StablR ۲.۸ میلیون دلار ضرر کرد؛ مهاجم با یک کلید چندامضایی ۱۳.۵ میلیون دلار استیبل کوین بیپشتوانه ضرب کرد

انتشاردهنده استیبل کوین اروپایی StablR روز یکشنبه از یک حادثه امنیت سایبری خبر داد که منجر به ضرب غیرمجاز حدود ۱۳٫۵ میلیون دلار توکن بیپشتوانه و کاهش شدید قیمت هر دو استیبل کوین یورو و دلار آن شد. این شرکت عملیات ضرب و بازخرید را متوقف کرده و با پلیس و شرکتهای امنیت سایبری خارجی هماهنگ میکند تا تحقیقات ادامه یابد.
این حمله روز یکشنبه توسط محقق زنجیرهای ZachXBT فاش شد که فعالیت غیرعادی در قراردادهای USDR و EURR روی اتریوم مشاهده کرد. شرکتهای امنیت بلاکچین Blockaid و GoPlus Security بعداً بردار حمله را تحلیل کردند.
حمله چگونه انجام شد
آسیبپذیری به پیکربندی ضعیف کیف پول ضرب در اتریوم StablR برمیگشت: یک تنظیم چندامضایی ۱ از ۳ که هر یک از سه دارنده کلید مجاز میتوانستند بهطور یکجانبه یک تراکنش ضرب را تأیید کنند. کیف پولهای چندامضایی طوری طراحی شدهاند که برای اجرای عملیات حساس، حداقل آستانه تأیید لازم است - توصیه استاندارد برای قراردادهای ضرب استیبل کوین حداقل ۲ از ۳ یا بالاتر است.
با آستانه ۱ از ۳، کافی بود یک کلید خصوصی به خطر بیفتد. شرکت امنیت بلاکچین GoPlus Security گفت مهاجم یک کلید را هک کرد، سپس از آن برای افزودن خود به عنوان مدیر استفاده کرد، سه امضاکننده قانونی را حذف کرد و آزادانه توکن ضرب کرد. مهاجم حدود ۸٫۳۵ میلیون USDR و ۴٫۵ میلیون EURR ضرب کرد - تقریباً ۱۳٫۵ میلیون دلار بر اساس ارزش پگ مورد نظر توکنها.
برای نقد کردن، مهاجم عرضه تازه ضرب شده را از طریق صرافیهای غیرمتمرکز فروخت. نقدینگی کم در بازارهای DeFi - USDR ارزش بازار ۲۰ میلیون دلاری و EURR حدود ۱۴ میلیون دلار داشت - باعث شد سفارش فروش بزرگ قیمتها را به شدت پایین بیاورد. مهاجم حدود ۱٬۱۱۵ اتر یا حدود ۲٫۸ میلیون دلار برداشت کرد، کسری از ارزش اسمی که ضرب کرده بود.
تأثیر بر بازار
هر دو استیبل کوین پگ خود را به شدت از دست دادند. EURR که به طور اسمی به یورو با ارزش حدود ۱٫۱۵ دلار متصل است، ۲۳٪ سقوط کرد و در بدترین نقطه آخر هفته به حدود ۰٫۸۸ دلار رسید. USDR که به دلار آمریکا متصل است، به ۰٫۷۰ دلار کاهش یافت. از زمان گزارش CoinDesk در روز سهشنبه، USDR تا حدودی به ۰٫۹۹۴ دلار بازگشته است، در حالی که EURR همچنان با ۰٫۵۴۸ دلار به شدت دپگ شده است - هنوز کمتر از نصف ارزش دلاری یورو یعنی ۱٫۱۶ دلار.
StablR تأیید کرد که عرضه در گردش هر دو توکن "در حال حاضر به طور کامل با نسبت ۱:۱ پشتیبانی نمیشود" طبق الزامات مقررات اتحادیه اروپا. این شرکت از صرافیها خواست معامله، سپردهگذاری و برداشت هر دو توکن را متوقف کنند تا تحقیقات ادامه یابد.
پیامدهای نظارتی تحت MiCA
استیبل کوینهای StablR تحت مقررات Markets in Crypto-Assets (MiCA) اتحادیه اروپا فعالیت میکنند - چارچوب جامع نظارتی رمزارز که در اواخر ۲۰۲۴ در سراسر اتحادیه اروپا اجرایی شد. MiCA از ناشران استیبل کوین میخواهد ذخایر کامل ۱:۱ را حفظ کنند، استانداردهای سختگیرانه امنیت عملیاتی را رعایت کنند و پس از حوادث بلافاصله به نهادهای نظارتی اطلاع دهند.
StablR گفت به سازمان خدمات مالی مالت (MFSA) تحت الزامات ناشر استیبل کوین MiCA و قانون تابآوری عملیاتی دیجیتال اتحادیه اروپا (DORA) که گزارش حوادث را برای نهادهای مالی الزامی میکند، اطلاع خواهد داد. این شرکت در مالت مستقر است و MFSA ناظر اصلی اتحادیه اروپا برای آن است.
این حادثه به عنوان یکی از اولین شکستهای امنیتی بزرگ برای یک ناشر استیبل کوین تحت نظارت MiCA قابل توجه است. اینکه نهادهای نظارتی چگونه واکنش نشان میدهند - با الزام به جبران، جریمه یا تعلیق مجوز - توسط صنعت گستردهتر رمزارز اتحادیه اروپا به دقت دنبال خواهد شد تا نشانهای از نحوه اجرای MiCA در برابر شکستهای عملیاتی در مقابل سوءرفتار عمدی باشد.
سوءاستفاده از کلیدهای خصوصی همچنان افزایش مییابد
این حمله به لیست رو به رشد حوادث DeFi در این ماه که شامل کلیدهای خصوصی هک شده میشود، اضافه میشود. CoinTelegraph اشاره میکند که سوءاستفاده StablR یکی از بیش از ده حمله مهم رمزارزی در می ۲۰۲۶ به تنهایی است که به THORChain، Verus Bridge، Echo Protocol و Polymarket ملحق میشود.
الگو یکسان است: پروتکلهایی که عملیات بحرانی - ضرب، ارتقا، برداشت وجوه - را پشت پیکربندیهای ضعیف چندامضایی یا کلیدهای خصوصی ناامن متمرکز میکنند، همچنان اهداف باارزشی هستند. وجود الزامات انطباق MiCA از این حمله جلوگیری نکرد؛ آسیبپذیری معماری بود، نه رویهای. اینکه آیا استانداردهای فنی آینده MiCA برای ناشران استیبل کوین به آستانههای قویتر چندامضایی نیاز خواهد داشت، سوالی است که نهادهای نظارتی و صنعت باید پاسخ دهند.
Tether در دسامبر ۲۰۲۴ در StablR سرمایهگذاری کرد و آن را به یکی از حامیان مالی یکی از معدود ناشران استیبل کوین یورو دارای مجوز MiCA در اروپا تبدیل کرد. نه Tether و نه بازار گستردهتر استیبل کوین از این حادثه تأثیر قابل توجهی ندیدند.