یک باگ نرمافزاری که بیش از سه سال در موتور رادیکس (Radix Engine) پنهان مانده بود، سرانجام توسط یک مهاجم کشف و اکسپلویت شد و به برداشت حدود 1.3 میلیون دلار از صندوقهای شبکه رادیکس انجامید. بنیاد رادیکس اعلام کرد این نقص در واقع محصول یک بازآرایی کد (refactor) روتین بود که تیم توسعه RDX Works در ژوئن 2023 روی موتور رادیکس انجام داده بود؛ موتوری که وظیفه اجرای تراکنشها و اعمال قوانین مالکیت دارایی در سراسر شبکه را بر عهده دارد. نکته نگرانکننده این است که این آسیبپذیری حتی از یک ممیزی امنیتی خارجی (audit) نیز جان سالم به در برده و بدون شناسایی باقی مانده بود، در حالی که به طور بالقوه هر صندوقی (vault) در کل شبکه را در معرض خطر قرار میداد. مهاجم در اواخر اوت با سوءاستفاده از این نقص توانست از یک ارجاع صندوق محدودشده برای برداشتهای عادی و غیرمجاز استفاده کند. به محض کشف حمله، اعتبارسنجهای (validators) شبکه رادیکس برای جلوگیری از خسارت بیشتر، تصمیم به توقف کامل بلاکچین گرفتند؛ توقفی که ده روز کامل به طول انجامید. در این فاصله، تیم فنی رادیکس یک اصلاحیه پروتکلی طراحی و اعمال کرد که با افزودن بررسیهای جدید، از سوءاستفاده مجدد از ارجاعهای صندوق محدودشده برای برداشتهای معمولی جلوگیری میکند. سرانجام در 11 سپتامبر، پردازش تراکنشهای کاربران در شبکه از سر گرفته شد. این حادثه بار دیگر نشان داد که حتی نقصهای بهظاهر جزئی در بازآرایی کد میتوانند سالها ناشناخته بمانند و در نهایت به ریسکهای امنیتی بزرگ برای کل اکوسیستم یک بلاکچین تبدیل شوند، حتی اگر آن کد از فرآیندهای ممیزی رسمی نیز عبور کرده باشد.
این خبر ترجمه و بازنویسی گزارشی از cryptoslate با عنوان اصلی «3-year-old bug triggers $1.3 million drain and forces 10-day blockchain halt» است. تحلیل و جمعبندی فارسی از تریدیار است.