2 دقیقه
هکرهای اخلاقی نقص بحرانی اپتوس را افشا و به رفع آن کمک کردند
پژوهشگران امنیتی که در قالب هکرهای کلاهسفید فعالیت میکردند، یک آسیبپذیری شدید را در بلاکچین اپتوس شناسایی کردند که در صورت سوءاستفاده، میتوانست میلیاردها دلار دارایی رمزارزی را در معرض خطر قرار دهد. این نقص در ماشین مجازی موو اپتوس پیدا شد؛ محیطی که اجرای قراردادهای هوشمند در این شبکه را بر عهده دارد.
شبیهسازی اکسپلویت چگونه انجام شد
تیم هگزنز این مشکل را با استفاده از یک سرور کمهزینه ۳۰۰۰ دلاری بازسازی کرد و حملهای مرحلهبندیشده را در شرایطی نزدیک به شبکه واقعی اجرا کرد. طبق گزارشها، شبیهسازی آنها بدون نیاز به دسترسی داخلی، مجوز ویژه یا اعتبارنامه اعتبارسنجها، به نرخ موفقیتی نزدیک به ۹۰ درصد رسید. پژوهشگران برای نشان دادن اینکه یک مهاجم چگونه میتواند این باگ را به ابزار حمله تبدیل کند، کنترل تقریبی یکسوم اعتبارسنجهای شبکه را شبیهسازی کردند.
دامنه خسارت احتمالی
تحلیل مستقل شرکت امنیتی گرگو ایآی برآورد کرد که حدود ۲۵۰ میلیون دلار از ارزش بومی اپتوس بهطور مستقیم در برابر این اکسپلویت آسیبپذیر بوده است. هگزنز هشدار داد که با در نظر گرفتن پلهای میانزنجیرهای، صرافیهای متمرکز و سامانههای مدیریت استیبلکوین، ریسک سیستمی میتواند بسیار گستردهتر باشد. با تجمیع این وابستگیها، میزان کل ارزش در معرض خطر تا ۷۰ میلیارد دلار برآورد شد.

واکنش اپتوس و افشای مسئولانه
این آسیبپذیری از طریق کانالهای اصلی اپتوس و یک برنامه پاداش باگ گزارش شد. بر اساس اظهارات نمایندگان اپتوس و گزارش کویندسک، توسعهدهندگان ظرف چند ساعت پس از افشا، یک وصله امنیتی را روی شبکه اصلی مستقر کردند و مسیر حمله را بستند. اپتوس تأکید کرد که هیچ دارایی کاربری از دست نرفته و پس از رفع سریع مشکل، احتمال بهرهبرداری واقعی از این نقص پایین بوده است.
پیامدها برای امنیت رمزارز و بهترین رویهها
این رخداد اهمیت پژوهش امنیتی پیشدستانه، ممیزی مستمر ماشینهای مجازی قرارداد هوشمند و برنامههای قدرتمند پاداش باگ را برای اکوسیستمهای بلاکچینی برجسته میکند. برای شبکهها و پروژهها، آزمایش منظم در برابر سناریوهای شبیهسازیشده تبانی اعتبارسنجها، تقویت پروتکلهای پل میانزنجیرهای و اعمال کنترلهای سختگیرانهتر بر حاکمیت استیبلکوینها برای کاهش ریسک سرایت ضروری است.
در مجموع، همکاری هماهنگ میان پژوهشگران کلاهسفید و تیم اپتوس از یک اکسپلویت بالقوه فاجعهبار جلوگیری کرد و نشان داد که هک اخلاقی و وصلهگذاری سریع همچنان برای حفاظت از زیرساختهای امور مالی غیرمتمرکز و دارایی کاربران حیاتی است.
.avif)














نظر بگذارید
نظرات (2)
واقعاً بدون دسترسی داخلی تونستن شبیهسازی رو ۹۰٪ موفق کنن؟ یعنی اگه حمله واقعی بود، چی میشد؟ یه جاها هنوز احساس ضعف میکنم، جدی
وااای، اگه این باگ توی شبکه میموند میشد فاجعه! خوشحالم که سفیدکلاهها سریع فهمیدن و وصله کردن، ولی هنوز دلم قرص نیست...