در یک ضربه جدید به صنعت رو به رشد امور مالی غیرمتمرکز (DeFi)، صرافی Bunni، که بهخاطر نوآوریهایش در حوزه نقدینگی شهرت داشت، تعطیلی خود را پس از یک اکسپلویت جدی اعلام کرد. این حادثه موجب توقف کامل عملیات این صرافی غیرمتمرکز و تخلیه بیش از ۸.۴ میلیون دلار از سرمایه کاربران شد. تصمیم برای تعطیلی در تاریخ ۲۳ اکتبر از طریق حساب رسمی پروژه در پلتفرم X منتشر شد؛ جایی که تیم Bunni اذعان داشت که هک منجر به توقف رشد شده و پروژه را از نظر مالی قادر به راهاندازی مجدد ایمن نکرده است.
تعطیلی Bunni به یکی از جاهطلبانهترین صرافیهای دیفای پایان میدهد که بر پایه هوکهای Uniswap (UNI) V4 ساخته شده بود. این اتفاق، نه تنها برای کاربران متضرر، بلکه برای کل جامعه بلاکچین و وب ۳ یک هشدار جدی است. سرنوشت Bunni یادآور این نکته است که حتی با طراحیهای فنی پیچیده و ممیزیهای امنیتی اولیه، آسیبپذیریهای «منطق-محور» (logic-level flaws) میتوانند عواقب فاجعهباری داشته باشند و امنیت داراییهای دیجیتال را بهشدت تهدید کنند. این حادثه بر اهمیت هوشیاری مداوم و بهکارگیری بالاترین استانداردهای امنیتی در اکوسیستم کریپتو تأکید میکند.
حمله به صرافی Bunni در اوایل سپتامبر اتفاق افتاد و قراردادهای هوشمند اصلی این پروژه در شبکههای اتریوم (ETH) و یونیچین را هدف قرار داد. مهاجمان از یک آسیبپذیری در "تابع توزیع نقدینگی" (Liquidity Distribution Function - LDF) پروژه بهرهبرداری کردند. این تابع به منظور بهینهسازی بازدهی برای تأمینکنندگان نقدینگی طراحی شده بود. با استفاده از دستکاری وامهای فلش (flash loan manipulation) و خطاهای گرد کردن (rounding errors)، مهاجمان توانستند بیش از مقدار مجاز، دارایی برداشت کنند. این نوع حمله، نشاندهنده پیچیدگیهایی است که در طراحی و پیادهسازی قراردادهای هوشمند وجود دارد و حتی ممیزیهای امنیتی دقیق توسط شرکتهایی مانند Trail of Bits و Cyfrin نیز نتوانستند این نقص «منطق-محور» را پیشبینی و برطرف کنند.
در مجموع، تقریباً ۸.۴ میلیون دلار از سرمایه کاربران، که عمدتاً به شکل استیبلکوینهای USDC و USDT بود، تخلیه شد. بلافاصله پس از شناسایی حمله، تیم Bunni عملیات قراردادهای هوشمند خود را متوقف کرد تا جلوی ضرر بیشتر را بگیرد. در تلاش برای بازیابی وجوه دزدیدهشده، یک پاداش ۱۰ درصدی به مهاجم پیشنهاد شد، اما هیچ پاسخی از سوی او دریافت نشد. این حادثه بار دیگر بر اهمیت بررسیهای عمیقتر منطقی در کنار ممیزیهای کد معمولی تأکید میکند و نشان میدهد که نقصهای طراحی میتوانند به اندازه باگهای اجرایی، خطرناک باشند.
پس از هک فاجعهبار، "ارزش کل قفل شده" (Total Value Locked - TVL) در پروتکل Bunni از بیش از ۶۰ میلیون دلار به تقریباً صفر سقوط کرد، که نشاندهنده از دست رفتن کامل اعتماد جامعه و سرمایهگذاران است. در پی این کاهش شدید، فعالیتهای معاملاتی و توسعهای در پلتفرم نیز عملاً به حالت تعلیق درآمد. تیم Bunni در بیانیه رسمی خود برای تعطیلی، توضیح داد که از سرگیری ایمن عملیات مستلزم هزینههای گزافی بود. این هزینهها شامل "شش تا هفت رقم" برای ممیزیهای امنیتی مجدد و نظارت مداوم، به همراه ماهها زمان برای توسعه مجدد و بازسازی زیرساختهای آسیبدیده میشدند.
