تم استغلال جسر ساندبوكس، مما أدى إلى إنتاج كمية من الرمال تفوق الكمية المفترضة على الإطلاق...

لا توجد تعليقات

استغلال جسر ساندبوكس ساند

احتوت بيئة الاختبار على ثغرة أمنية في جسر السلسلة المتعددة سمحت للمهاجم بإنشاء رموز SAND غير مدعومة على Base وBNB Smart Chain، مما أدى إلى ظهور أحد عناوين الأخبار المتعلقة بالعملات المشفرة التي تبدو مستحيلة من الناحية الفيزيائية للوهلة الأولى: أحصى باحثو الأمن مليارات من رموز SAND الجديدة، مع تقدير واحد يضع قيمتها الاسمية بالقرب من 49 مليار دولار.

كلا، لم يسرق مهاجم 49 مليار دولار من منصة "ذا ساندبوكس". لم يكن هناك قط مبلغ 49 مليار دولار من القيمة الحقيقية مُجمّدًا هناك بانتظار السحب. جاء هذا الرقم نتيجة تطبيق سعر السوق المعتاد لـ "ساند" على كمية هائلة من الرموز التي تم إنشاؤها دون ضمانات.

هذا التمييز هو محور هذه القصة.

ما وجده المهاجم بالفعل

كانت البنية التحتية المتأثرة هي نسخة SAND متعددة السلاسل المستخدمة في Base وBNB Smart Chain. في إعداد الجسر العادي، يتم قفل SAND على إيثيريوم، ويمكن أن توجد كمية مماثلة على شبكة أخرى مدعومة. من المفترض أن يظل العرض على سلسلة الوجهة مدعومًا بالرموز الأصلية.

بحسب شركة Blockaid المتخصصة في أمن تقنية البلوك تشين، قام المهاجم باختطاف صلاحيات تفويض LayerZero المرتبطة بعقد الرمز المميز القابل للاستبدال الخاص بـ SAND على منصة Omnichain، واستخدمها approveAndCall وظيفة لسكّ الرموز التي لم يكن لها رمال مقفلة خلفها. Blockaid مرصوف تم سك ما يقرب من 49 مليار دولار من القيمة الاسمية عبر أكثر من 400 معاملة أثناء استمرار الهجوم.

أحصى بيكشيلد لاحقًا ما يقارب 14.9 مليار عملة SAND تم سكّها عبر عنواني مهاجمين. وللمقارنة، فإن الحد الأقصى المعلن لحجم عملة SAND هو 3 مليارات رمز فقط. وبالتالي، فإن الكمية المزورة التي رصدها بيكشيلد تقارب خمسة أضعاف الحد الأقصى المفترض لحجم العملة.

لقد ابتكرت صناعة العملات الرقمية العديد من الطرق الإبداعية لجعل مخططات عرض الرموز تبدو غريبة. ومن المؤكد أن إنشاء كمية عرض إضافية تكفي لعدة أجيال في عملية استغلال واحدة هو أحد هذه الطرق.

لماذا لم تكن 49 مليار دولار في الواقع 49 مليار دولار؟

في وقت وقوع الحادث، لم تتجاوز القيمة السوقية الكاملة لـ SAND 140 مليون دولار. ومن الواضح أنه لم تكن هناك سيولة كافية على منصة Base أو سلسلة BNB أو منصات التداول المركزية أو أي منصة أخرى لتحويل عشرات المليارات من الرموز الجديدة إلى عشرات المليارات من الدولارات.

إذا قام شخص ما بإنشاء 10 مليارات رمز غير مدعوم، وكان سعر الرمز الأصلي خمسة سنتات، فقد يُظهر مستكشف البلوكشين قيمة نظرية قدرها 500 مليون دولار. هذا لا يعني بالضرورة وجود مشترين مستعدين لدفع هذا المبلغ. في مثل هذه الثغرة، تصبح القيمة المعروضة وهمية بشكل متزايد مع ازدياد المعروض غير المصرح به.

تتمثل الأسئلة ذات الأهمية الاقتصادية في حجم السيولة المشروعة التي تمكن المهاجم من الوصول إليها، وما إذا كانت أي رموز مدعومة أو أصول أخرى قد تسربت قبل احتواء الهجوم، ومن بقي محتفظًا بمراكز السيولة المتأثرة. لم ينشر موقع "ساندبوكس" بعدُ تقريرًا فنيًا كاملًا عن الحادث أو رقمًا نهائيًا للخسائر المدققة.

أغلق صندوق الرمل أبواب القاعدة وسلسلة BNB

وقالت منصة الاختبار إنها حددت الثغرة الأمنية واحتضنتها، وعطلت الربط من وإلى Base وBNB Smart Chain، وعزلت SAND على تلك الشبكات بحيث لا يمكن نقل الرموز المتأثرة أو استردادها من خلال الجسر الرسمي.

