حدد الباحثون فشلًا مزعومًا في ذاكرة التخزين المؤقت لتحقق المعاملات في Liquid، والذي قد يفسر كيفية خروج حوالي 320 مليون دولار من البيتكوين من الشبكة. من المفترض أن تكون رموز L-BTC الخاصة بـ Liquid مدعومة بنسبة 1:1 من قبل البيتكوين المخزن لدى اتحادها. وقالت SideSwap إن عميلًا قدم 4,000 L-BTC عبر خدمتها للخروج من الرمز في 6 سبتمبر. وأطلقت الخدمة حوالي 3,996 بيتكوين. وأفادت Liquid أنه لم يتم اختراق أي مفتاح تفويض خروج من SideSwap أو أي مفتاح آخر تابع للاتحاد. وصف كالي عيبًا يتعلق بإثباتات النطاق. تسمح إثباتات النطاق للعقد بتأكيد أن الكميات المخفية في المعاملات تقع ضمن نطاق مسموح به. وإلا فقد تُستخدم مخرجات سلبية مخفية لتعويض مخرجات إيجابية أكبر. تقوم العقد بتخزين نتائج التحقق الناجح لإثباتات النطاق لأن التحقق يتطلب موارد حسابية كبيرة. ووفقًا لكالي، يمكن للمهاجم إنشاء مخرج غير صالح وإثبات يتطابق مع مفتاح ذاكرة التخزين المؤقت من تحقق صالح. وعند استخدام عقدة لتلك النتيجة المخزنة، ستتخطى التحقق الذي كان ينبغي أن يرفض المخرج. ووافق تشارلز غيليميه على هذا التفسير. ووصف غيليميه تصادمًا مُصممًا لمفتاح التخزين المؤقت سمح بتجاوز معاملة سرية غير صالحة لفحص النطاق. وحذر كالي من أن حسابه بسّط الآلية وقد يحتوي على أخطاء. وحدد إعادة بناء المعاملات التي أجراها ستُو معاملات إعداد قبل المعاملة المزعومة غير الصالحة في كتلة Liquid رقم 4,050,336. وقال ستُو إن المعاملة أنشأت حوالي 3,996.0183 L-BTC قبل السحب عبر SideSwap. وقال مونونوت إن الثغرة المستغلة دخلت فرع التطوير الرئيسي لـ Elements الأسبوع الماضي. وقال مونونوت إن الثغرة لم تظهر في أي إصدار مُوسوم. وقال مونونوت إن المسؤولين في اتحاد Liquid نفذوا على الأرجح هذا الكود. ورفضت العقد الأخرى المعاملات غير الصالحة. وقال مونونوت إن المسؤولين في الاتحاد قبلوا معاملات الاستغلال. وقال مونونوت إن المسؤولين وافقوا على عمليات السحب. وقال مونونوت إن المسؤولين استمروا في بناء الكتل. ورفضت العقد الأخرى، بما في ذلك العقد التي تعمل على مستكشف ذاكرة Pool الخاصة بـ Liquid، الكتلة المصابة. ويمكن أن يفسر الانقسام في العقد سبب تجاهل هذا المستكشف للمعاملات المرئية في أماكن أخرى. ولم تؤكد Blockstream تفاصيل النشر في البيانات المتاحة. إذا تم تأكيده، فسيضع نشر البرنامج في مركز الحادث. وصف الأطراف الذين يسيطرون على البيتكوين المسحوب أنفسهم بأنهم "بيض" (whitehats). وربطوا إرجاع معظم الأموال بإصلاح الثغرة عبر العقد المصابة. ولم تُثبت التقارير المتاحة إرجاعًا مكتملًا أو نشرًا لتصحيح.
قد تفسر ثغرة ذاكرة التخزين المؤقت المزعومة الخسارة البالغة 320 مليون دولار من شبكة Liquid
NS3مشاركة
نشطت حركة الشبكة على Liquid بعد أن كشف الباحثون عن خلل مزعوم في ذاكرة التخزين المؤقت لتحقق المعاملات، مما قد يفسر تدفق الـ 320 مليون دولار من البيتكوين. في 6 سبتمبر، أرسل عميل 4,000 L-BTC عبر خدمة الخروج من SideSwap، وتم إطلاق ما يقرب من 3,996 BTC. كان الخلل مرتبطًا ببراهين النطاق، مما سمح للمهاجمين بإنشاء مخرجات غير صالحة تتطابق مع مفاتيح ذاكرة التخزين المؤقت الصالحة، وتخطي عمليات التحقق. تأكد تشارلز غيلميه أن تصادم مفتاح الذاكرة المؤقتة سمح للمعاملة بتجاوز التحقق. ربط ستُو الاستغلال بإعداد ما قبل المعاملة في الكتلة 4,050,336. دخلت هذه الثغرة فرع التطوير الخاص بـ Elements لكنها لم تُصدر رسميًا. اختلفت استجابات العقد، حيث رفضت بعضها الاستغلال. أُفيد أن الباحثين الأخلاقيين سحبوا الأموال وطالبوا بإصلاح شامل للشبكة. لم يُؤكد أي تصحيح رسمي أو استرداد للأموال. أظهرت مقاييس الشبكة انخفاضًا حادًا في كفاءة التحقق بعد الحادث.
المصدر:عرض النسخة الأصلية
إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة قد حصلت عليها من أطراف ثالثة ولا تعكس بالضرورة وجهات نظر أو آراء KuCoin. يُقدّم هذا المحتوى لأغراض إعلامية عامة فقط ، دون أي تمثيل أو ضمان من أي نوع ، ولا يجوز تفسيره على أنه مشورة مالية أو استثمارية. لن تكون KuCoin مسؤولة عن أي أخطاء أو سهو ، أو عن أي نتائج ناتجة عن استخدام هذه المعلومات.
يمكن أن تكون الاستثمارات في الأصول الرقمية محفوفة بالمخاطر. يرجى تقييم مخاطر المنتج بعناية وتحملك للمخاطر بناء على ظروفك المالية الخاصة. لمزيد من المعلومات، يرجى الرجوع إلى شروط الاستخدام واخلاء المسؤولية.