Shopping cart

خط تلفن:

+0989193426251

تعطیلی Bunni DEX پس از هک ۸.۴ میلیون دلاری سپتامبر: پیامدها و درس‌ها

تعطیلی Bunni DEX پس از هک ۸.۴ میلیون دلاری سپتامبر: پیامدها و درس‌ها

توسط ملیکا اسمعیلی اکتبر 23, 2025 106

پایان کار صرافی Bunni پس از هک

در یک ضربه جدید به صنعت رو به رشد امور مالی غیرمتمرکز (DeFi)، صرافی Bunni، که به‌خاطر نوآوری‌هایش در حوزه نقدینگی شهرت داشت، تعطیلی خود را پس از یک اکسپلویت جدی اعلام کرد. این حادثه موجب توقف کامل عملیات این صرافی غیرمتمرکز و تخلیه بیش از ۸.۴ میلیون دلار از سرمایه کاربران شد. تصمیم برای تعطیلی در تاریخ ۲۳ اکتبر از طریق حساب رسمی پروژه در پلتفرم X منتشر شد؛ جایی که تیم Bunni اذعان داشت که هک منجر به توقف رشد شده و پروژه را از نظر مالی قادر به راه‌اندازی مجدد ایمن نکرده است.

تعطیلی Bunni به یکی از جاه‌طلبانه‌ترین صرافی‌های دیفای پایان می‌دهد که بر پایه هوک‌های Uniswap (UNI) V4 ساخته شده بود. این اتفاق، نه تنها برای کاربران متضرر، بلکه برای کل جامعه بلاکچین و وب ۳ یک هشدار جدی است. سرنوشت Bunni یادآور این نکته است که حتی با طراحی‌های فنی پیچیده و ممیزی‌های امنیتی اولیه، آسیب‌پذیری‌های «منطق-محور» (logic-level flaws) می‌توانند عواقب فاجعه‌باری داشته باشند و امنیت دارایی‌های دیجیتال را به‌شدت تهدید کنند. این حادثه بر اهمیت هوشیاری مداوم و به‌کارگیری بالاترین استانداردهای امنیتی در اکوسیستم کریپتو تأکید می‌کند.

جزئیات حمله و آسیب‌پذیری فنی

حمله به صرافی Bunni در اوایل سپتامبر اتفاق افتاد و قراردادهای هوشمند اصلی این پروژه در شبکه‌های اتریوم (ETH) و یونی‌چین را هدف قرار داد. مهاجمان از یک آسیب‌پذیری در "تابع توزیع نقدینگی" (Liquidity Distribution Function - LDF) پروژه بهره‌برداری کردند. این تابع به منظور بهینه‌سازی بازدهی برای تأمین‌کنندگان نقدینگی طراحی شده بود. با استفاده از دستکاری وام‌های فلش (flash loan manipulation) و خطاهای گرد کردن (rounding errors)، مهاجمان توانستند بیش از مقدار مجاز، دارایی برداشت کنند. این نوع حمله، نشان‌دهنده پیچیدگی‌هایی است که در طراحی و پیاده‌سازی قراردادهای هوشمند وجود دارد و حتی ممیزی‌های امنیتی دقیق توسط شرکت‌هایی مانند Trail of Bits و Cyfrin نیز نتوانستند این نقص «منطق-محور» را پیش‌بینی و برطرف کنند.

در مجموع، تقریباً ۸.۴ میلیون دلار از سرمایه کاربران، که عمدتاً به شکل استیبل‌کوین‌های USDC و USDT بود، تخلیه شد. بلافاصله پس از شناسایی حمله، تیم Bunni عملیات قراردادهای هوشمند خود را متوقف کرد تا جلوی ضرر بیشتر را بگیرد. در تلاش برای بازیابی وجوه دزدیده‌شده، یک پاداش ۱۰ درصدی به مهاجم پیشنهاد شد، اما هیچ پاسخی از سوی او دریافت نشد. این حادثه بار دیگر بر اهمیت بررسی‌های عمیق‌تر منطقی در کنار ممیزی‌های کد معمولی تأکید می‌کند و نشان می‌دهد که نقص‌های طراحی می‌توانند به اندازه باگ‌های اجرایی، خطرناک باشند.

پیامدهای مالی و دلایل تعطیلی پروژه

پس از هک فاجعه‌بار، "ارزش کل قفل شده" (Total Value Locked - TVL) در پروتکل Bunni از بیش از ۶۰ میلیون دلار به تقریباً صفر سقوط کرد، که نشان‌دهنده از دست رفتن کامل اعتماد جامعه و سرمایه‌گذاران است. در پی این کاهش شدید، فعالیت‌های معاملاتی و توسعه‌ای در پلتفرم نیز عملاً به حالت تعلیق درآمد. تیم Bunni در بیانیه رسمی خود برای تعطیلی، توضیح داد که از سرگیری ایمن عملیات مستلزم هزینه‌های گزافی بود. این هزینه‌ها شامل "شش تا هفت رقم" برای ممیزی‌های امنیتی مجدد و نظارت مداوم، به همراه ماه‌ها زمان برای توسعه مجدد و بازسازی زیرساخت‌های آسیب‌دیده می‌شدند.