تیم پروژه بهصراحت اعلام کرد که قادر به تأمین این هزینههای هنگفت نبود. این وضعیت، تصویری واضح از بار مالی سنگینی را ارائه میدهد که یک حمله سایبری میتواند بر یک پروژه کریپتو وارد کند. علاوه بر هزینههای مستقیم بازسازی، بازگرداندن اعتماد جامعه و کاربران به یک پلتفرم هکشده نیز خود چالش بزرگی است که به ندرت قابل غلبه است. در نتیجه، فقدان توانایی مالی برای تضمین امنیت آینده، منجر به تصمیم نهایی برای تعطیلی کامل صرافی Bunni شد.
با وجود تعطیلی پروژه، تیم Bunni اقداماتی را برای کاهش پیامدهای آن برای کاربران انجام داده است. کاربران همچنان میتوانند وجوه خود را از طریق وبسایت Bunni تا اطلاع ثانوی برداشت کنند. همچنین، داراییهای باقیمانده خزانه پروژه، پس از اتمام فرآیندهای قانونی، بر اساس یک اسنپشات (تصویر لحظهای) بین دارندگان توکنهای BUNNI، LIT و veBUNNI توزیع خواهد شد؛ اعضای تیم از این توزیع مستثنی شدهاند که این اقدام نشاندهنده تلاشی برای رعایت انصاف و جبران خسارت کاربران تا حد امکان است.
یکی از مهمترین اقدامات Bunni، تغییر مجوز قراردادهای هوشمند نسخه ۲ خود از BUSL به MIT بود. این حرکت، فناوریهای نوآورانه Bunni، از جمله توابع LDF، کارمزدهای افزایشی (surge fees) و بازتعادل خودکار (autonomous rebalancing) را بهصورت رایگان در اختیار سایر توسعهدهندگان قرار میدهد. این تصمیم میتواند به پروژههای دیگر در اکوسیستم دیفای کمک کند تا از تجربیات Bunni درس بگیرند و از این فناوریها با در نظر گرفتن نکات امنیتی دقیقتر بهرهبرداری کنند. تیم Bunni همچنین تأکید کرده است که به همکاری با نهادهای مجری قانون برای بازیابی وجوه به سرقت رفته ادامه میدهد.
تعطیلی Bunni، سال سختی را برای امنیت بلاکچین تکمیل میکند؛ سالی که تاکنون شاهد از دست رفتن بیش از ۳.۱ میلیارد دلار در حملات و اکسپلویتها در سال ۲۰۲۵ بوده است. این آمار و حوادث مکرر، بر ضرورت توسعه پروتکلهایی با طراحی مقاوم در برابر خطا، انجام ممیزیهای امنیتی چندلایه و فراتر رفتن از بررسیهای سطحی کد تأکید میکند. برای کاربران نیز ضروری است که همواره در انتخاب پلتفرمهای دیفای، نهایت دقت و احتیاط را به خرج دهند و به ریسکهای ذاتی در فضای کریپتو آگاه باشند.
در یک ضربهٔ دیگر به صنعت امور مالی غیرمتمرکز (DeFi)، صرافی غیرمتمرکز Bunni، که به نوآوریهای خود در زمینهٔ نقدینگی شناخته شده بود، پس از یک اکسپلویت (exploit) شدید که منجر به از دست رفتن بیش از ۸.۴ میلیون دلار از سرمایهٔ کاربران شد، به طور رسمی تعطیلی خود را اعلام کرد. این تصمیم در تاریخ ۲۳ اکتبر از طریق حساب رسمی پروژه در پلتفرم X (توییتر سابق) منتشر شد. تیم Bunni اظهار داشت که این حمله، رشد پروژه را متوقف کرده و امکان راهاندازی مجدد ایمن را به دلیل هزینههای سنگین غیرممکن ساخته است. این تعطیلی، پایانی بر یکی از جاهطلبانهترین صرافیهای دیفای از نظر فنی بود که بر پایهٔ هوکهای Uniswap V4 ساخته شده بود. این حادثه، بار دیگر آسیبپذیریهای پیچیده در قراردادهای هوشمند و نیاز مبرم به امنیت بلاکچین را در فضای وب۳ برجسته میکند.
حمله به Bunni در اوایل ماه سپتامبر رخ داد و قراردادهای هوشمند اصلی این پروژه روی بلاکچینهای اتریوم (Ethereum) و Unichain را هدف قرار داد. هستهٔ اصلی آسیبپذیری، در یک ویژگی کلیدی به نام "تابع توزیع نقدینگی" (Liquidity Distribution Function یا LDF) نهفته بود. این تابع با هدف بهینهسازی بازده ارائهدهندگان نقدینگی (Liquidity Providers) طراحی شده بود، اما متاسفانه به نقطهضعفی برای مهاجمان تبدیل شد. مهاجمان با بهرهبرداری از این ضعف منطقی، توانستند از طریق ترکیبی از دستکاری وامهای فلش (Flash Loan Manipulation) و خطاهای گرد کردن (Rounding Errors)، داراییهای بیشتری از آنچه حقشان بود برداشت کنند.
