بازگرداندن ۱۲ میلیون دلار از سوی هکرهای شبکه رونین
به گزارش کارگروه امنیت خبرگزاری سایبربان، این هکرها، که به نظر میرسد به عنوان هکرهای کلاهسفید عمل کرده و با نیت خوب پاسخ دادهاند، یک آسیبپذیری در پل، که یک جزء حیاتی از شبکه رونین است را کشف کردند.
بلاکچین رونین بهطور خاص برای بازی اکسی اینفینیتی (Axie Infinity) طراحی شده است، که یکی از محبوبترین بازیهای مبتنی بر بلاکچین بهصورت بازی برای دریافت یا play-to-earn است.
رونین بیشتر به دلیل یک نفوذ امنیتی در سال ۲۰۲۲ شناخته شده است که منجر به سرقت حدود ۶۲۵ میلیون دلار ارز دیجیتال شد.
دادستانهای آمریکایی این حمله را به گروه لازاروس، یک گروه سایبری پشتیبانیشده توسط دولت کره شمالی نسبت دادند.
پلیس موفق به ضبط بیش از ۳۰ میلیون دلار ارز دیجیتال سرقتشده توسط هکرها شد.
در حادثهای که این هفته اعلام شد، شرکت پس از تأیید گزارش هکرها، پل را به مدت تقریبی ۴۰ دقیقه متوقف کرد.
در طول حمله، هکرها ۴ هزار اتر و ۲ میلیون دلار USDC به ارزش کل ۱۲ میلیون دلار، که حداکثر مبلغی است که در یک تراکنش از پل میتوان برداشت کرد، خارج کردند.
این شرکت اظهار داشت:
ما از هکرهای کلاهسفید به خاطر هوشیاری و صداقتشان تشکر میکنیم و به آنها ۵۰۰ هزار دلار جایزه برای این کشف پرداخت خواهیم کرد.
این شرکت پیشتر اعلام کرده بود که اگر هکرها حاضر به مذاکره نباشند، همه وجوه کاربران امن خواهند ماند و هرگونه کمبودی پس از بازگشایی پل به آن واریز خواهد شد.
مشخص نیست که آیا هکرها در ابتدا قصد داشتند وجوه سرقتشده را نگه دارند یا هدف واقعی حمله چه بوده است.
به گفته رونین، علت این آسیبپذیری، یک بهروزرسانی اخیر در پل بوده است که موجب ایجاد مشکلی شد که باعث شد پل آستانه رأیگیری مورد نیاز اپراتورهای خود برای برداشت وجوه را به اشتباه تفسیر کند.
این پلتفرم اعلام کرد که قصد دارد ساختار فعلی پل را تغییر دهد تا امنیت بیشتری فراهم کند.
رونین در ادامه تاکید کرد:
ما با اعتباردهندگان رونین برای پیادهسازی یک راهحل جدید همکاری خواهیم کرد و با پیشرفت کار، بهروزرسانیهایی ارائه خواهیم داد.
پل در حین ادامه تحقیقات درباره این آسیبپذیری همچنان متوقف خواهد ماند.
علاوه بر هک سال ۲۰۲۲، این شرکت همچنین در ماه فوریه سرتیتر خبرها بود؛ پس از آنکه مجرمان سایبری تقریباً ۱۰ میلیون دلار از حسابهای شخصی یکی از بنیانگذاران اکسی اینفینیتی سرقت کردند.
تحلیلگران فعالیتهای مرتبط با این وجوه سرقتشده را به سرویس تورنادو کش (Tornado Cash)، که برای پنهان کردن منبع ارز دیجیتال طراحی شده است، ردیابی کردند.
گروه لازاروس از این سرویس برای پولشویی وجوه هک سال ۲۰۲۲ استفاده کرده بود.