تیم پروژه به‌صراحت اعلام کرد که قادر به تأمین این هزینه‌های هنگفت نبود. این وضعیت، تصویری واضح از بار مالی سنگینی را ارائه می‌دهد که یک حمله سایبری می‌تواند بر یک پروژه کریپتو وارد کند. علاوه بر هزینه‌های مستقیم بازسازی، بازگرداندن اعتماد جامعه و کاربران به یک پلتفرم هک‌شده نیز خود چالش بزرگی است که به ندرت قابل غلبه است. در نتیجه، فقدان توانایی مالی برای تضمین امنیت آینده، منجر به تصمیم نهایی برای تعطیلی کامل صرافی Bunni شد.

اقدامات پس از تعطیلی و درس‌هایی برای آینده دیفای

با وجود تعطیلی پروژه، تیم Bunni اقداماتی را برای کاهش پیامدهای آن برای کاربران انجام داده است. کاربران همچنان می‌توانند وجوه خود را از طریق وب‌سایت Bunni تا اطلاع ثانوی برداشت کنند. همچنین، دارایی‌های باقی‌مانده خزانه پروژه، پس از اتمام فرآیندهای قانونی، بر اساس یک اسنپ‌شات (تصویر لحظه‌ای) بین دارندگان توکن‌های BUNNI، LIT و veBUNNI توزیع خواهد شد؛ اعضای تیم از این توزیع مستثنی شده‌اند که این اقدام نشان‌دهنده تلاشی برای رعایت انصاف و جبران خسارت کاربران تا حد امکان است.

یکی از مهم‌ترین اقدامات Bunni، تغییر مجوز قراردادهای هوشمند نسخه ۲ خود از BUSL به MIT بود. این حرکت، فناوری‌های نوآورانه Bunni، از جمله توابع LDF، کارمزدهای افزایشی (surge fees) و بازتعادل خودکار (autonomous rebalancing) را به‌صورت رایگان در اختیار سایر توسعه‌دهندگان قرار می‌دهد. این تصمیم می‌تواند به پروژه‌های دیگر در اکوسیستم دیفای کمک کند تا از تجربیات Bunni درس بگیرند و از این فناوری‌ها با در نظر گرفتن نکات امنیتی دقیق‌تر بهره‌برداری کنند. تیم Bunni همچنین تأکید کرده است که به همکاری با نهادهای مجری قانون برای بازیابی وجوه به سرقت رفته ادامه می‌دهد.

تعطیلی Bunni، سال سختی را برای امنیت بلاکچین تکمیل می‌کند؛ سالی که تاکنون شاهد از دست رفتن بیش از ۳.۱ میلیارد دلار در حملات و اکسپلویت‌ها در سال ۲۰۲۵ بوده است. این آمار و حوادث مکرر، بر ضرورت توسعه پروتکل‌هایی با طراحی مقاوم در برابر خطا، انجام ممیزی‌های امنیتی چندلایه و فراتر رفتن از بررسی‌های سطحی کد تأکید می‌کند. برای کاربران نیز ضروری است که همواره در انتخاب پلتفرم‌های دیفای، نهایت دقت و احتیاط را به خرج دهند و به ریسک‌های ذاتی در فضای کریپتو آگاه باشند.

جزئیات آسیب‌پذیری ۸.۴ میلیون دلاری

در یک ضربهٔ دیگر به صنعت امور مالی غیرمتمرکز (DeFi)، صرافی غیرمتمرکز Bunni، که به نوآوری‌های خود در زمینهٔ نقدینگی شناخته شده بود، پس از یک اکسپلویت (exploit) شدید که منجر به از دست رفتن بیش از ۸.۴ میلیون دلار از سرمایهٔ کاربران شد، به طور رسمی تعطیلی خود را اعلام کرد. این تصمیم در تاریخ ۲۳ اکتبر از طریق حساب رسمی پروژه در پلتفرم X (توییتر سابق) منتشر شد. تیم Bunni اظهار داشت که این حمله، رشد پروژه را متوقف کرده و امکان راه‌اندازی مجدد ایمن را به دلیل هزینه‌های سنگین غیرممکن ساخته است. این تعطیلی، پایانی بر یکی از جاه‌طلبانه‌ترین صرافی‌های دیفای از نظر فنی بود که بر پایهٔ هوک‌های Uniswap V4 ساخته شده بود. این حادثه، بار دیگر آسیب‌پذیری‌های پیچیده در قراردادهای هوشمند و نیاز مبرم به امنیت بلاکچین را در فضای وب۳ برجسته می‌کند.

معرفی آسیب‌پذیری و مکانیسم حمله

حمله به Bunni در اوایل ماه سپتامبر رخ داد و قراردادهای هوشمند اصلی این پروژه روی بلاکچین‌های اتریوم (Ethereum) و Unichain را هدف قرار داد. هستهٔ اصلی آسیب‌پذیری، در یک ویژگی کلیدی به نام "تابع توزیع نقدینگی" (Liquidity Distribution Function یا LDF) نهفته بود. این تابع با هدف بهینه‌سازی بازده ارائه‌دهندگان نقدینگی (Liquidity Providers) طراحی شده بود، اما متاسفانه به نقطه‌ضعفی برای مهاجمان تبدیل شد. مهاجمان با بهره‌برداری از این ضعف منطقی، توانستند از طریق ترکیبی از دستکاری وام‌های فلش (Flash Loan Manipulation) و خطاهای گرد کردن (Rounding Errors)، دارایی‌های بیشتری از آنچه حقشان بود برداشت کنند.