مفهوم "وام فلش" به نوعی وام بدون وثیقه در فضای دیفای اشاره دارد که باید در همان تراکنش بازپرداخت شود. مهاجمان اغلب از این وامها برای دستکاری بازار یا بهرهبرداری از باگهای پروتکلهای دیفای در مقیاس وسیع و در یک بازه زمانی بسیار کوتاه استفاده میکنند. در مورد Bunni، ترکیب دستکاری وام فلش با خطاهای گرد کردن در تابع LDF، به آنها امکان داد تا مقادیر اندکی را به طور مکرر و سیستماتیک به نفع خود کج کرده و در نهایت مجموعهای بزرگ از داراییها را خارج کنند. این نوع حمله، نیاز به درک عمیق از منطق کد و تعاملات پیچیده درون یک پروتکل قرارداد هوشمند دارد و نشان میدهد که بازرسیهای امنیتی باید فراتر از بررسیهای سطحی پیادهسازی کد، به تحلیل عمیق منطق پروتکل بپردازند.
تقریباً ۸.۴ میلیون دلار از داراییها، عمدتاً به صورت استیبلکوینهای USDC و USDT، قبل از اینکه تیم Bunni بتواند عملیات قراردادها را متوقف کند، از دست رفت. پس از این حمله، تیم Bunni یک جایزه ۱۰ درصدی برای بازگرداندن وجوه به مهاجم پیشنهاد داد، اما هرگز پاسخی از سوی او دریافت نکرد. یکی از جنبههای نگرانکنندهٔ این رخداد، این بود که با وجود انجام ممیزیهای قبلی توسط شرکتهای معتبر امنیتی مانند Trail of Bits و Cyfrin، این باگ به عنوان یک "نقص در سطح منطق" (logic-level flaw) طبقهبندی شد و نه یک خطای پیادهسازی. این تمایز حیاتی است؛ خطای پیادهسازی معمولاً به اشتباه در نحوهٔ نوشتن کد اشاره دارد، در حالی که نقص منطقی به طراحی یا مکانیزم اساسی پروتکل مربوط میشود که حتی اگر کد به درستی نوشته شده باشد، میتواند به سوءاستفاده منجر شود. این موضوع نشان میدهد که چالشهای امنیتی در دیفای چقدر پیچیده و چندوجهی هستند.
پس از این هک، ارزش کل قفلشده (Total Value Locked یا TVL) در Bunni از بیش از ۶۰ میلیون دلار به تقریباً صفر سقوط کرد و فعالیتهای معاملاتی و توسعه به طور کامل متوقف شد. این کاهش ناگهانی TVL، بازتاب مستقیم عدم اعتماد کاربران و خروج سرمایه از پروتکلی است که دیگر امنیت آن تضمین نشده بود.
در بیانیهٔ تعطیلی خود، تیم Bunni اعلام کرد که برای از سرگیری ایمن عملیات، به "شش تا هفت رقم" هزینه برای ممیزی و نظارت، به اضافه ماهها کار مجدد توسعه، نیاز داشت. این هزینهها برای پروژه قابل تامین نبود. این واقعیت نشان میدهد که بازسازی اعتماد و تضمین امنیت پس از یک اکسپلویت بزرگ، میتواند از لحاظ مالی و زمانی بسیار سنگینتر از آن باشد که یک پروژه بتواند آن را تحمل کند، حتی اگر از لحاظ فنی نوآورانه باشد. کاربران همچنان قادر خواهند بود وجوه خود را از طریق وبسایت Bunni برداشت کنند و داراییهای خزانهٔ باقیمانده پس از اتمام مراحل قانونی و بر اساس یک عکس فوری (snapshot) به دارندگان توکنهای BUNNI، LIT و veBUNNI توزیع خواهد شد. اعضای تیم از این توزیع مستثنی خواهند بود.
