به گزارش ایران نت، یک نقص امنیتی در نرمافزار پل ارتباطی میان شبکه XRP Ledger و بلاکچین Coreum باعث شد مهاجمان بتوانند با ایجاد سپردههای جعلی، نزدیک به ۲۰۰ هزار توکن XRP را از ذخایر این پل خارج کنند. ارزش داراییهای سرقتشده حدود ۲۰۰ هزار دلار برآورد میشود و این حادثه بار دیگر نشان میدهد که یک خطای نرمافزاری کوچک در زیرساختهای بلاکچینی میتواند به خسارت مالی قابل توجهی منجر شود.
به نقل از ایران نت، این حمله از طریق سوءاستفاده از نقصی در سازوکار تأیید سپردهها انجام شد؛ به این معنا که سیستم پل، برخی تراکنشهایی را که در واقع هیچ توکنی به کیف پول ذخیره منتقل نکرده بودند، بهعنوان سپردههای معتبر شناسایی کرد. مهاجم با استفاده از همین نقص توانست در شبکه مقصد توکنهایی بدون پشتوانه دریافت کند و سپس از سازوکار پل برای برداشت XRP واقعی استفاده کند.
چگونه نزدیک به ۲۰۰ هزار XRP سرقت شد؟
پلهای میانزنجیرهای یا Blockchain Bridges برای انتقال دارایی میان شبکههای مختلف استفاده میشوند. در چنین ساختاری، کاربر معمولاً دارایی خود را در یک شبکه به یک آدرس یا قرارداد مشخص واریز میکند و در مقابل، معادل آن دارایی در شبکه مقصد در اختیارش قرار میگیرد.
در حادثه اخیر، مهاجم موفق شد همین فرآیند را دور بزند. نرمافزار پل تراکنشهایی را معتبر تشخیص میداد که در ظاهر نشاندهنده سپردهگذاری بودند، اما در عمل هیچ دارایی واقعی به کیف پول ذخیره پل منتقل نشده بود. در نتیجه، سیستم برای مهاجم توکنهایی در شبکه مقصد ایجاد کرد که پشتوانه واقعی نداشتند.
مرحله بعدی حمله اهمیت بیشتری داشت. مهاجم توکنهای بدون پشتوانه را دوباره از مسیر پل بازگرداند و از این طریق امکان برداشت دارایی واقعی موجود در کیف پول ذخیره فراهم شد. در نهایت، نزدیک به ۲۰۰ هزار XRP از ذخایر پل خارج شد.
سرقت رمزارز در کمتر از دو ساعت انجام شد
براساس اطلاعات منتشرشده، داراییهای واقعی در مدت حدود ۹۷ دقیقه از کیف پول ذخیره پل خارج شدند. پس از شناسایی فعالیت مشکوک، سیستم پل متوقف شد تا از ادامه برداشتها جلوگیری شود.
این مدت زمان نسبتاً کوتاه نشان میدهد که مهاجمان در حملات مرتبط با زیرساختهای رمزارزی میتوانند در صورت پیدا کردن یک نقص منطقی، با سرعت زیادی سرمایه موجود در یک قرارداد یا کیف پول را جابهجا کنند. به همین دلیل، سرعت شناسایی تراکنشهای غیرعادی و امکان متوقفکردن موقت پلها اهمیت زیادی دارد.
در حملات مشابه، حتی چند دقیقه تأخیر در تشخیص رفتار غیرعادی میتواند خسارت را چند برابر کند. بهخصوص زمانی که مهاجم بتواند داراییهای سرقتشده را به چندین آدرس منتقل کند، پیگیری مسیر پول و بازیابی داراییها دشوارتر خواهد شد.
اشتباه اصلی چه بود؟
ریشه این حادثه به نحوه اعتبارسنجی تراکنشهای سپرده مربوط میشود. سیستم باید بررسی میکرد که آیا واقعاً توکن موردنظر به کیف پول ذخیره منتقل شده است یا خیر؛ اما نقص موجود باعث شد صرفاً ثبت یک تراکنش در سوابق داخلی برای معتبر شناختهشدن سپرده کافی باشد.
این موضوع یک نکته مهم در طراحی سیستمهای مالی مبتنی بر بلاکچین را نشان میدهد: ثبت شدن یک تراکنش در نرمافزار لزوماً به معنای انتقال واقعی دارایی نیست. سیستمهای حساس باید علاوه بر بررسی دادههای داخلی، وضعیت واقعی داراییها روی شبکه را نیز اعتبارسنجی کنند.
نقش رلهکنندهها در تأیید تراکنشها
در این حمله، تراکنشهای خروجی توسط ۱۷ رلهکننده از مجموع ۲۸ رلهکننده پل تأیید شدند. رلهکنندهها بر اساس سوابق داخلی سیستم تصور میکردند سپردههای مربوط به تراکنشها واقعی هستند و بنابراین درخواستهای انتقال را تأیید کردند.
این مسئله نشان میدهد که حتی وجود چندین رلهکننده و اعتبارسنج مستقل نیز زمانی که همه آنها به یک منبع اطلاعاتی معیوب اعتماد کنند، نمیتواند بهتنهایی از یک حمله جلوگیری کند. در واقع، اگر داده ورودی نادرست باشد، تکثیر همان داده میان چند تأییدکننده لزوماً امنیت بیشتری ایجاد نمیکند.
