Artikel ini mula-mula diterbitkan di Coinpedia Fintech News dengan tajuk: "Peringatan Penggodaman DeFi: Eksploitasi Kontrak Pintar Aperture Finance Menyebabkan Kerugian Sebanyak $3.67 Juta"
Platform DeFi, Aperture Finance, telah mengalami kebocoran keselamatan yang serius, menyebabkan kerugian sebanyak kira-kira $3.67 juta akibat eksploitasi kontrak pintar. Menurut laporan daripada firma keselamatan blockchain PeckShieldAlert, penggodam sedang aktif memindahkan dana yang dicuri melalui Tornado Cash, sebuah perkhidmatan pencampuran privasi.
Kegiatan ini menimbulkan kebimbangan baharu mengenai kemungkinan pemulihan dana serta bagaimana sebenarnya kejadian penggodaman tersebut berlaku.
Mengikut laporan PeckShieldAlert, kejadian penggodaman Aperture Finance berlaku pada 25 Januari 2026, disebabkan oleh kelemahan dalam kontrak pintar V3 dan V4nya, yang digabungkan dengan kebenaran token pengguna yang sedia ada.
Dalam platform DeFi, pengguna biasanya memberikan kebenaran kepada kontrak untuk memindahkan token ERC-20 mereka atau NFT kedudukan likuiditi supaya urus niaga dan strategi dapat dilaksanakan secara automatik. Namun dalam kes ini, penggodam menemui celah dalam cara kontrak menangani kebenaran dan panggilan fungsi tersebut.
Bukannya merosakkan dompet atau mencuri kata laluan peribadi, penyerang menggunakan logik dalaman kontrak itu sendiri untuk memicu pemindahan aset tanpa kebenaran.
Oleh sebab ramai pengguna sudah memberikan kebenaran, penggodam dapat memindahkan dana tanpa perlu tandatangan baharu. Ini membolehkan mereka menyalurkan aset yang berkaitan dengan token dan kedudukan likuiditi yang telah diluluskan.
Seterusnya, penggodam berjaya mengekstrak nilai sebanyak $3.67 juta. Sebahagian besar dana tersebut telah ditukar kepada ETH, dan kira-kira 1,242 ETH telah dihantar ke Tornado Cash bagi menyembunyikan jejak transaksi.
Penggodam sering menggunakan perkhidmatan pencampuran seperti Tornado Cash untuk menyembunyikan asal usul crypto yang dicuri dan mempersulitkan usaha penjejakan. Dana tersebut dipindahkan dalam beberapa transaksi kecil, termasuk sekumpulan transaksi bernilai 10 ETH dan 100 ETH – satu kaedah umum yang digunakan untuk mengelakkan perhatian.
Selepas kejadian eksploitasi, pasukan Aperture Finance telah mengeluarkan notis kecemasan dan berkongsi senarai alamat kontrak yang terjejas. Mereka juga mengingatkan pengguna agar segera membatalkan kebenaran token ERC-20 serta kebenaran kedudukan likuiditi ERC-721 yang berkaitan dengan alamat yang berisiko.
Kebenaran dompet membolehkan kontrak pintar memindahkan dana pengguna; jika kebenaran ini dibiarkan aktif, ia boleh disalahgunakan selepas suatu kontrak terdedah kepada ancaman atau kelemahan keselamatan.