Bunni به عنوان یک حرکت نهایی، قراردادهای هوشمند نسخه ۲ خود را از مجوز BUSL به MIT تغییر داد، بدین ترتیب فناوریهای خود از جمله LDFها، کارمزدهای اضافی و متعادلسازی خودکار را به صورت رایگان در دسترس توسعهدهندگان دیگر قرار داد. این اقدام، با وجود تعطیلی پروژه، میتواند به عنوان یک منبع آموزشی ارزشمند برای بهبود امنیت و طراحی پروتکلهای دیفای آینده عمل کند. تیم اعلام کرده که به همکاری با مراجع قانونی برای بازیابی وجوه سرقت شده ادامه میدهد. این تعطیلی، به سال دشواری برای امنیت بلاکچین میافزاید، که تا کنون در سال ۲۰۲۵، بیش از ۳.۱ میلیارد دلار در نتیجهٔ هک و اکسپلویت از دست رفته است. این آمار هشداردهنده، بر اهمیت بازرسیهای امنیتی جامع، تحلیل دقیق منطق قراردادهای هوشمند و همچنین افزایش آگاهی کاربران در مواجهه با خطرات سایبری در فضای کریپتو و وب۳ تاکید دارد. جامعهٔ دیفای باید از این حوادث درس بگیرد تا پروتکلهای مقاومتر و امنتری برای آینده بسازد و از سرمایههای کاربران در برابر آسیبپذیریهای پنهان محافظت کند.
در یک ضربه جدید و سنگین برای صنعت مالی غیرمتمرکز (DeFi)، پلتفرم Bunni از بسته شدن رسمی خود خبر داد. این تصمیم پس از یک اکسپلویت جدی اتخاذ شد که بیش از ۸.۴ میلیون دلار از وجوه کاربران را تخلیه کرده و عملاً فعالیتهای آن را متوقف ساخت. Bunni که به دلیل نوآوریهایش در حوزه نقدینگی و به عنوان یک صرافی غیرمتمرکز (DEX) شناخته میشد، در تاریخ ۲۳ اکتبر از طریق حساب رسمی خود در X (توئیتر سابق)، اعلام کرد که این هک به طور کامل رشد پروژه را متوقف کرده و توانایی مالی لازم برای یک راهاندازی مجدد ایمن را از بین برده است. این اتفاق، پایان یکی از جاهطلبانهترین پروژههای دیفای است که بر اساس هوکهای Uniswap V4 بنا شده بود و بار دیگر چالشهای امنیت بلاکچین را برجسته میکند.
حمله سایبری به Bunni در اوایل ماه سپتامبر رخ داد و قراردادهای هوشمند اصلی این پروژه در شبکههای اتریوم (ETH) و یونیچین را هدف قرار داد. مهاجمان با سوءاستفاده از یک آسیبپذیری در "تابع توزیع نقدینگی" (Liquidity Distribution Function - LDF) که برای بهینهسازی بازدهی ارائهدهندگان نقدینگی طراحی شده بود، توانستند داراییهای بیشتری را نسبت به آنچه مجاز بودند، برداشت کنند. این سوءاستفاده عمدتاً از طریق دستکاری وامهای فلش (flash loan manipulation) و خطاهای گرد کردن (rounding errors) صورت گرفت. در مجموع، تقریباً ۸.۴ میلیون دلار از سرمایه کاربران، عمدتاً به شکل استیبلکوینهای USDC و USDT، تخلیه شد. تیم Bunni پس از کشف حمله، به سرعت عملیات قراردادهای هوشمند را متوقف کرد تا از ضرر بیشتر جلوگیری کند.
پس از این حادثه، پاداشی ۱۰ درصدی برای بازگرداندن وجوه به مهاجم پیشنهاد شد، اما هرگز پاسخی از او دریافت نشد. نکته قابل توجه این است که با وجود ممیزیهای امنیتی (audit) قبلی توسط شرکتهای معتبری مانند Trail of Bits و Cyfrin، این باگ به عنوان یک "نقص در سطح منطق" (logic-level flaw) طبقهبندی شد تا یک خطای اجرایی. این بدان معناست که مشکل نه در کدنویسی، بلکه در طراحی منطقی و نحوه تعامل اجزای پروتکل بود که تشخیص آن را پیچیدهتر میسازد و اهمیت ممیزیهای عمیقتر و لایهای را در پروژههای پیچیده بلاکچین دوچندان میکند.
پیامد مستقیم هک، سقوط فاجعهبار ارزش کل قفل شده (Total Value Locked - TVL) در پروتکل Bunni بود. TVL این پروژه از بیش از ۶۰ میلیون دلار به نزدیک به صفر کاهش یافت. این کاهش شدید نه تنها نشاندهنده از دست رفتن سرمایه کاربران است، بلکه حکایت از فروپاشی اعتماد به پروژه در میان جامعه و ارائهدهندگان نقدینگی دارد. با از بین رفتن نقدینگی، فعالیتهای معاملاتی و توسعهای در پلتفرم به طور کامل متوقف شد. چنین وضعیتی برای یک صرافی غیرمتمرکز که بقایش به جذب و حفظ نقدینگی وابسته است، حکم مرگ را دارد. توقف ناگهانی عملیات، کاربران و سرمایهگذاران را با آیندهای نامعلوم و داراییهای قفلشده مواجه ساخت.
