جزئیات مربوط به سرقت 600 میلیون دلار دارایی دیجیتالی از شبکه پالی، به مرور آشکار میشود.
در غیاب یک حسابرسی جامع، گروههای امنیت سایبری به برنامهنویسان و توسعهدهندگان قابلیت سازگاری با زنجیرههای بلاکچین مختلف گفتهاند: مسئولیت این هک به عهده شماست.
منابع مالی مرتبط با این حمله به سه آدرس جداگانه در سه بلاکچین اتریوم، بایننس اسمارتچین و پالیگان مرتبط میباشد. طبق تجزیه و تحلیل اولیه حسابرس امنیتی مستقر در چین BlockSec ، که هنوز تایید نشدهاست، سرقت میتواند ناشی از “نشت کلید خصوصی باشد که برای امضای پیام متقابل بین زنجیرهای استفاده میشود و یا اشکالی در روند امضای شبکه پالی است که برای امضای یک پیام ساختهشده مورد سوء استفاده قرار گرفته است”.
سایر محققان همچنین به ضعف شیوههای امنیتی اشاره کردهاند که ممکن است منجر به سرقت کلیدهای خصوصی شود که توسط تیم پالینتورک برای تایید معاملات استفاده میشود.
Mudit Gupta ، توسعه دهنده و محقق امنیتی اتریوم نوشت که پالینتورک، از یک کیف پول چند منظوره برای معاملات استفاده میکند و در تنظیمات آن، چهار نفر به کلید امضای معاملات دسترسی دارند و سه نفر باید امضا کنند، درنتیجه، مهاجم حداقل 3 دسترسی را در دست گرفتهاست و سپس از آنها برای تغییر دسترسی چهارم استفاده کردهاست.
تیم امنیتی SlowMist میگوید: این دقیقاً آن چیزی نیست که اتفاق افتادهاست. این تیم میگوید، مهاجم از نقصی در عملکرد قرارداد هوشمند برای تغییر استفادهکرده و جریان وجوه را به آدرس مهاجم تغییر دادهاست.
دیدگاهتان را بنویسید