GoPlus: تعرض العقد المزيف الذي يحمل اسمًا مشابهًا لعقد ListaDAO لهجوم من قِبل قراصنة، لكن العقد الرسمي لـ ListaDAO لم يتأثر
رداً على الهجوم الذي تعرض له مؤخراً عقد "ListaDAOLiquidStakingVault"، أصدرت ListaDAO بياناً رسمياً أوضحت فيه أن العقد الذي تعرض للهجوم لم يتم نشره من قبل الفريق الرسمي، بل كان عقداً مزيفاً أنشأه طرف ثالث غير معتمد باستخدام اسم مشابه. لم تتأثر جميع العقود الرسمية الخاصة بـ ListaDAO بهذا الحادث.
وفقًا لتحليل متعمق أجراه فريق الأمن في GoPlus، وقع الهجوم في 16 أبريل 2026، وكان السبب الجذري له هو وجود خلل في منطق الأعمال في عقد الطرف الثالث. عندما تم إجراء عملية تحويل للعملة الرمزية، أدى ذلك إلى تشغيل الدالة Dividend.setShares() وتغيير حساب الحصص داخل العقد، مما أثر بدوره على حساب المكافأة في الدالة claimReward(). استغل المهاجم هذه الثغرة الأمنية لاستنزاف الأصول الموجودة في العقد.
تُذكّر GoPlus بأنه نظراً لوجود هذا الخلل المنطقي في كلا جزئي كود العقد المذكورين أعلاه، فإن أي مشاريع تطوير تقوم بتفرع هذا الكود أو إعادة استخدامه تواجه مخاطر عالية للتعرض للاستغلال. يُنصح المطورون المعنيون بإجراء عمليات فحص وإصلاح للكود على الفور، وتطبيق آليات تدقيق مستمرة لضمان أمن العقود الذكية.