تیم Bunni در بیانیه تعطیلی خود توضیح داد که برای از سرگیری ایمن عملیات، به "شش تا هفت رقم" (یعنی صدها هزار تا چند میلیون دلار) هزینه برای ممیزیهای امنیتی مجدد و نظارت مستمر، به علاوه ماهها زمان برای توسعه مجدد کد، نیاز دارد. این حجم از سرمایهگذاری و زمان، هزینهای بود که پروژه توانایی تأمین آن را نداشت. در واقع، بازسازی اعتماد و زیرساختهای امنیتی پس از یک اکسپلویت بزرگ، فراتر از توان مالی و عملیاتی Bunni بود. این امر نشان میدهد که تبعات یک هک، صرفاً به از دست رفتن سرمایه محدود نمیشود، بلکه میتواند به طور کامل حیات یک پروژه را تحتالشعاع قرار دهد.
در گامهای نهایی، Bunni مجوز قراردادهای هوشمند نسخه ۲ خود را از BUSL به MIT تغییر داد و فناوریهای خود از جمله توابع LDF، کارمزدهای افزایشی (surge fees) و بازتعادل خودکار (autonomous rebalancing) را به صورت رایگان در اختیار توسعهدهندگان دیگر قرار داد. این حرکت میتواند به نوآوری در اکوسیستم دیفای کمک کند، هرچند به قیمت پایان کار Bunni. تیم پروژه همچنین اعلام کرده است که به همکاری با نهادهای قانونی برای بازگرداندن وجوه سرقت شده ادامه میدهد. کاربران همچنان تا اطلاع ثانوی میتوانند از طریق وبسایت Bunni وجوه خود را برداشت کنند. داراییهای باقیمانده خزانهداری نیز پس از اتمام مراحل قانونی، بر اساس یک اسنپشات بین دارندگان توکنهای BUNNI، LIT و veBUNNI توزیع خواهد شد و اعضای تیم از این توزیع مستثنی خواهند بود. تعطیلی Bunni به سال دشواری برای امنیت بلاکچین میافزاید که تاکنون در سال ۲۰۲۵، بیش از ۳.۱ میلیارد دلار در پی هکها و اکسپلویتها از دست رفته است و بر اهمیت هوشیاری در مواجهه با خطرات سایبری در دنیای کریپتو تأکید میکند.
صنعت امور مالی غیرمتمرکز (DeFi) بار دیگر با چالشی جدی مواجه شد و این بار نوبت به پروژه بانی (Bunni) رسید. این صرافی غیرمتمرکز که به نوآوریهای خود در حوزه نقدینگی شهرت داشت، پس از یک حمله سایبری گسترده که منجر به تخلیه بیش از ۸.۴ میلیون دلار از داراییهای کاربران شد، اعلام تعطیلی کرد. این اتفاق که ضربه بزرگی به اعتماد در فضای وب۳ به شمار میرود، سوالات زیادی را درباره امنیت پروتکلهای بلاکچین و سرنوشت داراییهای دیجیتال کاربران مطرح میکند. با وجود شدت حمله و توقف کامل عملیات، تیم بانی اطلاعاتی را درباره امکان برداشت داراییهای باقیمانده و نحوه توزیع داراییهای خزانه ارائه کرده است که در ادامه به تفصیل بررسی میشود.
یکی از نگرانیهای اصلی در پی هر حمله سایبری به پلتفرمهای کریپتو، دسترسی کاربران به داراییهای خود است. در مورد بانی، تیم پروژه اعلام کرده است که کاربران همچنان میتوانند از طریق وبسایت رسمی بانی اقدام به برداشت وجوه خود کنند. این فرآیند تا اطلاع ثانوی فعال خواهد بود و به کاربران اجازه میدهد تا داراییهای باقیمانده خود را که تحت تأثیر مستقیم هک قرار نگرفتهاند، از پلتفرم خارج کنند. این تصمیم نشاندهنده تلاشی برای به حداقل رساندن خسارتهای وارده به جامعه کاربری است، اما تاکید بر "تا اطلاع ثانوی" نیز نشاندهنده ماهیت ناپایدار وضعیت پس از چنین رویدادی است.
حمله اصلی که در اوایل ماه سپتامبر رخ داد، قراردادهای هوشمند اصلی بانی روی اتریوم (ETH) و یونیچین (Unichain) را هدف قرار داده بود. مهاجمان با بهرهبرداری از یک آسیبپذیری در عملکرد توزیع نقدینگی (Liquidity Distribution Function) پروژه، که برای بهینهسازی بازدهی تأمینکنندگان نقدینگی طراحی شده بود، توانستند از طریق دستکاری وامهای آنی (flash loan manipulation) و خطاهای گرد کردن، بیش از آنچه حق داشتند، دارایی برداشت کنند. بخش عمدهای از ۸.۴ میلیون دلار از دست رفته شامل استیبلکوینهایی مانند USDC و USDT بود. پس از کشف این حمله، تیم بانی به سرعت عملیات قراردادهای هوشمند را متوقف کرد تا از تخلیه بیشتر وجوه جلوگیری شود. این اقدام هرچند دیر، اما برای محدود کردن دامنه آسیب ضروری بود.
