یه ایمیل فیشینگ، ۳۶ میلیون دلار باد رفت
خلاصهٔ کاملتر
به گزارش Cryptonomist و بر اساس تحقیقات شرکت امنیتی Quantstamp، حمله به توکن H متعلق به Humanity Protocol در ۸ ژوئن ۲۰۲۶ به یکی از مخربترین رخنههای توکنیِ سال تبدیل شد، با ضرری که ممکنه از ۳۶ میلیون دلار بگذره. حمله همزمان Ethereum و Binance Smart Chain رو هدف گرفت و اونقدر سریع پیش رفت که قبل از اینکه بیشترِ دارندگان بفهمن چی شده، داراییها تخلیه، ضرب و فروخته شدن.
تو این مقاله اومده که ریشهٔ همهچیز یه ایمیل فیشینگه که به یکی از مدیرهای نهاد صادرکنندهٔ توکن فرستاده شد. این ایمیل خودش رو بهجای صرافی کرهای Bithumb جا زد و طوری طراحی شده بود که شبیه یه مکاتبهٔ اداریِ روتین دربارهٔ زمانبندی قفل عرضه به نظر برسه. پیوستِ مخربِ ایمیل بعد از باز شدن، یه نرمافزار دسترسی از راه دور رو روی دستگاه ویندوزی مدیر نصب کرد و کلیدهای خصوصیِ عملیات زنجیرهای رو استخراج کرد.
نویسنده تأکید میکنه که این نقطهٔ شروع مهمه: رخنه نه از یه باگ قرارداد هوشمند، بلکه از کلیک یه آدم روی یه فایل شروع شد. ظاهراً مدیریتِ کلیدهای پرارزش به یه دستگاه شخصی گره خورده بود، نه به کولد استوریج یا ماژولهای امنیتی سختافزاریِ ایزوله؛ و همین زنجیرهٔ حوادث رو ممکن کرد.
با کلیدهای دزدیدهشده، مهاجم روی هر دو زنجیره همزمان حرکت کرد. روی Ethereum با کلید حساب مدیر، پیادهسازی یه پراکسیِ مسیر انتقال رو عوض کرد و حدود ۱۴۱٫۱۸ میلیون توکن H رو به یه آدرس تحتکنترل خودش منتقل کرد. روی BSC یه قدم جلوتر رفت؛ با سه کلیدِ امضاکنندهٔ دزدیدهشده، مالکیت یه قرارداد ProxyAdmin رو به دست گرفت و ازش استفاده کرد تا ۱۰۰ میلیون توکن H جدید به یه آدرس تازهساز ضرب کنه. این دیگه فقط سرقت نبود؛ ساختِ غیرمجاز توکن و افزایش عرضه بهصورت زنده روی زنجیره بود.
چون مهاجم همزمان روی دو زنجیره کار میکرد، هیچ اقدام دفاعیِ واحدی نمیتونست بهراحتی جلوی خسارت رو قبل از پایان فروش بگیره. بعد فاز نقدشوندگی شروع شد؛ مهاجم توکنها رو تو حدود هشت ساعت روی Uniswap و PancakeSwap فروخت و به ETH و BNB تبدیل کرد. فشار فروش اونقدر شدید بود که قیمت توکن H حدود ۸۹ درصد سقوط کرد و تأمینکنندههای نقدینگی هم ضرر سنگینی خوردن.
Quantstamp گفته عوایدِ قابلردیابی تو آدرسهای شناختهشدهٔ مهاجم از ۲۱ میلیون دلار ETH گذشته و عوایدِ BNB هنوز در حال ارزیابیه. رسانههای مختلف رقم کل ضرر رو بین ۳۲ تا ۳۶ میلیون دلار تخمین زدن. نویسنده جمعبندی میکنه که این حمله دو تا درس داره: سرقت اعتبار با تصاحب قرارداد ترکیب شد (پس مهاجم لازم نبود باگ کدی پیدا کنه)، و از همون اول چندزنجیرهای بود. الگویی که محققای امنیت سالهاست هشدارش رو میدن — یه پروتکل دقیقاً به اندازهٔ آدمایی که کلیدهای ادمین دستشونه امنه.
نکات کلیدی:
- حمله با یه ایمیل فیشینگ بهنام صرافی Bithumb شروع شد که بدافزار دسترسی از راه دور روی ویندوزِ یه مدیر نصب کرد و کلید خصوصیش رو دزدید.
- مهاجم همزمان روی Ethereum و BSC حرکت کرد: ۱۴۱ میلیون توکن منتقل و ۱۰۰ میلیون توکن جدید ضرب کرد.
- فروش گسترده روی Uniswap و PancakeSwap قیمت توکن H رو حدود ۸۹ درصد سقوط داد.
- ضرر تخمینی بین ۳۲ تا ۳۶ میلیون دلاره؛ درسِ اصلی اینه که کلید ادمین نباید روی دستگاه شخصی باشه.