مفهوم "وام فلش" به نوعی وام بدون وثیقه در فضای دیفای اشاره دارد که باید در همان تراکنش بازپرداخت شود. مهاجمان اغلب از این وام‌ها برای دستکاری بازار یا بهره‌برداری از باگ‌های پروتکل‌های دیفای در مقیاس وسیع و در یک بازه زمانی بسیار کوتاه استفاده می‌کنند. در مورد Bunni، ترکیب دستکاری وام فلش با خطاهای گرد کردن در تابع LDF، به آنها امکان داد تا مقادیر اندکی را به طور مکرر و سیستماتیک به نفع خود کج کرده و در نهایت مجموعه‌ای بزرگ از دارایی‌ها را خارج کنند. این نوع حمله، نیاز به درک عمیق از منطق کد و تعاملات پیچیده درون یک پروتکل قرارداد هوشمند دارد و نشان می‌دهد که بازرسی‌های امنیتی باید فراتر از بررسی‌های سطحی پیاده‌سازی کد، به تحلیل عمیق منطق پروتکل بپردازند.

ابعاد خسارت و واکنش پروژه

تقریباً ۸.۴ میلیون دلار از دارایی‌ها، عمدتاً به صورت استیبل‌کوین‌های USDC و USDT، قبل از اینکه تیم Bunni بتواند عملیات قراردادها را متوقف کند، از دست رفت. پس از این حمله، تیم Bunni یک جایزه ۱۰ درصدی برای بازگرداندن وجوه به مهاجم پیشنهاد داد، اما هرگز پاسخی از سوی او دریافت نکرد. یکی از جنبه‌های نگران‌کنندهٔ این رخداد، این بود که با وجود انجام ممیزی‌های قبلی توسط شرکت‌های معتبر امنیتی مانند Trail of Bits و Cyfrin، این باگ به عنوان یک "نقص در سطح منطق" (logic-level flaw) طبقه‌بندی شد و نه یک خطای پیاده‌سازی. این تمایز حیاتی است؛ خطای پیاده‌سازی معمولاً به اشتباه در نحوهٔ نوشتن کد اشاره دارد، در حالی که نقص منطقی به طراحی یا مکانیزم اساسی پروتکل مربوط می‌شود که حتی اگر کد به درستی نوشته شده باشد، می‌تواند به سوءاستفاده منجر شود. این موضوع نشان می‌دهد که چالش‌های امنیتی در دیفای چقدر پیچیده و چندوجهی هستند.

پس از این هک، ارزش کل قفل‌شده (Total Value Locked یا TVL) در Bunni از بیش از ۶۰ میلیون دلار به تقریباً صفر سقوط کرد و فعالیت‌های معاملاتی و توسعه به طور کامل متوقف شد. این کاهش ناگهانی TVL، بازتاب مستقیم عدم اعتماد کاربران و خروج سرمایه از پروتکلی است که دیگر امنیت آن تضمین نشده بود.

پیامدهای تعطیلی و درس‌هایی برای آینده دیفای

در بیانیهٔ تعطیلی خود، تیم Bunni اعلام کرد که برای از سرگیری ایمن عملیات، به "شش تا هفت رقم" هزینه برای ممیزی و نظارت، به اضافه ماه‌ها کار مجدد توسعه، نیاز داشت. این هزینه‌ها برای پروژه قابل تامین نبود. این واقعیت نشان می‌دهد که بازسازی اعتماد و تضمین امنیت پس از یک اکسپلویت بزرگ، می‌تواند از لحاظ مالی و زمانی بسیار سنگین‌تر از آن باشد که یک پروژه بتواند آن را تحمل کند، حتی اگر از لحاظ فنی نوآورانه باشد. کاربران همچنان قادر خواهند بود وجوه خود را از طریق وب‌سایت Bunni برداشت کنند و دارایی‌های خزانهٔ باقی‌مانده پس از اتمام مراحل قانونی و بر اساس یک عکس فوری (snapshot) به دارندگان توکن‌های BUNNI، LIT و veBUNNI توزیع خواهد شد. اعضای تیم از این توزیع مستثنی خواهند بود.

