آسیب پذیری روز صفر سولانا برطرف شد!

آسیب پذیری روز صفر سولانا مرتفع شد!
۱۷ اردیبهشت ۱۴۰۴

گزارش‌های منتشر شده نشان می‌دهد که آسیب پذیری روز صفر (zero-day vulnerability) سولانا که به مهاجمان این امکان را می‌داد که توکن‌های خاصی را به صورت نامحدود ضرب کنند و حتی آن‌ها را از حساب‌های کاربران برداشت نمایند برطرف شده است.

بنیاد سولانا در تاریخ 3 می (13 اردیبهشت) اعلام کرد که آسیب‌پذیری امنیتی شناسایی شده که برای اولین بار در تاریخ 16 آوریل (27 فروردین) بروز پیدا کرد به افراد هکر این امکان را می‌داد که یک اثبات نامعتبر ایجاد کنند و بر توکن‌های محرمانه تحت استاندارد Token-22 سولانا که برای حفظ حریم خصوصی طراحی شده‌اند تاثیر بگذارند.

این اتفاق باعث می‌شد تا مهاجم قادر به ایجاد شواهد جعلی برای نقض اعتبار تراکنش‌ها و تغییر یا سرقت این توکن‌های خصوصی شوند. این بنیاد در ادامه اظهارات خود همچنین افزود که هیچ‌گونه سوءاستفاده از این آسیب‌پذیری گزارش نشده و تمامی تلاش خود را کرده تا در سریع‌ترین زمان ممکن با همکاری تمامی اعتبارسنج‌ها این مشکل را برطرف نماید.

اطلاعات تکمیلی در رابطه با آسیب پذیری روز صفر سولانا

نکته قابل توجه این است که این نقص امنیتی ورای تاثیرگذاری بر روی برنامه Token-2022 که مسئولیت مدیریت منطق ضرب توکن‌ها در شبکه سولانا را بر عهده دارد، برنامه ZK ElGamal Proof که از صحت تراکنش‌ها اطمینان حاصل می‌کند و بررسی می‌نماید که اطلاعات حساب‌ها به صورت خصوصی باقی بماند را نیز تحت تاثیر قرار داده بود.

بنیاد مذکور اذعان می‌دارد که در این نقص در فرآیند تولید داده (ترنسکریپت) برای تبدیل یک اثبات تعاملی به یک اثبات غیر تعاملی (Fiat-Shamir) برخی اجزای جبری از هش حذف شده بودند.

این فرآیند برای ایجاد تصادفی یک تابع هش رمزنگاری استفاده می‌کند تا اثبات‌کنندگان بتوانند به صورت امن صحت اطلاعات خود را نشان دهند. حذف این اجزا باعث شد تا مهاجمان بتوانند شواهد جعلی بسازند و فرآیند اعتبارسنجی را  فریب دهند.

به طور کلی می‌توان گفت که این آسیب پذیری به طور خاص فقط بر روی دو برنامه مذکور تاثیر گذاشته و پروتکل‌های اصلی سولانا مانند مکانیزم اجماع یا اعتبارسنجی تراکنش‌ها دچار مشکل نشده‌اند.

آسیب پذیری روز صفر سولانا مرتفع شد!

با وجود اصلاح این آسیب‌پذیری نحوه برخورد خصوصی بنیاد سولانا با این مسئله در همکاری با نودهای سولانا نگرانی‌هایی درباره تمرکزگرایی در برخی از اعضای جامعه کریپتو ایجاد کرده است.

در پی همین موضوع یک مشارکت کننده در Curve Finance گفت:

چرا کسی باید فهرستی از تمام نودها و جزئیات تماس آن‌ها داشته باشد؟ آن‌ها در کانال‌های ارتباطی درباره چه موضوعاتی صحبت می‌کنند؟ از کجا معلوم که نودها برای جلوگیری از تراکنش‌ها یا بازگشت زنجیره با یکدیگر ائتلاف نکنند.

در جواب این مشارکت کننده آناتولی یاکوونکو (Anatoly Yakovenko) مدیرعامل سولانا لبز به طور مستقیم این ادعاها را رد نکرد اما گفت که اعضای جامعه اتریوم نیز می‌توانند برای رفع یک آسیب‌پذیری امنیتی مشابه هماهنگ شوند.

این فرد در ادامه اظهارات خود افزود:

بیش از 70 درصد از نودهای شبکه اتریوم نیز تحت کنترل صرافی‌های ارز دیجیتال یا اپراتورهای استیکینگ مانند لیدو هستند.

در جواب یاکوونکو نیز رایان برکمنز (Ryan Berckmans) یکی از اعضای جامعه اتریوم ادعاهایی مبنی بر اینکه دومین شبکه بلاک چینی برتر با مشکلات تمرکزگرایی مشابه با سولانا مواجه است را رد کرد و اذعان داشت که این شبکه تنوع کافی در کلاینت‌ها دارد.

برکمنز در ادامه اظهارات خود افزود:

محبوب‌ترین کلاینت اتریوم به نام geth بیش از 41 درصد از سهم بازار را در اختیار دارد در حالی که شبکه سولانا تنها یک کلاینت آماده برای تولید به اسم Agave دارد.

این فرد با استناد به این سخنان گفت:

در واقع آسیب پذیری روز صفر در تنها کلاینت سولانا یک مشکل پروتکلی است و به همین واسطه تغییر برنامه آن به معنی تغییر پروتکل است. من به شما می‌گویم که اگر سولانا می‌خواهد به اندازه کافی غیرمتمرکز باشد نیاز به سه کلاینت دارد.

با تمامی این تفاسیر گزارش‌هایی که به واسطه cointelegraph منتشر شده نشان می‌دهد که سولانا در نظر دارد تا در چند ماه آینده یک کلاینت جدید با نام Firedancer را معرفی کند که پیش‌بینی می‌شود مقاومت و زمان فعالیت شبکه را بهبود ببخشد.

اخبار مرتبط:

راه‌ اندازی وان اینچ در سولانا؛ سواپ‌ های دیفای با کارمزد یک سنت

سولانا رکورد مشارکت حاکمیتی را شکست: رأی‌گیری تاریخی در بلاکچین

تغییرات جدید سولانا: تورم کمتر، پاداش بیشتر؟

منبع:
cointelegraph
مهدی جوادی

من مهدی جوادی دانش آموخته رشته ادبیات و علوم انسانی هستم که به طور کاملا اتفاقی با دنیای جذاب و پرشور ارزهای دیجیتال آشنا شدم و به جمع مجموعه حرفه‌ای و پیشرو ...

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد.

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *