پس از حادثه هک اخیر polkadot در دروازه اتریوم Hyperbridge، سوالات امنیتی در بازارهای کریپتو دوباره مطرح شد که باعث واکنش رسمی تیم شبکه شد.
در تاریخ 1405/01/24، Polkadot بیانیه عمومی در مورد یک حادثه امنیتی که قرارداد دروازه اتریوم مورد استفاده Hyperbridge را تحت تأثیر قرار داده بود، منتشر کرد. پروژه تأیید کرد که فقط DOT پل شده در اتریوم به خطر افتاده است، در حالی که داراییهای اصلی شبکه دست نخورده باقی ماندهاند.
تیم اعلام کرد: "ما از مشکلی که قرارداد دروازه اتریوم Hyperbridge را تحت تأثیر قرار میدهد، آگاه هستیم." با این حال، بهروزرسانی تأکید کرد که این مشکل محدود به دامنه خاصی بوده و به کل شبکه Polkadot یا زنجیره رله آن گسترش نیافته است.
علاوه بر این، Polkadot تأکید کرد: "این سوءاستفاده فقط DOT در اتریوم که از طریق Hyperbridge پل شده است را تحت تأثیر قرار میدهد و DOT در اکوسیستم Polkadot یا DOT پل شده از طریق سایر پلها را تحت تأثیر قرار نمیدهد." این توضیح هدف داشت که خط روشنی بین توکنهای تحت تأثیر و داراییهای بومی ترسیم کند.
بنابراین، این رویداد DOT بومی در زنجیره رله، پاراچینها یا سایر اکوسیستمهای متصل به Polkadot را تحت تأثیر قرار نداد. با این حال، احساسات بازار همچنان منفی شد. قیمت DOT با کاهش 4.77% به 1.16 دلار در زمان انتشار رسید که نشاندهنده یک کاهش قیمت dot واضح مرتبط با ترس امنیتی است.
به عنوان اقدام احتیاطی، خدمات پل مرتبط با قرارداد به خطر افتاده فوراً تعلیق شدند. Polkadot اشاره کرد که "Hyperbridge در حین بررسی مشکل متوقف شده است"، که نشاندهنده اقدامی فوری برای مهار آسیبهای بالقوه بیشتر است.
علاوه بر این، Hyperbridge گزارش حادثه مفصلی منتشر کرد که سوءاستفاده و پیامدهای آن را توضیح میداد. در آن آمده است: "در تاریخ 1405/01/24، یک آسیبپذیری در دروازه توکن Hyperbridge مورد سوءاستفاده قرار گرفت که منجر به تقریباً 237,000 دلار زیان در اتریوم شد." این رقم نشاندهنده تأثیر مالی مستقیم شناسایی شده تاکنون است.
پلتفرم تأکید کرد که بسیاری از سیستمهای میان زنجیرهای امروز به مجموعه اعتبارسنجها یا تأییدیههای چندامضایی متکی هستند. با این حال، چنین طراحیهایی مفروضات اعتماد ساختاری را معرفی میکنند که میتوانند مورد سوءاستفاده قرار گیرند. Hyperbridge اشاره کرد که این مدلها مجموعاً بیش از 2 میلیارد دلار زیان تجمعی پل را در سراسر صنعت ایجاد کردهاند.
با این حال، پروژه استدلال کرد که معماری خود برای کاهش این ریسکهای امنیتی میان زنجیرهای طراحی شده است و به جای تکیه بر گروههای متمرکز تأییدکنندگان انسانی یا سازمانی، از شواهد رمزنگاری بلاکچین زیرین استفاده میکند.
Hyperbridge توضیح داد که سیستم آن تلاش میکند تهدیدهای جعل توکن پل را با لنگر انداختن امنیت در تأیید رمزنگاری کاهش دهد. با این حال، گزارش روشن میکند که سوءاستفاده ناشی از شکست مفهومی رویکرد رمزنگاری آن نبوده است.