Bunni به عنوان یک حرکت نهایی، قراردادهای هوشمند نسخه ۲ خود را از مجوز BUSL به MIT تغییر داد، بدین ترتیب فناوری‌های خود از جمله LDFها، کارمزدهای اضافی و متعادل‌سازی خودکار را به صورت رایگان در دسترس توسعه‌دهندگان دیگر قرار داد. این اقدام، با وجود تعطیلی پروژه، می‌تواند به عنوان یک منبع آموزشی ارزشمند برای بهبود امنیت و طراحی پروتکل‌های دیفای آینده عمل کند. تیم اعلام کرده که به همکاری با مراجع قانونی برای بازیابی وجوه سرقت شده ادامه می‌دهد. این تعطیلی، به سال دشواری برای امنیت بلاکچین می‌افزاید، که تا کنون در سال ۲۰۲۵، بیش از ۳.۱ میلیارد دلار در نتیجهٔ هک و اکسپلویت از دست رفته است. این آمار هشداردهنده، بر اهمیت بازرسی‌های امنیتی جامع، تحلیل دقیق منطق قراردادهای هوشمند و همچنین افزایش آگاهی کاربران در مواجهه با خطرات سایبری در فضای کریپتو و وب۳ تاکید دارد. جامعهٔ دیفای باید از این حوادث درس بگیرد تا پروتکل‌های مقاوم‌تر و امن‌تری برای آینده بسازد و از سرمایه‌های کاربران در برابر آسیب‌پذیری‌های پنهان محافظت کند.

سقوط ارزش و ناتوانی در راه‌اندازی مجدد

در یک ضربه جدید و سنگین برای صنعت مالی غیرمتمرکز (DeFi)، پلتفرم Bunni از بسته شدن رسمی خود خبر داد. این تصمیم پس از یک اکسپلویت جدی اتخاذ شد که بیش از ۸.۴ میلیون دلار از وجوه کاربران را تخلیه کرده و عملاً فعالیت‌های آن را متوقف ساخت. Bunni که به دلیل نوآوری‌هایش در حوزه نقدینگی و به عنوان یک صرافی غیرمتمرکز (DEX) شناخته می‌شد، در تاریخ ۲۳ اکتبر از طریق حساب رسمی خود در X (توئیتر سابق)، اعلام کرد که این هک به طور کامل رشد پروژه را متوقف کرده و توانایی مالی لازم برای یک راه‌اندازی مجدد ایمن را از بین برده است. این اتفاق، پایان یکی از جاه‌طلبانه‌ترین پروژه‌های دیفای است که بر اساس هوک‌های Uniswap V4 بنا شده بود و بار دیگر چالش‌های امنیت بلاکچین را برجسته می‌کند.

جزئیات حمله و از دست رفتن سرمایه

حمله سایبری به Bunni در اوایل ماه سپتامبر رخ داد و قراردادهای هوشمند اصلی این پروژه در شبکه‌های اتریوم (ETH) و یونی‌چین را هدف قرار داد. مهاجمان با سوءاستفاده از یک آسیب‌پذیری در "تابع توزیع نقدینگی" (Liquidity Distribution Function - LDF) که برای بهینه‌سازی بازدهی ارائه‌دهندگان نقدینگی طراحی شده بود، توانستند دارایی‌های بیشتری را نسبت به آنچه مجاز بودند، برداشت کنند. این سوءاستفاده عمدتاً از طریق دستکاری وام‌های فلش (flash loan manipulation) و خطاهای گرد کردن (rounding errors) صورت گرفت. در مجموع، تقریباً ۸.۴ میلیون دلار از سرمایه کاربران، عمدتاً به شکل استیبل‌کوین‌های USDC و USDT، تخلیه شد. تیم Bunni پس از کشف حمله، به سرعت عملیات قراردادهای هوشمند را متوقف کرد تا از ضرر بیشتر جلوگیری کند.

پس از این حادثه، پاداشی ۱۰ درصدی برای بازگرداندن وجوه به مهاجم پیشنهاد شد، اما هرگز پاسخی از او دریافت نشد. نکته قابل توجه این است که با وجود ممیزی‌های امنیتی (audit) قبلی توسط شرکت‌های معتبری مانند Trail of Bits و Cyfrin، این باگ به عنوان یک "نقص در سطح منطق" (logic-level flaw) طبقه‌بندی شد تا یک خطای اجرایی. این بدان معناست که مشکل نه در کدنویسی، بلکه در طراحی منطقی و نحوه تعامل اجزای پروتکل بود که تشخیص آن را پیچیده‌تر می‌سازد و اهمیت ممیزی‌های عمیق‌تر و لایه‌ای را در پروژه‌های پیچیده بلاکچین دوچندان می‌کند.

فروپاشی ارزش کل قفل شده (TVL) و توقف عملیات

پیامد مستقیم هک، سقوط فاجعه‌بار ارزش کل قفل شده (Total Value Locked - TVL) در پروتکل Bunni بود. TVL این پروژه از بیش از ۶۰ میلیون دلار به نزدیک به صفر کاهش یافت. این کاهش شدید نه تنها نشان‌دهنده از دست رفتن سرمایه کاربران است، بلکه حکایت از فروپاشی اعتماد به پروژه در میان جامعه و ارائه‌دهندگان نقدینگی دارد. با از بین رفتن نقدینگی، فعالیت‌های معاملاتی و توسعه‌ای در پلتفرم به طور کامل متوقف شد. چنین وضعیتی برای یک صرافی غیرمتمرکز که بقایش به جذب و حفظ نقدینگی وابسته است، حکم مرگ را دارد. توقف ناگهانی عملیات، کاربران و سرمایه‌گذاران را با آینده‌ای نامعلوم و دارایی‌های قفل‌شده مواجه ساخت.