أكدت الشركة أيضًا أن عملة SAND على منصتي إيثيريوم وبوليغون لم تتأثر، ولم تتعرض محافظ المستخدمين للاختراق، وأن رصيد SAND الموجود على إيثيريوم والذي يدعم الرموز المميزة المُرتبطة بشكل شرعي لا يزال سليمًا. وحذرت المستخدمين من شراء أو بيع أو تداول SAND على منصتي Base أو BNB Smart Chain طالما أن السيولة على هاتين الشبكتين مُعرّضة للخطر. كما أشار تقرير CoinDesk إلى أن منصتي Upbit وBithumb قد أوقفتا عمليات إيداع وسحب SAND بعد الحادث.

يقوم الفريق بأخذ لقطة شاشة قبل وقوع الحادث، ويقول إنه يُعدّ تعويضات للمستخدمين المؤهلين في مجمعات السيولة المتضررة. ولا يزال من المتوقع صدور تقرير كامل عن الحادث وتحليل فني لاحق.

هناك رقم واحد لا يزال بحاجة إلى توضيح.

وصفت منصة الاختبار التأثير بأنه أقل من 0.01% من إجمالي معروض عملة SAND. وبالنظر إلى الحد الأقصى للمعروض البالغ 3 مليارات عملة، فإن 0.01% تعادل أقل من 300,000 عملة SAND.

من الواضح أن هذا لا يصف العدد الإجمالي للرموز غير المصرح بها التي تم سكّها، إذ رصدت شركات أمنية مستقلة مليارات منها. التفسير الأرجح هو أن شركة "ذا ساندبوكس" تستخدم مصطلح "التأثير" لوصف مقدار القيمة المشروعة المتأثرة، وليس كمية الرموز المزيفة التي تم إنشاؤها. لم تُعلن الشركة بعد عن هذه الأرقام بشكل كامل، لذا ينبغي على المستثمرين تجنب اعتبار نسبة 0.01% مقياسًا لنشاط سكّ الرموز الناتج عن الثغرة.

هذا التمييز مهم لأن العناوين الرئيسية قد تتأرجح بسهولة بين تفسيرات خاطئة. فوصف هذا بأنه سرقة بقيمة 49 مليار دولار سيكون خاطئاً. كما أن وصفه بأنه استغلال تافه لمجرد أن المشروع يقول إن تأثيره كان أقل من 0.01% سيتجاهل حقيقة ما حدث.

كانت الحلقة الأضعف هي طبقة السلسلة المتقاطعة

لم يُبلَّغ عن اختراق شبكة إيثيريوم ساند نفسها. استهدفت الثغرة الآلية التي تسمح بوجود تمثيلات لساند على شبكات أخرى. وهذا نمط مألوف في أمن العملات الرقمية: إذ يمكن للسلسلة أو الرمز المميز الأساسي أن يعمل تمامًا كما هو مصمم، بينما تُنشئ الصلاحيات في الجسر سطح هجوم منفصلًا تمامًا.

تُعدّ هذه المشكلة التقنية بالغة الأهمية، إذ استهدف الهجوم صلاحيات التفويض المتعلقة بـ LayerZero. ولا يعني هذا بالضرورة اختراق LayerZero نفسه. تشير التقارير المتاحة إلى صلاحيات مرتبطة بنشر SAND OFT في بيئة الاختبار. وسيحتاج التقرير النهائي إلى توضيح دقيق لموضع الخلل في التحكم، وكيفية الحصول على صلاحية التفويض، وسبب قبول مسار سك العملة لها.

إلى حين صدور ذلك التقرير، ينبغي على المتداولين التركيز على الحقائق التي يمكن إثباتها: تم سك عملة SAND غير المدعومة على Base وBNB Smart Chain، وتم تعطيل مسارات الجسر المتأثرة، وأُفيد بأن Ethereum وPolygon SAND آمنتان، وأن الرقم المذهل البالغ 49 مليار دولار يقيس القيمة الاسمية النظرية وليس الأموال المسروقة.

قد لا تتجاوز الخسائر المالية المباشرة الناتجة عن هذا الاستغلال حدًا معينًا، لكنّ فشل منح الصلاحيات كان فادحًا. فعندما يتمكن جسر من توليد أضعاف الحد الأقصى لعرض الرمز المميز قبل أن يضغط أحدهم على زر الإيقاف، يصبح التحليل اللاحق للحادثة بالغ الأهمية، تمامًا كخطة التعويض.

---------------

كاتب: سيدريك هولواي
غرفة أخبار نيويورك
كسر أخبار التشفير

لا توجد تعليقات