Symbiosis-ის კოდის ხარვეზით თავდამსხმელმა სულ მცირე 770 000 დოლარი მოიპარა.
Hacker turns 25 cents into 46 billion fake Bitcoins to steal $770,000 — Symbiosis DeFi exchange bit by lack of basic bounds checking in smart contract
წყარო: Toms Hardware. ქართული თარგმანი — შიკრიკი.

ტექსტი ავტომატურად ითარგმნა. წყარო: Toms Hardware.
სმარტ-კონტრაქტები უშუალოდ ბლოკჩეინებზე ქვეყნდება და თავისი არსით ღია კოდია. შესაბამისად, ხარვეზის პოვნა ყველას შეუძლია. Symbiosis-ის ქურდმა ორი ხარვეზი აღმოაჩინა. პირველი იყო პრივილეგიების გაზრდის გამოუქვეყნებელი ექსპლოიტი, რომელმაც თავდამსხმელს ქსელის ადმინისტრატორის უფლებების გაყალბება შეაძლებინა. მეორე კი პროგრამირების ელემენტარული შეცდომა იყო: კოდი არ ამოწმებდა, დადებითი იყო თუ არა ტრანზაქციის საკომისიო.
მეთოდი მარტივი იყო. ადმინისტრატორის უფლებების მოპოვების შემდეგ ქურდმა ტრანზაქციის საკომისიოს უარყოფითი მნიშვნელობა მიანიჭა და 12 ტრანზაქცია შეასრულა. უარყოფითი საკომისიო გადატანილ თანხას აღარ აკლდებოდა და, პირიქით, ემატებოდა. ქურდმა მხოლოდ 330 სატოში, BTC-ის უმცირესი ერთეული, ანუ დაახლოებით 25 ცენტი დახარჯა. თუმცა მან 46 მილიარდი syBTC გამოუშვა. ეს Symbiosis-ის ქსელში შეფუთული BTC-ია. შედარებისთვის, მიმოქცევაში არსებული BTC-ის თეორიული მაქსიმალური რაოდენობა 21 მილიონია.
თავისთავად ეს syBTC ტოკენები არაფერს ნიშნავდა, რადგან მათ რეალური უზრუნველყოფა არ ჰქონდა, თუმცა მათი გაყიდვა შესაძლებელი იყო. ქურდმა syBTC შესაბამის შეფუთულ წყვილებზე, მათ შორის BTCB-ზე, cbBTC-ზე, WBTC-სა და RBTC-ზე გაყიდა. მან ამ აქტივების ფონდები დაცალა და 770 000 დოლარის ღირებულების BTC-ის ზარალი გამოიწვია. ცნობილია, რომ წვდომის შეწყვეტამდე თავდამსხმელმა Uniswap-ის მეშვეობით მხოლოდ დაახლოებით 336 000 დოლარი გაანაღდა.
უსაფრთხოების კომპანიებმა და ბირჟებმა დანარჩენი შეფუთული BTC ტოკენები მონიშნეს, რის გამოც მათი გამოყენება ქურდისთვის გართულდა. თუმცა ეს დაზარალებულებს დიდად ვერ ანუგეშებს, სანამ ქურდი ტოკენებს საკუთარი ნებით ან კანონის ძალით არ დააბრუნებს. ზოგი ტოკენი, მაგალითად Coinbase-ის cbBTC, ცენტრალიზებული ორგანიზაციების მიერაა გამოშვებული. სამართლებრივი პროცედურის შემდეგ მათი გაუქმება და ხელახლა გამოშვება შესაძლებელია. თუმცა სხვა ტოკენებზე, მაგალითად RBTC-ზე, ეს არ ვრცელდება.
დეცენტრალიზებული ფინანსების უცნობი მკითხველისთვის, DeFi-ის ფონდები შეიძლება ზოგადად ავტომატიზებულ სავაჭრო საცავებად აღიწეროს. ისინი არსებულ ბლოკჩეინებზე, მაგალითად Ethereum-სა და Solana-ზე, სმარტ-კონტრაქტების მეშვეობით მუშაობს. მომხმარებლებს შუამავლის გარეშე, უშუალოდ ფონდში არსებულ თანხასთან ვაჭრობა შეუძლიათ. დეპოზიტორები, რომლებიც ფონდს ლიკვიდობით უზრუნველყოფენ, სხვა მომხმარებლების ყოველი ტრანზაქციის საკომისიოს ნაწილს იღებენ.
მაგალითად, მომხმარებელი 1 ETH-ს ბლოკავს და მცირე თანხას ყოველ ჯერზე იღებს, როცა ვინმე ETH-ს ყიდულობს ან ყიდის. ამგვარად, მას შენახულ ვალუტაზე თითქმის ძალისხმევის გარეშე „პროცენტი“ ერიცხება. მოვაჭრეს სხვა ადამიანთან ურთიერთობა არ სჭირდება. ის მხოლოდ კოდთან, ანუ სმარტ-კონტრაქტთან ურთიერთობს. ტრანზაქციების შესასრულებლად DeFi ქსელები სხვა ტოკენებს საკუთარ ვარიანტებად „ფუთავს“, მაგალითად, BTC syBTC-ად გარდაიქმნება.