موانع راه‌اندازی مجدد و هزینه‌های گزاف

تیم Bunni در بیانیه تعطیلی خود توضیح داد که برای از سرگیری ایمن عملیات، به "شش تا هفت رقم" (یعنی صدها هزار تا چند میلیون دلار) هزینه برای ممیزی‌های امنیتی مجدد و نظارت مستمر، به علاوه ماه‌ها زمان برای توسعه مجدد کد، نیاز دارد. این حجم از سرمایه‌گذاری و زمان، هزینه‌ای بود که پروژه توانایی تأمین آن را نداشت. در واقع، بازسازی اعتماد و زیرساخت‌های امنیتی پس از یک اکسپلویت بزرگ، فراتر از توان مالی و عملیاتی Bunni بود. این امر نشان می‌دهد که تبعات یک هک، صرفاً به از دست رفتن سرمایه محدود نمی‌شود، بلکه می‌تواند به طور کامل حیات یک پروژه را تحت‌الشعاع قرار دهد.

در گام‌های نهایی، Bunni مجوز قراردادهای هوشمند نسخه ۲ خود را از BUSL به MIT تغییر داد و فناوری‌های خود از جمله توابع LDF، کارمزدهای افزایشی (surge fees) و بازتعادل خودکار (autonomous rebalancing) را به صورت رایگان در اختیار توسعه‌دهندگان دیگر قرار داد. این حرکت می‌تواند به نوآوری در اکوسیستم دیفای کمک کند، هرچند به قیمت پایان کار Bunni. تیم پروژه همچنین اعلام کرده است که به همکاری با نهادهای قانونی برای بازگرداندن وجوه سرقت شده ادامه می‌دهد. کاربران همچنان تا اطلاع ثانوی می‌توانند از طریق وب‌سایت Bunni وجوه خود را برداشت کنند. دارایی‌های باقی‌مانده خزانه‌داری نیز پس از اتمام مراحل قانونی، بر اساس یک اسنپ‌شات بین دارندگان توکن‌های BUNNI، LIT و veBUNNI توزیع خواهد شد و اعضای تیم از این توزیع مستثنی خواهند بود. تعطیلی Bunni به سال دشواری برای امنیت بلاکچین می‌افزاید که تاکنون در سال ۲۰۲۵، بیش از ۳.۱ میلیارد دلار در پی هک‌ها و اکسپلویت‌ها از دست رفته است و بر اهمیت هوشیاری در مواجهه با خطرات سایبری در دنیای کریپتو تأکید می‌کند.

سرنوشت دارایی‌های کاربران و دارندگان توکن

صنعت امور مالی غیرمتمرکز (DeFi) بار دیگر با چالشی جدی مواجه شد و این بار نوبت به پروژه بانی (Bunni) رسید. این صرافی غیرمتمرکز که به نوآوری‌های خود در حوزه نقدینگی شهرت داشت، پس از یک حمله سایبری گسترده که منجر به تخلیه بیش از ۸.۴ میلیون دلار از دارایی‌های کاربران شد، اعلام تعطیلی کرد. این اتفاق که ضربه بزرگی به اعتماد در فضای وب۳ به شمار می‌رود، سوالات زیادی را درباره امنیت پروتکل‌های بلاکچین و سرنوشت دارایی‌های دیجیتال کاربران مطرح می‌کند. با وجود شدت حمله و توقف کامل عملیات، تیم بانی اطلاعاتی را درباره امکان برداشت دارایی‌های باقی‌مانده و نحوه توزیع دارایی‌های خزانه ارائه کرده است که در ادامه به تفصیل بررسی می‌شود.

امکان برداشت دارایی‌های کاربران پس از حمله سایبری

یکی از نگرانی‌های اصلی در پی هر حمله سایبری به پلتفرم‌های کریپتو، دسترسی کاربران به دارایی‌های خود است. در مورد بانی، تیم پروژه اعلام کرده است که کاربران همچنان می‌توانند از طریق وب‌سایت رسمی بانی اقدام به برداشت وجوه خود کنند. این فرآیند تا اطلاع ثانوی فعال خواهد بود و به کاربران اجازه می‌دهد تا دارایی‌های باقی‌مانده خود را که تحت تأثیر مستقیم هک قرار نگرفته‌اند، از پلتفرم خارج کنند. این تصمیم نشان‌دهنده تلاشی برای به حداقل رساندن خسارت‌های وارده به جامعه کاربری است، اما تاکید بر "تا اطلاع ثانوی" نیز نشان‌دهنده ماهیت ناپایدار وضعیت پس از چنین رویدادی است.

حمله اصلی که در اوایل ماه سپتامبر رخ داد، قراردادهای هوشمند اصلی بانی روی اتریوم (ETH) و یونی‌چین (Unichain) را هدف قرار داده بود. مهاجمان با بهره‌برداری از یک آسیب‌پذیری در عملکرد توزیع نقدینگی (Liquidity Distribution Function) پروژه، که برای بهینه‌سازی بازدهی تأمین‌کنندگان نقدینگی طراحی شده بود، توانستند از طریق دستکاری وام‌های آنی (flash loan manipulation) و خطاهای گرد کردن، بیش از آنچه حق داشتند، دارایی برداشت کنند. بخش عمده‌ای از ۸.۴ میلیون دلار از دست رفته شامل استیبل‌کوین‌هایی مانند USDC و USDT بود. پس از کشف این حمله، تیم بانی به سرعت عملیات قراردادهای هوشمند را متوقف کرد تا از تخلیه بیشتر وجوه جلوگیری شود. این اقدام هرچند دیر، اما برای محدود کردن دامنه آسیب ضروری بود.