در عوض، تحقیقات نشان داد که علت اصلی یک مسیر جعل اثبات در پیادهسازی Hyperbridge بوده است. به طور خاص، باگی در منطق تأیید اثبات Merkle Mountain Range مبتنی بر Solidity که توسط قرارداد دروازه اتریوم استفاده میشد، کشف شد.
طبق گزارش، این باگ merkle mountain range در پیادهسازی تأییدکننده درخت مرکل که تلاش میکرد منطق بالادستی Polkadot را منعکس کند، ظاهر شد. با این حال، این نقص باعث شد سیستم برخی اثباتهای نامعتبر را معتبر تلقی کند و تضمینهای امنیتی مورد نظر را بشکند.
این شکست تأیید بود که به یک پیام مخرب اجازه داد از بررسیهای امنیتی عبور کند. در نتیجه، مهاجم به طور مؤثری کنترل سطح مدیریتی بر قرارداد توکن DOT پل شده در اتریوم به دست آورد و در را برای ایجاد گسترده توکن باز کرد.
پس از اینکه مهاجم این دسترسی بالا را به دست آورد، آنچه محققان به عنوان مینت DOT پل شده در مقیاس گسترده توصیف میکنند را انجام داد. سوءاستفادهکننده 1 میلیارد توکن DOT پل شده را مینت کرد و از قرارداد به خطر افتاده برای دور زدن محدودیتهای عادی صدور استفاده کرد.
این عرضه جدید ایجاد شده، DOT پل شده در گردش مشروع در اتریوم را که تقریباً 356,000 توکن بود، کوچک کرد. از نظر عددی، صدور جعلی بیش از 2,800 برابر از عرضه واقعی در گردش فراتر رفت که شدت آسیبپذیری پل اتریوم را برجسته میکند.
با این حال، مهاجم برای مدت طولانی این موقعیت را حفظ نکرد. گزارش اشاره میکند که توکنهای جعلی به سرعت به صرافیهای غیرمتمرکز و محلهای معاملاتی مشابه منتقل شدند. در آنجا، آنها در بازار فروخته شدند و سوءاستفاده را به وجوه نقد تبدیل کردند.
در ارتباطات خود، Polkadot این رویداد را به عنوان یک شکست جدی زیرساخت شخص ثالث توصیف کرد، نه شکست خود شبکه اصلی. با این وجود، هک polkadot بحث را بر سر شکنندگی معماریهای پل و نقش آنها در قابلیت تعامل میان زنجیرهای دوباره شعلهور کرده است.
علاوه بر این، Hyperbridge تأیید کرد که در حال همکاری نزدیک با شرکای امنیتی خود برای ردیابی حرکت وجوه سرقت شده در زنجیره است. تیم همچنین در حال ارزیابی راههای بازیابی احتمالی و استراتژیهای کاهش برای رسیدگی به آسیب مالی است.
Hyperbridge متعهد شد که با ادامه تحقیقات و کشف شواهد جدید، جزئیات بیشتری از سوءاستفاده hyperbridge را به اشتراک بگذارد. با این حال، هیچ جدول زمانی مشخصی برای بازگشایی کامل خدمات پل یا برای هر فرآیند بازپرداخت ارائه نشده است.
در حال حاضر، پل از طریق Hyperbridge متوقف مانده است در حالی که تیمهای فنی پیادهسازی اثبات مرکل، منطق قرارداد و سیستمهای نظارت را بررسی میکنند. این توقف هدف دارد که اطمینان حاصل کند بردارهای جعل اثبات مشابه نمیتوانند دوباره از طریق همان مسیر مورد سوءاستفاده قرار گیرند.
در خلاصه، این حادثه یک ضعف حیاتی در یک جزء رو به اتریوم از اکوسیستم Polkadot را فاش کرد که منجر به زیان 237,000 دلاری و ضربه کوتاهمدت به اعتماد بازار شد. با این حال، DOT بومی، پاراچینها و زیرساخت زنجیره رله نقض نشدند که نشان میدهد مدل امنیتی پروتکل اصلی علیرغم شکست Hyperbridge دست نخورده باقی مانده است.


