گزارش تازهای از سایت کریپتواسلیت جزئیات یک روش هک پیچیده را فاش کرده که در آن مهاجم با سوءاستفاده از یک نقص امنیتی، توانسته یک پیام مجوز (authorization message) واحد را تا 1,490 بار بهصورت مکرر ارسال و اجرا کند. این تکرار غیرمجاز باعث شده سیستم قربانی هر بار پیام را بهعنوان یک درخواست جدید و معتبر بپذیرد و در نتیجه، حلقهای از پرداختهای پیاپی و در مقیاس بزرگ فعال شود.
این نوع حمله معمولاً زمانی رخ میدهد که یک قرارداد هوشمند یا سامانه پرداخت، مکانیزم مناسبی برای جلوگیری از اجرای دوباره یک تراکنش امضاشده (replay protection) نداشته باشد؛ یعنی فقدان یا پیادهسازی ناقص nonce یا شناسه یکتای تراکنش. در چنین شرایطی، مهاجم بهجای شکستن رمزنگاری یا کلید خصوصی، صرفاً همان پیام معتبر قبلی را بارها ارسال میکند و سیستم به دلیل نبود بررسی تکرار، هر بار آن را بهعنوان درخواست تازه پردازش و پرداخت میکند.
این رخداد بار دیگر نشان میدهد که بسیاری از حملات بزرگ به پروتکلهای کریپتویی نه از طریق شکستن الگوریتمهای رمزنگاری، بلکه از مسیر خطاهای منطقی ساده در طراحی قراردادهای هوشمند و زیرساختهای پرداخت رخ میدهد. برای پروژهها و صرافیهایی که سیستمهای تسویه یا پرداخت خودکار دارند، این خبر هشداری جدی است تا مکانیزمهای ضدتکرار و اعتبارسنجی چندلایه را در اولویت قرار دهند.
برای تریدرها و سرمایهگذاران، این نوع اخبار اگرچه مستقیماً بر قیمت بازار تأثیر نمیگذارد، اما نشاندهنده ریسکهای امنیتی پنهان در زیرساختهای دیفای و پلتفرمهای پرداخت کریپتویی است که میتواند در آینده به کاهش اعتماد یا نوسانات ناگهانی در توکنهای مرتبط منجر شود.
این خبر ترجمه و بازنویسی گزارشی از cryptoslate با عنوان اصلی «How a hacker reused the same authorization message 1,490 times to trigger massive crypto payout loops» است. تحلیل و جمعبندی فارسی از تریدیار است.