گذشته از داراییهایی که کاربران میتوانند مستقیماً برداشت کنند، سوال دیگری که مطرح میشود، سرنوشت داراییهای باقیمانده در خزانه پروژه است. تیم بانی اعلام کرده است که پس از اتمام فرآیندهای قانونی، داراییهای باقیمانده در خزانه بین دارندگان توکنهای BUNNI، LIT و veBUNNI توزیع خواهد شد. این توزیع بر اساس یک "اسنپشات" یا عکس فوری از وضعیت داراییهای آنها در زمان مشخصی انجام میشود. اسنپشات، یک ثبت لحظهای از وضعیت بلاکچین در یک بلوک خاص است که برای تعیین واجدین شرایط دریافت توزیعات یا ایردراپها استفاده میشود.
مهم است که اشاره شود اعضای تیم پروژه بانی از این توزیع مستثنی خواهند بود. این تصمیم میتواند به عنوان تلاشی برای نشان دادن مسئولیتپذیری و جلوگیری از هرگونه تضاد منافع در شرایط بحرانی تعبیر شود. با این حال، شرط "پس از اتمام فرآیندهای قانونی" نشاندهنده آن است که بازگشت این داراییها ممکن است زمانبر باشد و به روند تحقیقات و احتمالا اقدامات قضایی بستگی دارد. این نوع توزیع داراییهای باقیمانده در پروژههای بلاکچینی که با مشکلات جدی مواجه میشوند، یک رویه نسبتاً رایج برای جبران بخشی از خسارت جامعه کاربری و دارندگان توکن است، هرچند که معمولاً کل خسارت را پوشش نمیدهد.
تعطیلی بانی، بار دیگر اهمیت امنیت سایبری و لزوم احتیاط در فضای امور مالی غیرمتمرکز را یادآور میشود. سال ۲۰۲۵ با از دست دادن بیش از ۳.۱ میلیارد دلار در حملات و اکسپلویتها، سال دشواری برای امنیت بلاکچین بوده است. آسیبپذیری بانی، علیرغم انجام ممیزیهای امنیتی قبلی توسط شرکتهایی مانند Trail of Bits و Cyfrin، به عنوان یک "نقص منطقی" طبقهبندی شد و نه صرفاً یک خطای پیادهسازی. این موضوع نشان میدهد که حتی با وجود ممیزیهای متعدد، پیچیدگی قراردادهای هوشمند و منطق درونی آنها میتواند نقاط ضعفی را در خود پنهان کند که مهاجمان میتوانند از آنها سوءاستفاده کنند.
برای کاربران فعال در حوزه کریپتو و وب۳، این حادثه هشداری جدی است. کاربران باید همیشه قبل از سرمایهگذاری یا تعامل با پروتکلهای جدید، تحقیقات جامعی انجام دهند و از خطرات مرتبط با نوسانات بازار، ریسک قراردادهای هوشمند و احتمال حملات سایبری آگاه باشند. تنوعبخشی به سبد داراییها و عدم قرار دادن تمام تخممرغها در یک سبد، به کاهش ریسک کمک شایانی میکند. همچنین، پیگیری اخبار امنیتی و اطلاعیههای رسمی پروژهها برای آگاهی از آخرین وضعیت امنیتی و اقدامات لازم، حیاتی است.
برای پروژههای دیفای، داستان بانی اهمیت سرمایهگذاری مداوم در امنیت را برجسته میکند. هزینههای ممیزی و نظارت، به همراه زمان لازم برای بازسازی ایمن پس از یک حمله، میتواند به مبالغ "شش تا هفت رقمی" برسد و ماهها زمان ببرد که بسیاری از پروژهها توان مالی آن را ندارند. این امر لزوم طراحی پروتکلهای ایمن از ابتدا، ممیزیهای منظم و جامع، و همچنین داشتن یک طرح اضطراری برای مدیریت بحرانهای امنیتی را بیش از پیش آشکار میسازد. همکاری با نهادهای مجری قانون برای بازیابی وجوه سرقت شده، گامی مهم در جهت حفظ اعتماد و مسئولیتپذیری در اکوسیستم بلاکچین است، همانطور که تیم بانی نیز اعلام کرده به این همکاری ادامه میدهد. بازتوزیع فناوریهای بانی از طریق تغییر لایسنس قراردادهای هوشمند به MIT نیز نشاندهنده تلاشی برای کمک به پیشرفت اکوسیستم و جلوگیری از تکرار اشتباهات مشابه در آینده است.
