في ديسمبر، ظلت مجتمع العملات الرقمية منزعجة من حدث مقلق بشكل خاص: تمكن محتال من سرقة 50 مليون USDT باستخدام ثغرة تصميم بسيطة ومدمرة لواجهات البلوكتشين. يكشف الهجوم عن مشكلة هيكلية لا تزال العديد من المحافظ ومستكشفات الكتل تتجاهلها.
كيف كان ممكنًا سرقة الأموال
استخدم المحتال تقنية ذكية: أنشأ عنوان بلوكتشين تتطابق أرقامه الثلاثة الأولى والأخيرة تمامًا مع عنوان الضحية الشرعي. نظرًا لأن معظم المنصات تقصر العناوين الطويلة وتعرض فقط البداية والنهاية (على سبيل المثال: 0xbaf4b1aF…B6495F8b5)، قام المستخدم بالتحقق من الرقم الظاهر، معتقدًا أنه يتحكم تمامًا في العنوان، ثم أجرى التحويل.
هذا الشعور الزائف بالأمان سمح للمحتال باعتراض 50 مليون USDT دون أي صعوبة تقريبًا.
الرد الرسمي لمؤسسة مجتمع إيثريوم
أصدرت مؤسسة مجتمع إيثريوم مؤخرًا بيانًا حول القضية، مشددة على أن ممارسة الاختصار هذه تمثل خطر أمني غير مقبول. حثت المنظمة النظام البيئي على التوقف فورًا عن عرض العناوين بشكل جزئي باستخدام النقاط الثلاث.
الرسالة واضحة: إخفاء الجزء الأوسط من العنوان، مهما بدا خيارًا جماليًا معقولًا، يضر مباشرة بأمان المستخدم النهائي ويسهل محاولات التصيد الاحتيالي.
المسؤولون الحقيقيون: الواجهات المعطوبة
ليست مجرد عادة تصميم. العديد من المحافظ ومستكشفات الكتل تقدم خيارات لعرض العناوين، والتي، على الرغم من أنها قابلة للحل تقنيًا، تظل تمثل ثغرات نشطة في النظام. وفقًا لتحليل المؤسسة، يمكن تصحيح هذه المشكلات بسهولة نسبية، لكنها تتطلب إرادة وإجراء فوري.
ما الذي يجب على المستخدمين والمطورين فعله
الحل بسيط: عرض العنوان الكامل والشامل دائمًا. لا توجد طرق مختصرة آمنة عند التحقق من المستلمين للمعاملات الحساسة. يجب على المطورين إعطاء الأولوية للأمان على حساب جمالية الواجهة، بينما يجب على المستخدمين الإصرار على نسخ العنوان والتحقق منه بشكل كامل، وعدم الاعتماد أبدًا على المعاينات الجزئية.
اختراق 50 مليون USDT ليس مجرد جريمة: إنه جرس إنذار لا يمكن للصناعة تجاهله بعد الآن.
قد تحتوي هذه الصفحة على محتوى من جهات خارجية، يتم تقديمه لأغراض إعلامية فقط (وليس كإقرارات/ضمانات)، ولا ينبغي اعتباره موافقة على آرائه من قبل Gate، ولا بمثابة نصيحة مالية أو مهنية. انظر إلى إخلاء المسؤولية للحصول على التفاصيل.
تم الكشف عن اختراق بقيمة 50 مليون USDT: لماذا يجب ألا يتم إخفاء عناوين العملات الرقمية أبدًا
في ديسمبر، ظلت مجتمع العملات الرقمية منزعجة من حدث مقلق بشكل خاص: تمكن محتال من سرقة 50 مليون USDT باستخدام ثغرة تصميم بسيطة ومدمرة لواجهات البلوكتشين. يكشف الهجوم عن مشكلة هيكلية لا تزال العديد من المحافظ ومستكشفات الكتل تتجاهلها.
كيف كان ممكنًا سرقة الأموال
استخدم المحتال تقنية ذكية: أنشأ عنوان بلوكتشين تتطابق أرقامه الثلاثة الأولى والأخيرة تمامًا مع عنوان الضحية الشرعي. نظرًا لأن معظم المنصات تقصر العناوين الطويلة وتعرض فقط البداية والنهاية (على سبيل المثال: 0xbaf4b1aF…B6495F8b5)، قام المستخدم بالتحقق من الرقم الظاهر، معتقدًا أنه يتحكم تمامًا في العنوان، ثم أجرى التحويل.
هذا الشعور الزائف بالأمان سمح للمحتال باعتراض 50 مليون USDT دون أي صعوبة تقريبًا.
الرد الرسمي لمؤسسة مجتمع إيثريوم
أصدرت مؤسسة مجتمع إيثريوم مؤخرًا بيانًا حول القضية، مشددة على أن ممارسة الاختصار هذه تمثل خطر أمني غير مقبول. حثت المنظمة النظام البيئي على التوقف فورًا عن عرض العناوين بشكل جزئي باستخدام النقاط الثلاث.
الرسالة واضحة: إخفاء الجزء الأوسط من العنوان، مهما بدا خيارًا جماليًا معقولًا، يضر مباشرة بأمان المستخدم النهائي ويسهل محاولات التصيد الاحتيالي.
المسؤولون الحقيقيون: الواجهات المعطوبة
ليست مجرد عادة تصميم. العديد من المحافظ ومستكشفات الكتل تقدم خيارات لعرض العناوين، والتي، على الرغم من أنها قابلة للحل تقنيًا، تظل تمثل ثغرات نشطة في النظام. وفقًا لتحليل المؤسسة، يمكن تصحيح هذه المشكلات بسهولة نسبية، لكنها تتطلب إرادة وإجراء فوري.
ما الذي يجب على المستخدمين والمطورين فعله
الحل بسيط: عرض العنوان الكامل والشامل دائمًا. لا توجد طرق مختصرة آمنة عند التحقق من المستلمين للمعاملات الحساسة. يجب على المطورين إعطاء الأولوية للأمان على حساب جمالية الواجهة، بينما يجب على المستخدمين الإصرار على نسخ العنوان والتحقق منه بشكل كامل، وعدم الاعتماد أبدًا على المعاينات الجزئية.
اختراق 50 مليون USDT ليس مجرد جريمة: إنه جرس إنذار لا يمكن للصناعة تجاهله بعد الآن.