سازوکار بازتوزیع دارایی‌های باقی‌مانده خزانه

گذشته از دارایی‌هایی که کاربران می‌توانند مستقیماً برداشت کنند، سوال دیگری که مطرح می‌شود، سرنوشت دارایی‌های باقی‌مانده در خزانه پروژه است. تیم بانی اعلام کرده است که پس از اتمام فرآیندهای قانونی، دارایی‌های باقی‌مانده در خزانه بین دارندگان توکن‌های BUNNI، LIT و veBUNNI توزیع خواهد شد. این توزیع بر اساس یک "اسنپ‌شات" یا عکس فوری از وضعیت دارایی‌های آن‌ها در زمان مشخصی انجام می‌شود. اسنپ‌شات، یک ثبت لحظه‌ای از وضعیت بلاکچین در یک بلوک خاص است که برای تعیین واجدین شرایط دریافت توزیعات یا ایردراپ‌ها استفاده می‌شود.

مهم است که اشاره شود اعضای تیم پروژه بانی از این توزیع مستثنی خواهند بود. این تصمیم می‌تواند به عنوان تلاشی برای نشان دادن مسئولیت‌پذیری و جلوگیری از هرگونه تضاد منافع در شرایط بحرانی تعبیر شود. با این حال، شرط "پس از اتمام فرآیندهای قانونی" نشان‌دهنده آن است که بازگشت این دارایی‌ها ممکن است زمان‌بر باشد و به روند تحقیقات و احتمالا اقدامات قضایی بستگی دارد. این نوع توزیع دارایی‌های باقی‌مانده در پروژه‌های بلاکچینی که با مشکلات جدی مواجه می‌شوند، یک رویه نسبتاً رایج برای جبران بخشی از خسارت جامعه کاربری و دارندگان توکن است، هرچند که معمولاً کل خسارت را پوشش نمی‌دهد.

درس‌هایی برای امنیت کاربران و پروژه‌های دیفای

تعطیلی بانی، بار دیگر اهمیت امنیت سایبری و لزوم احتیاط در فضای امور مالی غیرمتمرکز را یادآور می‌شود. سال ۲۰۲۵ با از دست دادن بیش از ۳.۱ میلیارد دلار در حملات و اکسپلویت‌ها، سال دشواری برای امنیت بلاکچین بوده است. آسیب‌پذیری بانی، علی‌رغم انجام ممیزی‌های امنیتی قبلی توسط شرکت‌هایی مانند Trail of Bits و Cyfrin، به عنوان یک "نقص منطقی" طبقه‌بندی شد و نه صرفاً یک خطای پیاده‌سازی. این موضوع نشان می‌دهد که حتی با وجود ممیزی‌های متعدد، پیچیدگی قراردادهای هوشمند و منطق درونی آن‌ها می‌تواند نقاط ضعفی را در خود پنهان کند که مهاجمان می‌توانند از آن‌ها سوءاستفاده کنند.

برای کاربران فعال در حوزه کریپتو و وب۳، این حادثه هشداری جدی است. کاربران باید همیشه قبل از سرمایه‌گذاری یا تعامل با پروتکل‌های جدید، تحقیقات جامعی انجام دهند و از خطرات مرتبط با نوسانات بازار، ریسک قراردادهای هوشمند و احتمال حملات سایبری آگاه باشند. تنوع‌بخشی به سبد دارایی‌ها و عدم قرار دادن تمام تخم‌مرغ‌ها در یک سبد، به کاهش ریسک کمک شایانی می‌کند. همچنین، پیگیری اخبار امنیتی و اطلاعیه‌های رسمی پروژه‌ها برای آگاهی از آخرین وضعیت امنیتی و اقدامات لازم، حیاتی است.

برای پروژه‌های دیفای، داستان بانی اهمیت سرمایه‌گذاری مداوم در امنیت را برجسته می‌کند. هزینه‌های ممیزی و نظارت، به همراه زمان لازم برای بازسازی ایمن پس از یک حمله، می‌تواند به مبالغ "شش تا هفت رقمی" برسد و ماه‌ها زمان ببرد که بسیاری از پروژه‌ها توان مالی آن را ندارند. این امر لزوم طراحی پروتکل‌های ایمن از ابتدا، ممیزی‌های منظم و جامع، و همچنین داشتن یک طرح اضطراری برای مدیریت بحران‌های امنیتی را بیش از پیش آشکار می‌سازد. همکاری با نهادهای مجری قانون برای بازیابی وجوه سرقت شده، گامی مهم در جهت حفظ اعتماد و مسئولیت‌پذیری در اکوسیستم بلاکچین است، همانطور که تیم بانی نیز اعلام کرده به این همکاری ادامه می‌دهد. بازتوزیع فناوری‌های بانی از طریق تغییر لایسنس قراردادهای هوشمند به MIT نیز نشان‌دهنده تلاشی برای کمک به پیشرفت اکوسیستم و جلوگیری از تکرار اشتباهات مشابه در آینده است.

