2 دقیقه
در پل کورئوم چه اتفاقی افتاد
یک حمله پیشرفته ۹۷ دقیقهای به پل میانزنجیرهای کورئوم به از دست رفتن حدود ۲۰۰ هزار ایکسآرپی منجر شد. تحلیل درونزنجیرهای نشان میدهد این رخنه، خود دفترکل ایکسآرپی را هدف قرار نداده است، بلکه از یک نقص منطقی در اعتبارسنجی فرایند مدیریت واریزهای پل سوءاستفاده کرده است. مهاجم با دستکاری تراکنشهای درونزنجیرهای، پل را فریب داد تا واریزهای جعلی را معتبر تلقی کند و در نتیجه برداشتهای غیرمجاز ایکسآرپی انجام شود.
مهاجم چگونه اعتبارسنجها را فریب داد
علت فنی
بررسیها نشان داد مهاجم به کلیدهای خصوصی دسترسی پیدا نکرده و حسابهای اعتبارسنج را نیز بهطور مستقیم به خطر نینداخته است. در عوض، این اکسپلویت بر تراکنشهای دستکاریشدهای متکی بود که شامل توکنهای رپد کور و فیلدهای یادداشت یا توصیفگر جعلی میشدند. منطق اعتبارسنجی پل، انتقال توکنها و فرادادههای تراکنش را بررسی میکرد، اما تأیید نمیکرد که آدرسهای گیرنده با مقصدهای مورد انتظار مطابقت داشته باشند. در نتیجه، واریزهای جعلی بهعنوان وثیقه واقعی پذیرفته شدند و اعتبارسنجها انتقالهای خروجی ایکسآرپی را امضا کردند.
شواهد درونزنجیرهای
تیمهای جرمیابی بلاکچین، زنجیره انتقالها را ردیابی کردند و الگوی غیرمعمول جابهجاییهای کور رپد را که پیش از برداشتهای ایکسآرپی رخ داده بود، تأیید کردند. این حادثه ریسکهای ویژه پلهای میانزنجیرهای و اهمیت اعتبارسنجی سختگیرانه آدرس و وضعیت را در قراردادهای هوشمند پل و منطق رلهکنندهها برجسته میکند.

اثر بازار و واکنش قیمت
احساسات کوتاهمدت
این اکسپلویت احساسات منفی کوتاهمدتی را برای ایکسآرپی ایجاد کرد و نگرانیهای تازهای را درباره امنیت پلهای بلاکچینی در سراسر اکوسیستم رمزارزها برانگیخت. در زمان نگارش، ایکسآرپی نزدیک به سطح حمایتی روانی ۱ دلار معامله میشد و در همان روز حدود ۲.۵ درصد کاهش داشت. نکته مهم این است که هیچ آسیبپذیری در خود دفترکل ایکسآرپی شناسایی نشده است.
توصیههایی برای سرمایهگذاران
راهنمای مدیریت ریسک
این رویداد یادآور آن است که ریسکهای زیرساختی، از جمله پلهای میانزنجیرهای، قراردادهای هوشمند و منطق اعتبارسنجها، میتوانند میزان در معرض خطر بودن دارایی را تحت تأثیر قرار دهند، حتی زمانی که بلاکچینهای پایه همچنان امن هستند. سرمایهگذاران رمزارز باید ریسک طرف مقابل و ریسک پلهای بلاکچینی را ارزیابی کنند، مواجهه خود را با پروژههای پل جدید یا حسابرسینشده محدود سازند و پلتفرمهایی را ترجیح دهند که حسابرسی امنیتی جامع و رویههای دقیق اعتبارسنجی آدرس دارند.
برای توسعهدهندگان و اپراتورهای پل، این حادثه ضرورت دفاع چندلایه را نشان میدهد: بهبود کنترلهای اعتبارسنجی، سختگیری بیشتر در تأیید یادداشت و آدرس، و برنامههای شفاف واکنش به حادثه برای حفاظت از سرمایهها و بازگرداندن اعتماد بازار.






.webp)








نظر بگذارید
نظرات
هنوز نظری ثبت نشده. اولین نفر باشید.