8 دقیقه
گزارش نفوذ به کیفهای خزانه Step Finance در سولانا
داشبورد دیفای مبتنی بر سولانا، Step Finance، وقوع یک رخنه امنیتی را تایید کرد که در نتیجهٔ آن چندین کیف خزانه (treasury wallets) بهصورت غیرمجاز مورد دسترسی قرار گرفتند و حدوداً 261,854 واحد SOL بهصورت آنچین منتقل شد (معادل تقریبی 27.2 میلیون دلار با قیمتهای فعلی). این افشاگری واکنش سریع بازار را برانگیخت و توکن حاکمیتی پروتکل، STEP، در ساعات پس از اطلاعرسانی بیش از 90 درصد سقوط قیمت را تجربه کرد.
اظهارات Step Finance
در پستی که تیم Step Finance در شبکه اجتماعی X منتشر کرد، آمده است که «اوایل امروز چند مورد از کیفهای خزانه ما طی ساعات منطقه APAC توسط یک بازیگر پیچیده مورد نفوذ قرار گرفتند.» پلتفرم اشاره کرده که حمله از طریق یک «بردار حمله شناختهشده» انجام شده و اقدامات اصلاحی فوری اجرا شدهاند. تیم تا این لحظه هنوز گزارش کامل پس از حادثه (postmortem) را منتشر نکرده و همچنین تایید نکرده که منشأ نفوذ به دلیل آسیبپذیری قرارداد هوشمند بوده است، یا کلیدهای خصوصی فاش شدهاند، یا خطای عملیاتی داخلی رخ داده است.

تراکنش مورد نفوذ
شواهد آنچین و تبعات بازار
شرکت امنیت بلاکچین CertiK با تحلیل دادههای آنچین دریافت که مهاجم تقریباً 261,854 واحد SOL را از کیفهایی که تحت کنترل Step Finance بودهاند، آنستیک (unstake) و منتقل کرده است. با توجه به قیمتهای بازار در زمان بررسی، این جابجایی معادل حدود 27.2 میلیون دلار برآورد شده است. دادههای قیمت کوینگکو نشان داد که توکن STEP در مقطعی نزدیک به 0.001578 دلار معامله شده است، که افت بیش از 93 درصدی قیمت را در بازهٔ 24 ساعته نشان میدهد؛ وضعیتی که در آن نقدینگی بهسرعت تحلیل رفته و دارندگان با شتاب تلاش برای خروج از موقعیتها کردند.
تحلیل آنچین بهسرعت سرنخهایی از نحوهٔ اجرا و مسیر وجوه ارائه میدهد؛ ابزارهای تحلیل تراکنش مانند Etherscan-equivalents برای سولانا، ایندکسهای تراکنشی و سرویسهای ردیابی، به متخصصان امنیت اجازه میدهد جریان داراییها را دنبال و هماهنگیهای لازم با صرافیها یا سرویسهای خواباندن (freeze) را انجام دهند. در این مورد، تراکنشهای متعددی مرتبط با unstake و انتقال به آدرسهای مقصد مشاهده شد که نشان میدهد مهاجم ابتدا از داراییهای استیکشده استفاده کرده است.
تأثیر نامشخص بر دارایی کاربران
تا کنون Step Finance تنها به تایید نفوذ به کیفهای خزانه و اقدامات اصلاحی محدود اکتفا کرده است و اعلام نکرده که آیا داراییهای متعلق به کاربران (user-held assets) خارج از ذخایر متعلق به پروتکل نیز تحت تاثیر قرار گرفتهاند یا خیر. این تفکیک در حوادث دیفای اهمیت بسیاری دارد: اگر ضررها تنها محدود به داراییهای خزانه (treasury) باشد، پروتکل ممکن است گزینههایی برای بازیابی داشته باشد—از جمله ردیابی، توقیف (در صورت امکان) و پیگیری قانونی—در حالی که در صورت تاثیر بر وجوه کاربران، پیامدهای حقوقی، اعتباری و بلندمدت برای پلتفرم به مراتب سنگینتر خواهد بود.
تعیین دقیق دامنهٔ تاثیر (scope of impact) نیازمند بررسیهای قضایی و فنی است: تحلیل لاگهای داخلی، مقابله با دادههای آنچین، چک کردن فرآیندهای مدیریت کلید و دسترسی، و همکاری با شرکتهای امنیتی مستقل از جمله مراحلی هستند که باید طی شوند تا مشخص شود آیا کاربران نهایی متحمل زیان شدهاند یا نه.
زمینه: Step Finance و نقش آن در دیفای سولانا
Step Finance که در سال 2021 راهاندازی شد، خود را «صفحهٔ اول سولانا» معرفی میکند و رابطی یکپارچه برای دنبالکردن فارمهای بازده (yield farms)، موقعیتهای ارائهدهندگان نقدینگی (LP) و دیگر ابزارهای دیفای در اکوسیستم سولانا فراهم میآورد. این پلتفرم نقش مهمی در تحلیل، ردیابی و ارائه دادههای آنالیتیک برای کاربران و سرمایهگذاران در فضای دیفای سولانا ایفا میکرد.
علاوه بر ابزار داشبورد، این شرکت رسانهٔ SolanaFloor را اداره میکند و کنفرانس Solana Crossroads را نیز برگزار میکند که نشاندهندهٔ جایگاه آن در جامعهٔ سولانا است. در اواخر 2024، Step Finance شرکت Moose Capital را خرید و آن را به Remora Markets تبدیل کرد و برنامههایی را برای پشتیبانی از معاملهٔ سهام توکنیزهشده بر روی سولانا اعلام نمود؛ طرحهایی که در آنها توکن STEP بخشی از مکانیزم حاکمیتی و مشوقهای اقتصادی محسوب میشد.
