پرش به محتوای اصلی
تریدیاررصد بازار فیوچرز

cryptoslate

واقعیت و گزارش

باگ 3 ساله رادیکس 1.3 میلیون دلار برداشت کرد و شبکه را 10 روز متوقف ساخت

باگ سه‌ساله در موتور تراکنش رادیکس (Radix) باعث برداشت 1.3 میلیون دلار از صندوق‌ها شد و شبکه را 10 روز کامل متوقف کرد؛ تراکنش‌ها از 11 سپتامبر از سر گرفته شد.

  • radix
  • hack
  • blockchain-halt
  • security
باگ 3 ساله رادیکس 1.3 میلیون دلار برداشت کرد و شبکه را 10 روز متوقف ساخت

یک باگ نرم‌افزاری که بیش از سه سال در موتور رادیکس (Radix Engine) پنهان مانده بود، سرانجام توسط یک مهاجم کشف و اکسپلویت شد و به برداشت حدود 1.3 میلیون دلار از صندوق‌های شبکه رادیکس انجامید. بنیاد رادیکس اعلام کرد این نقص در واقع محصول یک بازآرایی کد (refactor) روتین بود که تیم توسعه RDX Works در ژوئن 2023 روی موتور رادیکس انجام داده بود؛ موتوری که وظیفه اجرای تراکنش‌ها و اعمال قوانین مالکیت دارایی در سراسر شبکه را بر عهده دارد. نکته نگران‌کننده این است که این آسیب‌پذیری حتی از یک ممیزی امنیتی خارجی (audit) نیز جان سالم به در برده و بدون شناسایی باقی مانده بود، در حالی که به طور بالقوه هر صندوقی (vault) در کل شبکه را در معرض خطر قرار می‌داد. مهاجم در اواخر اوت با سوءاستفاده از این نقص توانست از یک ارجاع صندوق محدودشده برای برداشت‌های عادی و غیرمجاز استفاده کند. به محض کشف حمله، اعتبارسنج‌های (validators) شبکه رادیکس برای جلوگیری از خسارت بیشتر، تصمیم به توقف کامل بلاکچین گرفتند؛ توقفی که ده روز کامل به طول انجامید. در این فاصله، تیم فنی رادیکس یک اصلاحیه پروتکلی طراحی و اعمال کرد که با افزودن بررسی‌های جدید، از سوءاستفاده مجدد از ارجاع‌های صندوق محدودشده برای برداشت‌های معمولی جلوگیری می‌کند. سرانجام در 11 سپتامبر، پردازش تراکنش‌های کاربران در شبکه از سر گرفته شد. این حادثه بار دیگر نشان داد که حتی نقص‌های به‌ظاهر جزئی در بازآرایی کد می‌توانند سال‌ها ناشناخته بمانند و در نهایت به ریسک‌های امنیتی بزرگ برای کل اکوسیستم یک بلاکچین تبدیل شوند، حتی اگر آن کد از فرآیندهای ممیزی رسمی نیز عبور کرده باشد.

این خبر ترجمه و بازنویسی گزارشی از cryptoslate با عنوان اصلی «3-year-old bug triggers $1.3 million drain and forces 10-day blockchain halt» است. تحلیل و جمع‌بندی فارسی از تریدیار است.