AMD shares first official benchmarks for EPYC 'Venice' CPUs, targets Nvidia — company claims 256-core chip is more than twice as fast as Nvidia Vera, 96-core model 20% faster per-core
Symbiosis-მა განაცხადა, რომ წარმოქმნილი ვალების დაფარვას აპირებს: „თანხის ნაწილი ევაკუირებული სახსრებიდან დაბრუნდება და ლიკვიდობის თითოეულ მომწოდებელს კომპენსაციის ინდივიდუალურ გეგმას შევთავაზებთ“. პრაქტიკაში ეს საბოლოოდ ნიშნავს, რომ Symbiosis საკუთარ ფონდში შეფუთული BTC-ის მსხვილ მფლობელებთან მოლაპარაკებას გამართავს. კომპანია მათ ვალის აღიარების დოკუმენტს, პროცენტიან სავალო პაკეტს ან მათ რომელიმე კომბინაციას შესთავაზებს. ასეთ ვითარებაში მსხვილი მფლობელების მიერ შეთავაზების მიღება გარკვეულწილად მოსალოდნელია, თუმცა გარანტირებული არ არის. იძულებითი ლიკვიდაცია ქსელს მთლიანად გააუქმებდა, ხოლო მფლობელები მოთხოვნილი თანხის მხოლოდ უმნიშვნელო ნაწილს მიიღებდნენ.
პროექტმა ასევე განაცხადა, რომ ბიტკოინთან დაკავშირებულ ლოგიკას თავიდან დაწერს. ახალი კოდის დანერგვამდე მან დამოუკიდებელი შემოწმება მოითხოვა. პროექტის მტკიცებით, მან „მთელი სისტემის“ სრული აუდიტიც მოითხოვა. Symbiosis ასევე აცხადებს: „შესაძლებლობების მქონე ხელოვნური ინტელექტის მოდელებმა მსგავსი ხარვეზების აღმოჩენის ღირებულება შეამცირა“. ეს საფუძვლიანი არგუმენტია, თუმცა ფართო მხარდაჭერას ალბათ ვერ მოიპოვებს. მიზეზი ფულთან დაკავშირებული კოდის მაღალი რისკია. ამასთან, ვიღაცამ კოდის, სავარაუდოდ, სულ რამდენიმე ათას სტრიქონში უარყოფითი მნიშვნელობის ელემენტარული შემოწმება გამოტოვა.
შეადარე თარგმანი გამოცემის ორიგინალურ ტექსტს.
გამოქვეყნდა 19 სექტემბერი, 2026

US chip fabs face massive 157,000 worker shortfall, mere 3% of US engineering grads enter chipmaking — despite six-figure salaries, US chip manufacturers are in dire need of engineers and technicians

House passes act to make AI data centers pay for grid upgrades to minimize impact on residents — measure directs states to consider adoption of federal standard within two years of passing

Huawei packt 4096 KI-Beschleuniger in einen riesigen Server

FBI: Fake cop and government impersonation scams cost victims $1.6B

Google-Suche ja, Modelltraining nein: Neue Cloudflare-Regeln
კომენტარი (0)
გაგვიზიარე შენი აზრი.
კომენტარები ავტომატურად მოწმდება.
აზრის გასაზიარებლად შექმენი ანგარიში ან შედი.
კომენტარები ჯერ არ არის. დაწერე პირველი.