zetachain-post-mortem
ZetaChain نقص پیام‌رسانی بین زنجیره‌ای را به عنوان منبع بهره‌برداری هدف‌مند شناسایی کرد
بررسی پس از حادثه ZetaChain توضیح داد که مهاجم از سه آسیب‌پذیری استفاده کرده تا مبلغ ۳۳۳,۸۶۸ دلار از کیف‌پول‌های تیم برداشت کند. تیم اعلام کرد که بهره‌بردار زمان و منابع قابل توجهی را در آماده‌سازی صرف کرده بود قبل از اجرای حمله.
2026-04-29 منبع:theblock.co

شبکه لایه 1 ZetaChain اعلام کرد که اکسپلویت 24 آوریل، آسیب‌پذیری در خط لوله پیام‌رسانی بین زنجیره‌ای آن را هدف قرار داده بود.

روز دوشنبه، ZetaChain حمله‌ای را روی قرارداد GatewayEVM تجربه کرد، که به عنوان یک نقطه ورودی یکپارچه برای تعاملات بین زنجیره‌ای بین شبکه‌های خارجی و برنامه‌های ZetaChain عمل می‌کند.

در گزارش پس از حادثه (post-mortem) که روز سه‌شنبه منتشر شد، ZetaChain مجدداً تأکید کرد که هیچ سرمایه کاربری در این حمله از دست نرفته است، در حالی که تنها سه کیف پول داخلی تیم تحت تأثیر قرار گرفته‌اند. کل ضررها بالغ بر 333,868 دلار بود که عمدتاً شامل USDC و USDT می‌شد، در 9 تراکنش در چهار بلاک‌چین — اتریوم، آربیتروم، بیس و BSC.

این گزارش توضیح داد که مهاجم با بهره‌برداری از سه مشکل در سیستم پیام‌رسانی بین زنجیره‌ای، از این بلاک‌چین متمرکز بر قابلیت همکاری استفاده کرده است.

سیستم بین زنجیره‌ای ZetaChain به هر کسی اجازه می‌داد تا "فراخوانی‌های دلخواه" را با حداقل محدودیت‌ها درخواست کند، در حالی که قرارداد GatewayEVM در سمت گیرنده بیشتر دستورات، از جمله "transferFrom" را می‌پذیرفت. 

در نهایت، کاربرانی که قبلاً توکن‌ها را از طریق "GatewayEVM.deposit()" واریز کرده بودند، مجوزهای نامحدودی برای خرج کردن توکن‌ها اعطا کرده بودند که هرگز لغو نشده بودند. ZetaChain توضیح داد که مهاجم از این حفره برای تخلیه توکن‌ها از کیف پول‌ها استفاده کرد.

حمله از پیش برنامه‌ریزی شده

تیم گفت: "این یک حمله فرصت‌طلبانه نبود." "مهاجم زمان و منابع قابل توجهی را قبل از اجرا صرف آماده‌سازی کرده بود."

ZetaChain اشاره کرد که کیف پول مهاجم حدود سه روز قبل از حمله از طریق Tornado Cash تأمین مالی شده بود تا عمداً منبع وجوه را پنهان کند.

علاوه بر این، مهاجم یک حمله Brute-force را روی یک آدرس Vanity که شبیه کیف پول قربانی بود، راه‌اندازی کرد، یک تکنیک کلاسیک مسموم‌سازی آدرس که احتمالاً برای پنهان کردن بیشتر فعالیت‌های مخرب درون زنجیره‌ای (onchain) استفاده شده است.

پس از اکسپلویت، مهاجم به سرعت USDC و USDT دزدیده شده را با ETH مبادله کرد. 

ZetaChain اعلام کرد که از آن زمان یک پچ (وصله) را در شبکه اصلی (mainnet) مستقر کرده است تا آسیب‌پذیری را از بین ببرد. قابلیت تراکنش بین زنجیره‌ای آن، که بلافاصله پس از اکسپلویت متوقف شده بود، همچنان بسته است و پس از تکمیل به‌روزرسانی‌ها و بررسی‌های بیشتر، مجدداً فعال خواهد شد.

ZetaChain گفت: "به عنوان یک اقدام پیشگیرانه، ما به تمام کاربرانی که قبلاً با قراردادهای گت‌وی ZetaChain تعامل داشته‌اند، توصیه می‌کنیم که هرگونه مجوز توکن ERC-20 باقی‌مانده‌ای را که به آدرس‌های گت‌وی ذکر شده در بالا اعطا کرده‌اند، لغو کنند."

حمله به ZetaChain پس از اکسپلویت پل بین زنجیره‌ای Kelp DAO که با پشتیبانی LayerZero کار می‌کند، رخ می‌دهد که 292 میلیون دلار از این پروتکل تخلیه کرده است. داده‌های DefiLlama نشان می‌دهد که در 10 روز گذشته حداقل 11 اکسپلویت با هدف آسیب‌پذیری‌ها در پروتکل‌های دیفای (DeFi) صورت گرفته است.


سلب مسئولیت: The Block یک رسانه مستقل است که اخبار، تحقیقات و داده‌ها را ارائه می‌دهد. از نوامبر 2023، Foresight Ventures سرمایه‌گذار اصلی The Block است. Foresight Ventures در سایر شرکت‌ها در فضای کریپتو سرمایه‌گذاری می‌کند. صرافی رمزارزی Bitget یک شریک محدود (LP) اصلی برای Foresight Ventures است. The Block به طور مستقل به فعالیت خود ادامه می‌دهد تا اطلاعات عینی، تأثیرگذار و به موقع در مورد صنعت کریپتو ارائه دهد. در اینجا افشاهای مالی فعلی ما آمده است.

© 2026 The Block. تمامی حقوق محفوظ است. این مقاله فقط برای اهداف اطلاعاتی ارائه شده است. این مطلب به عنوان مشاوره حقوقی، مالیاتی، سرمایه‌گذاری، مالی یا سایر مشاوره‌ها ارائه نشده و قصد استفاده از آن به این شکل وجود ندارد.

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!