رخداد اخیر در حوزه داراییهای دیجیتال و سرقت ۳٫۸ میلیون دلاری از پروتکل NEAR Intents، بار دیگر آسیبپذیریهای موجود در لایه قراردادهای هوشمند و زیرساختهای متقاطع (Cross-Chain) را به صدر مباحث فناوری اطلاعات و امنیت شبکه کشاند. این حادثه که منجر به توقف موقت خدمات پلتفرم و تعیین ضربالأجل ۴۸ ساعته برای بازگرداندن داراییها تحت سازوکار «کلاه سفید» شد، ابعاد تازهای از ضرورت ممیزیهای چندلایه امنیتی و ردگیریهای زنجیرهای را نمایان ساخته است.
کشف باگ نرمافزاری در زیرساخت Omni و توقف سریع خدمات
بر اساس گزارشهای منتشرشده، منشأ این نفوذ امنیتی وجود یک خطای نرمافزاری (Bug) در تعامل میان زیرساخت واریز و برداشت Omni و قرارداد هوشمند اصلی پروتکل NEAR Intents بوده است. مهاجم با سوءاستفاده از این منطق معیوب در ارتباط میانزنجیرهای، موفق شده بدون سپری کردن مراحل معتبرسازی، توازن موجودی را به نفع خود تغییر دهد و مبلغ ۳٫۸ میلیون دلار را تخلیه کند.
تیم توسعهدهنده به محض شناسایی رفتار غیرعادی در سامانه، کلیه تراکنشها و خدمات مرتبط با واریز و برداشت را به حالت تعلیق درآوردند تا از خروج بیشتر داراییها جلوگیری کنند. این اقدام اگرچه سریع صورت گرفت، اما نشاندهنده چالشهای عمیق در لایه یکپارچهسازی پروتکلهای مالی غیرمتمرکز است که نیازمند ابزارهای پایش آنی (Real-Time Monitoring) بر روی زیرساختهای ابری و شبکه بلاکچین میباشد.
ردگیری زنجیرهای و تعیین ضربالأجل ۴۸ ساعته
پس از بروز این حادثه، تحلیلهای فنی کارآگاه شناختهشده بلاکچین، ZachXBT، نشان داد که مبالغ مسروقه بلافاصله به صرافی KuCoin منتقل شده و به داراییهایی نظیر بیتکوین، بایننس کوین و سولانا تبدیل شدهاند. با این حال، ردپای باقیمانده بر روی دفتر کل توزیعشده و تحلیل رفتاری آدرسها به شناسایی هویت مهاجم انجامید.
الکس شوچنکو، مدیرکل NEAR Intents، با انتشار آدرسهای کیفپول جهت بازگرداندن اموال، اولتیماتوم ۴۸ ساعتهای را صادر کرد. در حوزه امنیت سایبری و بلاکچین، مکانیزم «افشای مسئولانه» به مهاجمان فرصت میدهد تا با بازگرداندن بخش عمده داراییها (معمولاً بین ۸۰ تا ۹۰ درصد)، درصد باقیمانده را به عنوان پاداش باگ (Bug Bounty) دریافت کنند و از پیگردهای قانونی بینالمللی معاف شوند.
تعهد به جبران خسارت و درسهایی برای رگولاتوری و امنیت زیرساخت
یکی از نقاط کلیدی در مدیریت این بحران، تعهد پروتکل NEAR Intents به جبران کامل خسارات تمامی کاربران آسیبدیده است. این امر نشان میدهد که مدیریت مخاطرات و داشتن صندوقهای بیمه یا ذخایر احتیاطی، الزامی انکارناپذیر برای پلتفرمهای ابری و مالی دیجیتال است.
از منظر فنی و زیرساختی، تحلیل این آسیبپذیری به خوبی اثبات میکند که حاکمیت دادهها، امنیت نرمافزار و معماری شبکه باید فراتر از تستهای نفوذ سنتی باشد. برنامهنویسی امن در بخش قراردادهای هوشمند نیازمند استفاده از فرمال وریفیکیشن (Formal Verification) و ممیزیهای سنکرون در زمان توسعه است تا چرخههای حیاتی داده دچار نشت و بهرهبرداری غیرمجاز نشوند.
مشخصات فنی و خلاصه رویداد امنیتی
- میزان خسارت اولیه: ۳٫۸ میلیون دلار آمریکا
- منشأ آسیبپذیری: خطای نرمافزاری در تعامل زیرساخت Omni با قرارداد هوشمند
- داراییهای هدفگذاریشده: بیتکوین (BTC)، بایننس کوین (BNB)، سولانا (SOL)
- وضعیت خدمات: توقف موقت و تعهد به جبران کامل خسارات کاربران
- سازوکار پیشنهادی: بازگشت دارایی تحت چارچوب افشای مسئولانه (Responsible Disclosure)