گزارشهای منتشر شده نشان میدهد که آسیب پذیری روز صفر (zero-day vulnerability) سولانا که به مهاجمان این امکان را میداد که توکنهای خاصی را به صورت نامحدود ضرب کنند و حتی آنها را از حسابهای کاربران برداشت نمایند برطرف شده است.
بنیاد سولانا در تاریخ 3 می (13 اردیبهشت) اعلام کرد که آسیبپذیری امنیتی شناسایی شده که برای اولین بار در تاریخ 16 آوریل (27 فروردین) بروز پیدا کرد به افراد هکر این امکان را میداد که یک اثبات نامعتبر ایجاد کنند و بر توکنهای محرمانه تحت استاندارد Token-22 سولانا که برای حفظ حریم خصوصی طراحی شدهاند تاثیر بگذارند.
این اتفاق باعث میشد تا مهاجم قادر به ایجاد شواهد جعلی برای نقض اعتبار تراکنشها و تغییر یا سرقت این توکنهای خصوصی شوند. این بنیاد در ادامه اظهارات خود همچنین افزود که هیچگونه سوءاستفاده از این آسیبپذیری گزارش نشده و تمامی تلاش خود را کرده تا در سریعترین زمان ممکن با همکاری تمامی اعتبارسنجها این مشکل را برطرف نماید.
نکته قابل توجه این است که این نقص امنیتی ورای تاثیرگذاری بر روی برنامه Token-2022 که مسئولیت مدیریت منطق ضرب توکنها در شبکه سولانا را بر عهده دارد، برنامه ZK ElGamal Proof که از صحت تراکنشها اطمینان حاصل میکند و بررسی مینماید که اطلاعات حسابها به صورت خصوصی باقی بماند را نیز تحت تاثیر قرار داده بود.
بنیاد مذکور اذعان میدارد که در این نقص در فرآیند تولید داده (ترنسکریپت) برای تبدیل یک اثبات تعاملی به یک اثبات غیر تعاملی (Fiat-Shamir) برخی اجزای جبری از هش حذف شده بودند.
این فرآیند برای ایجاد تصادفی یک تابع هش رمزنگاری استفاده میکند تا اثباتکنندگان بتوانند به صورت امن صحت اطلاعات خود را نشان دهند. حذف این اجزا باعث شد تا مهاجمان بتوانند شواهد جعلی بسازند و فرآیند اعتبارسنجی را فریب دهند.
به طور کلی میتوان گفت که این آسیب پذیری به طور خاص فقط بر روی دو برنامه مذکور تاثیر گذاشته و پروتکلهای اصلی سولانا مانند مکانیزم اجماع یا اعتبارسنجی تراکنشها دچار مشکل نشدهاند.

با وجود اصلاح این آسیبپذیری نحوه برخورد خصوصی بنیاد سولانا با این مسئله در همکاری با نودهای سولانا نگرانیهایی درباره تمرکزگرایی در برخی از اعضای جامعه کریپتو ایجاد کرده است.
در پی همین موضوع یک مشارکت کننده در Curve Finance گفت:
چرا کسی باید فهرستی از تمام نودها و جزئیات تماس آنها داشته باشد؟ آنها در کانالهای ارتباطی درباره چه موضوعاتی صحبت میکنند؟ از کجا معلوم که نودها برای جلوگیری از تراکنشها یا بازگشت زنجیره با یکدیگر ائتلاف نکنند.
در جواب این مشارکت کننده آناتولی یاکوونکو (Anatoly Yakovenko) مدیرعامل سولانا لبز به طور مستقیم این ادعاها را رد نکرد اما گفت که اعضای جامعه اتریوم نیز میتوانند برای رفع یک آسیبپذیری امنیتی مشابه هماهنگ شوند.
این فرد در ادامه اظهارات خود افزود:
بیش از 70 درصد از نودهای شبکه اتریوم نیز تحت کنترل صرافیهای ارز دیجیتال یا اپراتورهای استیکینگ مانند لیدو هستند.
در جواب یاکوونکو نیز رایان برکمنز (Ryan Berckmans) یکی از اعضای جامعه اتریوم ادعاهایی مبنی بر اینکه دومین شبکه بلاک چینی برتر با مشکلات تمرکزگرایی مشابه با سولانا مواجه است را رد کرد و اذعان داشت که این شبکه تنوع کافی در کلاینتها دارد.
برکمنز در ادامه اظهارات خود افزود:
محبوبترین کلاینت اتریوم به نام geth بیش از 41 درصد از سهم بازار را در اختیار دارد در حالی که شبکه سولانا تنها یک کلاینت آماده برای تولید به اسم Agave دارد.
این فرد با استناد به این سخنان گفت:
در واقع آسیب پذیری روز صفر در تنها کلاینت سولانا یک مشکل پروتکلی است و به همین واسطه تغییر برنامه آن به معنی تغییر پروتکل است. من به شما میگویم که اگر سولانا میخواهد به اندازه کافی غیرمتمرکز باشد نیاز به سه کلاینت دارد.
با تمامی این تفاسیر گزارشهایی که به واسطه cointelegraph منتشر شده نشان میدهد که سولانا در نظر دارد تا در چند ماه آینده یک کلاینت جدید با نام Firedancer را معرفی کند که پیشبینی میشود مقاومت و زمان فعالیت شبکه را بهبود ببخشد.
اخبار مرتبط:
راه اندازی وان اینچ در سولانا؛ سواپ های دیفای با کارمزد یک سنت
سولانا رکورد مشارکت حاکمیتی را شکست: رأیگیری تاریخی در بلاکچین
تغییرات جدید سولانا: تورم کمتر، پاداش بیشتر؟
من مهدی جوادی دانش آموخته رشته ادبیات و علوم انسانی هستم که به طور کاملا اتفاقی با دنیای جذاب و پرشور ارزهای دیجیتال آشنا شدم و به جمع مجموعه حرفهای و پیشرو ...