اقدامات نهایی و میراث متن‌باز پروژه Bunni

ورشکستگی Bunni DEX: داستان یک تعطیلی غیرمنتظره

صنعت مالی غیرمتمرکز (دیفای) با اعلام تعطیلی Bunni، یک ضربه دیگر را تجربه کرد. این صرافی غیرمتمرکز، که زمانی به دلیل رویکردهای نوآورانه خود در مدیریت نقدینگی شناخته می‌شد، پس از یک حمله سایبری شدید در ماه سپتامبر که منجر به از دست رفتن بیش از ۸.۴ میلیون دلار از وجوه کاربران شد، به طور رسمی عملیات خود را متوقف کرد. این تصمیم در تاریخ ۲۳ اکتبر از طریق حساب رسمی پروژه در پلتفرم X (توییتر سابق) اعلام شد. تیم Bunni صراحتاً بیان کرد که پیامدهای این هک، رشد پروژه را به شدت متوقف کرده و امکان تأمین مالی برای راه‌اندازی مجدد امن را از بین برده است. این تعطیلی، پایان راه یکی از جاه‌طلبانه‌ترین صرافی‌های فنی دیفای را رقم می‌زند که بر پایه قابلیت‌های (hooks) نسخه ۴ یونی‌سواپ (Uniswap) ساخته شده بود. ضربه مالی و عملیاتی وارده به قدری عظیم بود که پروژه نتوانست از آن جان سالم به در ببرد و این موضوع بر ماهیت ناپایدار حتی پروژه‌های خوش‌نیت در اکوسیستم دیفای، که به سرعت در حال تکامل است، تأکید می‌کند. این حادثه، نیاز مبرم به اقدامات امنیتی قوی و برنامه‌ریزی برای شرایط اضطراری را در محیطی که مستعد سوءاستفاده است، برجسته می‌سازد.

جزئیات حمله سایبری و نقص فنی عمیق

حمله سایبری، که مستقیماً قراردادهای هوشمند اصلی Bunni را در شبکه‌های اتریوم (Ethereum - ETH) و یونی‌چین (Unichain) هدف قرار داده بود، در اوایل سپتامبر رخ داد. تحقیقات نشان داد که مهاجمان از یک آسیب‌پذیری بحرانی در عملکرد توزیع نقدینگی (Liquidity Distribution Function - LDF) پروژه سوءاستفاده کرده‌اند. این عملکرد، که به طعنه برای بهینه‌سازی بازدهی تأمین‌کنندگان نقدینگی طراحی شده بود، از طریق ترکیبی از حملات وام فلش (flash loan) و خطاهای گرد کردن (rounding errors) دستکاری شد. این تکنیک‌های پیچیده به بازیگران مخرب اجازه داد تا به میزان قابل توجهی بیشتر از آنچه حقشان بود، دارایی برداشت کنند که منجر به تخلیه تقریباً ۸.۴ میلیون دلار شد. بخش عمده وجوه به سرقت رفته شامل استیبل‌کوین‌هایی مانند USDC و USDT بود. پس از کشف این حمله، تیم Bunni به سرعت وارد عمل شد تا عملیات قراردادها را متوقف کرده و از خسارات بیشتر جلوگیری کند. در تلاشی مذبوحانه برای بازیابی وجوه، پاداشی ۱۰ درصدی به مهاجم پیشنهاد شد؛ با این حال، این پیشنهاد بی‌پاسخ ماند. علی‌رغم حسابرسی‌های امنیتی قبلی که توسط شرکت‌های معتبر مانند Trail of Bits و Cyfrin انجام شده بود، این نقص به عنوان یک «خطای منطقی» (logic-level flaw) طبقه‌بندی شد، نه صرفاً یک خطای پیاده‌سازی. این تمایز بسیار مهم است، زیرا به پیچیدگی تأمین امنیت پروتکل‌های بسیار نوآورانه و آزمایشی دیفای اشاره دارد که ممیزی‌های خارجی نتوانستند آن را به طور کامل کشف یا به اندازه کافی برطرف کنند.

پیامدهای مالی و تصمیمات دشوار پس از هک

پس از حمله سایبری، Bunni بلافاصله با کاهش فاجعه‌بار در ارزش کل قفل شده (Total Value Locked - TVL) خود مواجه شد، به طوری که از اوج بیش از ۶۰ میلیون دلار به تقریباً صفر سقوط کرد. این افت شدید عملاً تمام فعالیت‌های معاملاتی و توسعه‌ای در پلتفرم را به توقف کامل کشاند. تیم Bunni در بیانیه تعطیلی خود فاش کرد که برای از سرگیری امن عملیات، نیاز به سرمایه‌گذاری «شش تا هفت رقمی» برای هزینه‌های حسابرسی و نظارت، همراه با چندین ماه تلاش فشرده برای بازسازی و توسعه مجدد داشت. چنین هزینه‌ای برای پروژه غیرقابل تأمین تلقی شد و در نهایت سرنوشت آن را رقم زد. این واقعیت مالی، فشار عظیم و نیازهای سرمایه‌ای برای حفظ امنیت و اعتماد در فضای دیفای را نشان می‌دهد، به ویژه پس از یک نقض امنیتی بزرگ. برای کاربران فعلی، این پلتفرم متعهد شده است که عملکرد برداشت وجوه را از طریق وب‌سایت Bunni تا اطلاع ثانوی در دسترس نگه دارد و به آن‌ها اجازه می‌دهد وجوه باقی‌مانده خود را بازیابی کنند. این اقدام گامی حیاتی در کاهش تأثیر بر جامعه، علیرغم شکست کلی پروژه، محسوب می‌شود.