صنعت مالی غیرمتمرکز (دیفای) با اعلام تعطیلی Bunni، یک ضربه دیگر را تجربه کرد. این صرافی غیرمتمرکز، که زمانی به دلیل رویکردهای نوآورانه خود در مدیریت نقدینگی شناخته میشد، پس از یک حمله سایبری شدید در ماه سپتامبر که منجر به از دست رفتن بیش از ۸.۴ میلیون دلار از وجوه کاربران شد، به طور رسمی عملیات خود را متوقف کرد. این تصمیم در تاریخ ۲۳ اکتبر از طریق حساب رسمی پروژه در پلتفرم X (توییتر سابق) اعلام شد. تیم Bunni صراحتاً بیان کرد که پیامدهای این هک، رشد پروژه را به شدت متوقف کرده و امکان تأمین مالی برای راهاندازی مجدد امن را از بین برده است. این تعطیلی، پایان راه یکی از جاهطلبانهترین صرافیهای فنی دیفای را رقم میزند که بر پایه قابلیتهای (hooks) نسخه ۴ یونیسواپ (Uniswap) ساخته شده بود. ضربه مالی و عملیاتی وارده به قدری عظیم بود که پروژه نتوانست از آن جان سالم به در ببرد و این موضوع بر ماهیت ناپایدار حتی پروژههای خوشنیت در اکوسیستم دیفای، که به سرعت در حال تکامل است، تأکید میکند. این حادثه، نیاز مبرم به اقدامات امنیتی قوی و برنامهریزی برای شرایط اضطراری را در محیطی که مستعد سوءاستفاده است، برجسته میسازد.
حمله سایبری، که مستقیماً قراردادهای هوشمند اصلی Bunni را در شبکههای اتریوم (Ethereum - ETH) و یونیچین (Unichain) هدف قرار داده بود، در اوایل سپتامبر رخ داد. تحقیقات نشان داد که مهاجمان از یک آسیبپذیری بحرانی در عملکرد توزیع نقدینگی (Liquidity Distribution Function - LDF) پروژه سوءاستفاده کردهاند. این عملکرد، که به طعنه برای بهینهسازی بازدهی تأمینکنندگان نقدینگی طراحی شده بود، از طریق ترکیبی از حملات وام فلش (flash loan) و خطاهای گرد کردن (rounding errors) دستکاری شد. این تکنیکهای پیچیده به بازیگران مخرب اجازه داد تا به میزان قابل توجهی بیشتر از آنچه حقشان بود، دارایی برداشت کنند که منجر به تخلیه تقریباً ۸.۴ میلیون دلار شد. بخش عمده وجوه به سرقت رفته شامل استیبلکوینهایی مانند USDC و USDT بود. پس از کشف این حمله، تیم Bunni به سرعت وارد عمل شد تا عملیات قراردادها را متوقف کرده و از خسارات بیشتر جلوگیری کند. در تلاشی مذبوحانه برای بازیابی وجوه، پاداشی ۱۰ درصدی به مهاجم پیشنهاد شد؛ با این حال، این پیشنهاد بیپاسخ ماند. علیرغم حسابرسیهای امنیتی قبلی که توسط شرکتهای معتبر مانند Trail of Bits و Cyfrin انجام شده بود، این نقص به عنوان یک «خطای منطقی» (logic-level flaw) طبقهبندی شد، نه صرفاً یک خطای پیادهسازی. این تمایز بسیار مهم است، زیرا به پیچیدگی تأمین امنیت پروتکلهای بسیار نوآورانه و آزمایشی دیفای اشاره دارد که ممیزیهای خارجی نتوانستند آن را به طور کامل کشف یا به اندازه کافی برطرف کنند.