تیم توسعهدهنده چه واکنشی نشان داد؟
تیم توسعهدهنده پروژه اعلام کرده است که نقص نرمافزاری شناسایی و اصلاح شده است. طبق توضیحات این تیم، مهاجم از مشکلی سوءاستفاده کرده بود که باعث میشد تراکنشهای فاقد واریز واقعی به صندوق ذخیره، بهعنوان سپرده معتبر شناسایی شوند.
توسعهدهندگان همچنین اعلام کردهاند که این حادثه را به مرکز رسیدگی به جرایم اینترنتی FBI گزارش کردهاند. گزارش این حمله به نهادهای قانونی میتواند برای ردیابی مسیر داراییهای سرقتشده اهمیت زیادی داشته باشد؛ بهخصوص اگر مهاجم بخشی از توکنها را به صرافیها یا سرویسهای متمرکز منتقل کرده باشد.
توکنهای سرقتشده کجا رفتند؟
بررسیهای درونزنجیرهای نشان میدهد بخش قابل توجهی از توکنهای سرقتشده در ساعتهای ابتدایی پس از حمله به آدرسهای دیگری منتقل شدهاند. انتقال سریع دارایی یکی از روشهای رایج مهاجمان برای دشوارترکردن روند ردیابی و بازیابی سرمایه است.
با این حال، ماهیت شفاف بلاکچین میتواند امکان مشاهده مسیر تراکنشها را فراهم کند. برخلاف سیستمهای مالی سنتی که بسیاری از نقلوانتقالها در پایگاههای داده خصوصی انجام میشوند، تراکنشهای عمومی بلاکچین معمولاً قابل مشاهده و تحلیل هستند. البته مشاهده مسیر یک دارایی لزوماً به معنای امکان بازگرداندن آن نیست.
چرا پلهای بلاکچینی هدف جذابی برای هکرها هستند؟
پلهای میانزنجیرهای یکی از حساسترین بخشهای اکوسیستم رمزارز محسوب میشوند؛ زیرا معمولاً مقادیر زیادی دارایی واقعی را در قراردادهای هوشمند یا کیف پولهای ذخیره نگهداری میکنند. در نتیجه، مهاجمی که بتواند منطق اعتبارسنجی این سیستمها را دور بزند، ممکن است بدون نیاز به سرقت مستقیم کلید خصوصی، به سرمایه قابل توجهی دسترسی پیدا کند.
پیچیدگی فنی نیز یکی دیگر از عوامل خطر است. یک پل باید همزمان وضعیت دو یا چند بلاکچین، قراردادهای هوشمند، رلهکنندهها، پیامهای میانزنجیرهای و سازوکار صدور یا آزادسازی توکنها را مدیریت کند. هر خطای منطقی در این زنجیره میتواند به یک نقطه ضعف جدی تبدیل شود.
این حادثه چه درسی برای کاربران رمزارز دارد؟
اگرچه این حمله مستقیماً یک نقص در زیرساخت پل بوده است، کاربران نیز باید هنگام استفاده از سرویسهای میانزنجیرهای احتیاط بیشتری داشته باشند. بهتر است پیش از انتقال سرمایه قابل توجه، سابقه امنیتی پروژه، وضعیت حسابرسی قراردادهای هوشمند و سازوکارهای کنترل ریسک آن بررسی شود.
همچنین نباید صرفاً به ادعای «حسابرسیشده بودن» یک پروژه اعتماد کرد. حسابرسی میتواند بسیاری از مشکلات را شناسایی کند، اما هیچ بررسی امنیتی نمیتواند تضمین کند که یک نرمافزار در آینده باگ جدیدی نخواهد داشت. استفاده از سقف برداشت، سیستمهای تشخیص تراکنش مشکوک، توقف اضطراری و چندلایهکردن فرآیند تأیید میتواند ریسک حملات را کاهش دهد.
یک خطای کوچک، خسارتی بزرگ
حادثه اخیر نمونهای روشن از این واقعیت است که امنیت در صنعت رمزارز تنها به رمزنگاری یا محافظت از کلیدهای خصوصی محدود نمیشود. منطق نرمافزار، نحوه اعتبارسنجی تراکنشها، ارتباط میان بلاکچینها و حتی اطلاعاتی که رلهکنندهها به آن اعتماد میکنند، همگی بخشی از زنجیره امنیت هستند.
سرقت نزدیک به ۲۰۰ هزار XRP در نتیجه یک نقص نرمافزاری همچنین نشان میدهد که توسعهدهندگان پروژههای بلاکچینی باید فرآیندهای تست و بررسی امنیتی را بهصورت مستمر انجام دهند. اصلاح سریع آسیبپذیری پس از شناسایی نیز اهمیت زیادی دارد، زیرا در سیستمهای مالی غیرمتمرکز، یک باگ فعال میتواند در مدت کوتاهی به زیان مالی گسترده منجر شود.
برای دنبالکردن تازهترین اخبار ارزهای دیجیتال، امنیت سایبری، فناوری بلاکچین و تحلیل رویدادهای مهم دنیای فناوری، به ایران نت مراجعه کنید.