این نقش محوری در اکوسیستم باعث میشود رخدادهای امنیتی مرتبط با خزانهٔ این پروژه نه تنها پیامدهای مالی داشته باشند، بلکه میتوانند اعتماد اکوسیستم و تعاملات پروتکلهای وابسته را نیز تحت تاثیر قرار دهند. به عبارت دیگر، اثری فراتر از تنها یک پروژهٔ منفرد وجود دارد که ریسک سیستمی برای اکوسیستم سولانا و پروژههای مشتق شده را افزایش میدهد.
درسهای امنیتی و واکنش صنعت
مدیران امنیتی معتقدند که واکنش نامناسب به حادثه، ارتباطات کند و فلج عملیاتی از عمده دلایلی هستند که بسیاری از پروژههای ارز دیجیتال پس از یک هک بزرگ هرگز کامل بازیابی نمیشوند. رهبران صنعت مانند میچل آماور (Mitchell Amador)، مدیرعامل Immunefi، هشدار دادهاند که تیمها اغلب فاقد دستورالعملها و نقشهٔ عملیاتی (playbooks) برای مدیریت بحران سریع هستند؛ مسالهای که باعث میشود خسارت تجمع یابد و اعتماد کاهش یابد. الکس کاتز، مدیرعامل Kerberus، نیز اضافه میکند که حتی زمانی که اصلاحات فنی انجام میشود، از دست رفتن اعتبار معمولاً منجر به خروج نقدینگی و آسیبهای بلندمدت به قابلیت اعتماد میشود.
در این حادثه، تحلیلگران امنیتی و کارگزاران بازار احتمالاً روی چند نکته متمرکز خواهند شد: نخست، منشأ بردار حمله—آیا این یک آسیبپذیری شناختهشدهٔ قرارداد هوشمند بوده یا رخنه از طریق مدیریت کلیدها/فرایندهای عملیاتی رخ داده است؛ دوم، سرعت و شفافیت اطلاعرسانی عمومی؛ و سوم، اقدامات فنی و حقوقی برای بازیابی یا محدود کردن ضررها.
گزینههای احتمالی بازیابی شامل ردیابی آدرسهای مقصد، همکاری با صرافیها و سرویسهای نگهداری کریپتو برای مسدودسازی یا یخزدن وجوه قابل شناسایی، پیگرد قانونی در حوزههای قضایی مربوطه و ارتباط شفاف با جامعه و سهامداران برای بازسازی اعتماد است. همچنین تیمها میتوانند پاداشهایی برای گزارشگری آسیبپذیری (bug bounty) و برنامههای بیمه یا صندوقهای جبران خسارت را در نظر بگیرند تا از بروز بحرانهای آینده جلوگیری یا تبعات آن را تخفیف دهند.
برای پروژههای دیگر در فضای دیفای سولانا، این حادثه یادآور ضرورت تقویت مدیریت خزانه، چندامضایی (multisig) قوی، استفاده از سختافزار کلید (HSM یا کیفپولهای سرد) و بازبینی امنیتی مکرر قراردادها و عملیات است. بهعلاوه، داشتن برنامهٔ پاسخگویی به حادثه و سناریوهای از پیش آمادهشده برای اطلاعرسانی و اقدامات حقوقی میتواند از تشدید بحران جلوگیری کند.
در حالی که تیم Step Finance در حال تحقیق و همکاری با شرکتهای امنیتی آنچین است، جامعهٔ سولانا و اکوسیستم دیفای منتظر انتشار یک جدول زمانی شفاف، جزئیات فنی برای فورنزیک و برنامههای رفع مشکل خواهند بود. این گزارشها باید به صورت قابلفهم برای دارندگان توکن، توسعهدهندگان و نهادهای نظارتی تهیه شوند تا دامنهٔ آسیب و مراحل بازگشت به وضعیت عادی مشخص گردد.
از منظر فنی، تیمهای فورنزیک معمولاً موارد زیر را بررسی میکنند: لاگهای دسترسی به سیستم، تغییرات مجوز در قراردادها، تاریخچهٔ امضاها و تراکنشها، و هر نشانهای از افشای کلیدها یا دسترسیهای داخلی. همچنین ردیابی جریان وجوه در شبکهٔ سولانا و شناسایی نهادهایی که ممکن است وجوه را جابجا یا نقد کنند، از اولویتهای بعدی است.
در نهایت، نتایج این بررسیها و تصمیمات تیم دارایی دیجیتال Step Finance میتواند استانداردهایی را در حفاظت از خزانههای پروتکلها تعیین کند و بهعنوان مورد آزمایشی برای سایر پروژههای دیفای عمل کند تا روشهای محافظتی، پاسخ به حادثه و شفافیت را تقویت نمایند.
منبع: cointelegraph
نظرات
پمپزون
اطلاعرسانی ضعیف، سقوط 90% از این چیزا نشون میده اعتماد رو کامل از دست دادن
نوید_
دیدم تو شرکتای دیگه هم همین ضعفها بوده، فورنزیک باید شفاف باشه، پرونده باید بسته نشه نیمهکاره
امیر
این خبر قطعی هست؟ منشأ نفوذ مشخص نشده، چرا زمانبندی پست اینقدر مبهمه؟
کوینپلاس
حالا multisig و HSM لازمه، واقعا سادهلوحی بود اگر نداشتن
راهکس
وای… 27 میلیون؟! یعنی کل اعتماد به پلتفرم وسط نابود شد، چقدر بد، امیدوارم توضیح کامل بدن
ارسال نظر