پروتکل‌های دیفای نیاز فوری به بازنگری در معماری امنیتی خود، به‌ویژه در بخش اوراکل‌ها و مکانیزم‌های تأیید داده، دارند. آینده این صنعت به توانایی آن در مقابله با تهدیدات هوشمندانه‌تر و خودکارتر گره خورده است.