پس از حمله سایبری، Bunni بلافاصله با کاهش فاجعهبار در ارزش کل قفل شده (Total Value Locked - TVL) خود مواجه شد، به طوری که از اوج بیش از ۶۰ میلیون دلار به تقریباً صفر سقوط کرد. این افت شدید عملاً تمام فعالیتهای معاملاتی و توسعهای در پلتفرم را به توقف کامل کشاند. تیم Bunni در بیانیه تعطیلی خود فاش کرد که برای از سرگیری امن عملیات، نیاز به سرمایهگذاری «شش تا هفت رقمی» برای هزینههای حسابرسی و نظارت، همراه با چندین ماه تلاش فشرده برای بازسازی و توسعه مجدد داشت. چنین هزینهای برای پروژه غیرقابل تأمین تلقی شد و در نهایت سرنوشت آن را رقم زد. این واقعیت مالی، فشار عظیم و نیازهای سرمایهای برای حفظ امنیت و اعتماد در فضای دیفای را نشان میدهد، به ویژه پس از یک نقض امنیتی بزرگ. برای کاربران فعلی، این پلتفرم متعهد شده است که عملکرد برداشت وجوه را از طریق وبسایت Bunni تا اطلاع ثانوی در دسترس نگه دارد و به آنها اجازه میدهد وجوه باقیمانده خود را بازیابی کنند. این اقدام گامی حیاتی در کاهش تأثیر بر جامعه، علیرغم شکست کلی پروژه، محسوب میشود.
Bunni در اقدامی برای تضمین عدالت و شفافیت در طول انحلال خود، طرحی را برای توزیع داراییهای باقیمانده خزانه خود اعلام کرد. این داراییها بر اساس یک اسنپشات (snapshot) که پس از نهایی شدن فرآیندهای قانونی مربوط به تعطیلی گرفته میشود، به دارندگان توکنهای BUNNI، LIT و veBUNNI تخصیص خواهند یافت. نکته قابل توجه این است که اعضای تیم به صراحت از این توزیع مستثنی شدهاند، که نشاندهنده تعهد به اولویتبندی منافع جامعه است. فراتر از انحلال مالی، Bunni به عنوان آخرین اقدام خود، سهم قابل توجهی در اکوسیستم بلاکچین گستردهتر داشت: قراردادهای هوشمند نسخه ۲ خود را از مجوز محدود BUSL (Business Source License) به مجوز MIT، که آزادانهتر است، تغییر داد. این تصمیم استراتژیک، فناوریهای پیشرفته Bunni، از جمله عملکردهای توزیع نقدینگی (LDFs)، کارمزدهای ناگهانی (surge fees)، و مکانیسمهای متعادلسازی خودکار را به صورت رایگان در اختیار سایر توسعهدهندگان قرار میدهد. با متنباز کردن نوآوریهای خود، Bunni قصد دارد میراث مثبتی را از خود به جای بگذارد و به طور بالقوه توسعه بیشتر و بهبود امنیت در فضای دیفای را ترویج کند، حتی با وجود پایان عملیات خودش. تیم Bunni همچنین تأیید کرد که همکاریهای جاری خود را با سازمانهای مجری قانون برای بازیابی وجوه به سرقت رفته ادامه میدهد که نشاندهنده تعهد مستمر به عدالت است.
تجربه تلخ Bunni DEX، نه تنها برای این پروژه بلکه برای کل صنعت دیفای، درسهای مهمی به همراه دارد. این واقعه بار دیگر بر آسیبپذیری ذاتی پلتفرمهای غیرمتمرکز در برابر حملات پیچیده، به خصوص آنهایی که نقصهای منطقی را هدف قرار میدهند، تاکید میکند. همانطور که در مورد Bunni مشاهده شد، حتی با وجود چندین حسابرسی امنیتی، تشخیص و رفع کامل خطاهای منطقی که از ذات کارکردی پروتکل نشأت میگیرند، میتواند چالشبرانگیز باشد. جامعه کریپتو، از توسعهدهندگان و سرمایهگذاران گرفته تا کاربران عادی، باید همواره هوشیار باشند. برای توسعهدهندگان، این حادثه لزوم بازبینیهای مداوم کد، تستهای جامع امنیتی (از جمله تستهای نفوذ و بررسی دقیق منطق کسب و کار)، و برنامهریزی برای مقابله با بحرانها را گوشزد میکند. برای کاربران، این یک یادآوری جدی است که "تحقیق خودتان را انجام دهید" (DYOR) و خطرات مرتبط با پروتکلهای جدید و حتی باتجربه را درک کنید. تنوعبخشی به سرمایهگذاریها و عدم قرار دادن تمام داراییها در یک پروتکل، از جمله توصیههای کلیدی است. همچنین، حمایت از پروژههایی که شفافیت را در مورد امنیت خود و برنامههای اضطراری پس از حوادث احتمالی اولویت قرار میدهند، میتواند به تقویت کلی اکوسیستم کمک کند. سال ۲۰۲۵ با از دست رفتن بیش از ۳.۱ میلیارد دلار در حملات امنیتی، سالی دشوار برای بلاکچین بوده است، و داستان Bunni نمونهای دیگر از این روند هشداردهنده است که نیاز به افزایش هوشیاری و نوآوری در راهحلهای امنیتی را بیش از پیش ضروری میسازد.