توزیع دارایی‌های باقیمانده و میراث متن‌باز

Bunni در اقدامی برای تضمین عدالت و شفافیت در طول انحلال خود، طرحی را برای توزیع دارایی‌های باقیمانده خزانه خود اعلام کرد. این دارایی‌ها بر اساس یک اسنپ‌شات (snapshot) که پس از نهایی شدن فرآیندهای قانونی مربوط به تعطیلی گرفته می‌شود، به دارندگان توکن‌های BUNNI، LIT و veBUNNI تخصیص خواهند یافت. نکته قابل توجه این است که اعضای تیم به صراحت از این توزیع مستثنی شده‌اند، که نشان‌دهنده تعهد به اولویت‌بندی منافع جامعه است. فراتر از انحلال مالی، Bunni به عنوان آخرین اقدام خود، سهم قابل توجهی در اکوسیستم بلاکچین گسترده‌تر داشت: قراردادهای هوشمند نسخه ۲ خود را از مجوز محدود BUSL (Business Source License) به مجوز MIT، که آزادانه‌تر است، تغییر داد. این تصمیم استراتژیک، فناوری‌های پیشرفته Bunni، از جمله عملکردهای توزیع نقدینگی (LDFs)، کارمزدهای ناگهانی (surge fees)، و مکانیسم‌های متعادل‌سازی خودکار را به صورت رایگان در اختیار سایر توسعه‌دهندگان قرار می‌دهد. با متن‌باز کردن نوآوری‌های خود، Bunni قصد دارد میراث مثبتی را از خود به جای بگذارد و به طور بالقوه توسعه بیشتر و بهبود امنیت در فضای دیفای را ترویج کند، حتی با وجود پایان عملیات خودش. تیم Bunni همچنین تأیید کرد که همکاری‌های جاری خود را با سازمان‌های مجری قانون برای بازیابی وجوه به سرقت رفته ادامه می‌دهد که نشان‌دهنده تعهد مستمر به عدالت است.

جمع‌بندی و توصیه‌های نهایی برای امنیت در دیفای

تجربه تلخ Bunni DEX، نه تنها برای این پروژه بلکه برای کل صنعت دیفای، درس‌های مهمی به همراه دارد. این واقعه بار دیگر بر آسیب‌پذیری ذاتی پلتفرم‌های غیرمتمرکز در برابر حملات پیچیده، به خصوص آن‌هایی که نقص‌های منطقی را هدف قرار می‌دهند، تاکید می‌کند. همانطور که در مورد Bunni مشاهده شد، حتی با وجود چندین حسابرسی امنیتی، تشخیص و رفع کامل خطاهای منطقی که از ذات کارکردی پروتکل نشأت می‌گیرند، می‌تواند چالش‌برانگیز باشد. جامعه کریپتو، از توسعه‌دهندگان و سرمایه‌گذاران گرفته تا کاربران عادی، باید همواره هوشیار باشند. برای توسعه‌دهندگان، این حادثه لزوم بازبینی‌های مداوم کد، تست‌های جامع امنیتی (از جمله تست‌های نفوذ و بررسی دقیق منطق کسب و کار)، و برنامه‌ریزی برای مقابله با بحران‌ها را گوشزد می‌کند. برای کاربران، این یک یادآوری جدی است که "تحقیق خودتان را انجام دهید" (DYOR) و خطرات مرتبط با پروتکل‌های جدید و حتی باتجربه را درک کنید. تنوع‌بخشی به سرمایه‌گذاری‌ها و عدم قرار دادن تمام دارایی‌ها در یک پروتکل، از جمله توصیه‌های کلیدی است. همچنین، حمایت از پروژه‌هایی که شفافیت را در مورد امنیت خود و برنامه‌های اضطراری پس از حوادث احتمالی اولویت قرار می‌دهند، می‌تواند به تقویت کلی اکوسیستم کمک کند. سال ۲۰۲۵ با از دست رفتن بیش از ۳.۱ میلیارد دلار در حملات امنیتی، سالی دشوار برای بلاکچین بوده است، و داستان Bunni نمونه‌ای دیگر از این روند هشداردهنده است که نیاز به افزایش هوشیاری و نوآوری در راه‌حل‌های امنیتی را بیش از پیش ضروری می‌سازد.

اشتراک‌گذاری Share:
در خبرنامه عضو شوید در خبرنامه عضو شوید در خبرنامه عضو شوید در خبرنامه عضو شوید
در خبرنامه عضو شوید
آخرین تخفیف ها رو در نظر بگیر

در خبرنامه عضو شوید