نکات کلیدی
سرنوشت وجوه دزدیده شده چه شد؟
مهاجم Garden Finance بخشی از وجوه را به Tornado Cash منتقل کرد، در حالی که یکی از آدرسهای مهاجم هنوز حدود ۹۱۰,۰۰۰ دلار دارایی دزدیده شده را در اختیار دارد.
چرا این حمله بهویژه جنجالی است؟
قبل از هک، ZachXBT Garden Finance را به پولشویی از طریق نقضهای بزرگ متهم کرده بود و این موضوع Garden را هم به عنوان تسهیلکننده و هم قربانی معرفی میکند.
هکر پشت حمله به Garden Finance مبلغ ۶.۶۵ میلیون دلار ارز دیجیتال دزدیده شده را به Tornado Cash منتقل کرده است.
منبع: CertiK
شرکت امنیتی CertiK امروز حرکات را ردیابی کرد و نشان داد که مهاجم ۵۰۱ BNB و ۱,۹۱۰ ETH را از طریق میکسر حریم خصوصی منتقل کرده است.
یکی از آدرسهای مهاجم هنوز حدود ۹۱۰,۰۰۰ دلار وجوه دزدیده شده را در اختیار دارد.
حمله اصلی
Garden Finance در تاریخ ۳۱ اکتبر مورد حمله قرار گرفت. AMBCrypto گزارش داد که هکرها ۱۰.۸ میلیون دلار از چندین بلاکچین، از جمله Arbitrum، Ethereum و Solana را خالی کردند. محقق بلاکچین، ZachXBT، اولین کسی بود که برداشتهای غیرمجاز را شناسایی کرد.
تیم یک پاداش ۱۰ درصدی برای هکر پیشنهاد کرد، اما هکر هرگز پاسخ نداد. در عوض، آنها این هفته شروع به پولشویی وجوه دزدیده شده از طریق Tornado Cash کردند.
ادعای تیم Garden Finance درباره نفوذ به حلکننده
همبنیانگذار Garden Finance، Jaz Gulati در تاریخ ۵ نوامبر بهروزرسانیای منتشر کرد. او تأکید کرد که نفوذ تنها به زیرساخت وب۲ یک حلکننده شخص ثالث آسیب زده و به قراردادهای اصلی Garden لطمهای نزده است.
“هیچیک از وجوه کاربران یا قراردادهای پروتکل تحت تأثیر قرار نگرفتهاند،” Gulati نوشت. “تمام سیستمها در شرایط شکست به درستی عمل کردند.”
تیم برنامههایی برای بازگرداندن عملیات، تقویت امنیت حلکننده و جذب حلکنندههای مستقل اضافی برای افزایش ایمنی ارائه کرد.
شواهد زنجیرهای داستان متفاوتی را روایت میکنند
ZachXBT نسخه تیم Garden را رد کرد. او اسکرینشاتهایی از یک پیام زنجیرهای از آدرس یک توسعهدهنده Garden به مهاجم به اشتراک گذاشت. این پیام اعتراف کرد که “سیستمهای ما در چندین بلاکچین به خطر افتادهاند.”
تناقض بین بیانیه عمومی تیم و پیام زنجیرهای سؤالاتی را درباره دامنه واقعی نفوذ به وجود آورد.
ادعاهای پولشویی
قبل از این حمله، ZachXBT Garden Finance را به پردازش وجوه دزدیده شده متهم کرده بود. او ادعا کرد که بیش از ۲۵ درصد از فعالیتهای Garden شامل پولشویی از هکهای بزرگ، از جمله نقض ۱.۴ میلیارد دلاری Bybit بوده است.
توسعهدهندگان سابق پروتکل Ren Garden Finance را ساختهاند. Ren قبلاً بیش از ۵۴۰ میلیون دلار وجوه غیرقانونی را پردازش کرده بود قبل از اینکه توسط صرافیهای بزرگ حذف شود.
محققان مشکوک هستند که گروه هکری مرتبط با کره شمالی به نام “رمز عبور خطرناک” حمله به Garden را سازماندهی کرده است.
چه چیزی در انتظار است؟
این پلتفرم به حرکات اخیر وجوه به Tornado Cash پاسخ نداده است. با میلیونها دلار که اکنون از طریق یک پروتکل حریم خصوصی مخلوط شدهاند، چشماندازهای بازیابی به نظر کم است.
این حادثه چالشهای امنیتی مداوم در زیرساخت DeFi چند زنجیرهای و خطراتی را که پروتکلها هنگام پردازش جریانهای مشکوک وجوه با آن مواجه هستند، برجسته میکند.

