تیم پشتیبان لایتکوین به سرعت برای رفع یک آسیبپذیری حیاتی که به طور موقت عملکرد شبکه را مختل کرد، اقدام کرد. مشکل از یک نقص zero-day در MimbleWimble Extension Block، که به طور رایج با نام MWEB شناخته میشود، ناشی شد و باعث شد نودهای قدیمی تراکنشهای نامعتبر را به اشتباه تأیید کنند.
بر اساس ارزیابیهای فنی، مهاجمان از این ضعف برای اجرای تراکنشهای peg-out غیرمجاز بهره بردند و تلاش کردند بدون اعتبارسنجی مناسب، وجوه را از لایه MWEB خارج کنند. همزمان، مهاجمان یک حمله Denial-of-Service هماهنگ علیه استخرهای استخراج راهاندازی کردند که هشریت کلی شبکه را کاهش داد و اختلال را تشدید کرد.
تیم توسعهدهندگان توضیح داد که این اکسپلویت اعتبار تراکنشهای مشروع را به خطر نینداخت، بلکه ناسازگاریهای موقتی ایجاد کرد که نیاز به مداخله فوری داشت. با ترکیب بهرهبرداری از پروتکل با حملات در سطح زیرساخت، عوامل مخرب توانستند شرایط شبکه را مؤثرتر از یک بردار واحد تحت تأثیر قرار دهند.
به نظر میرسید حمله به صورت استراتژیک زمانبندی شده بود تا از ارتقاهای نرمافزاری ناهمگون در سراسر شبکه سوءاستفاده کند. با تحت فشار قرار دادن استخرهای استخراج و کاهش تعداد نودهای بهروزشده، مهاجمان به طور موقت نفوذ اجماع را به سمت نودهای قدیمی که همچنان در برابر نقص آسیبپذیر بودند، منحرف کردند.
این عدم تعادل به برخی بلاکهای تازه استخراجشده اجازه داد تراکنشهای MWEB جعلی را شامل شوند. ناظران پیشنهاد دادند که مهاجمان ممکن است از قبل از آسیبپذیری آگاه بوده و اقدامات خود را با دقت برنامهریزی کرده باشند تا با پذیرش جزئی بهروزرسانیهای امنیتی همزمان شود.
به عنوان یک اقدام اصلاحی، لایتکوین یک سازماندهی مجدد زنجیره ۱۳ بلاکی اجرا کرد. این فرآیند شامل بازگرداندن بلاک چین به ۱۳ بلاک قبل و جایگزینی آنها با نسخههای پاکیزهای بود که تراکنشهای مخرب را حذف کرده بودند. در حالی که چنین سازماندهیهای مجددی غیرمعمول هستند، به عنوان یک مکانیزم برای بازگرداندن ثبات در سیستمهای بلاک چین شناخته میشوند.
سازماندهی مجدد ۱۳ بلاکی با موفقیت تراکنشهای جعلی را حذف کرد در حالی که تمام فعالیتهای مشروع کاربران را حفظ نمود و اعتماد به تابآوری شبکه را تقویت کرد. بازیابی همچنین نشان داد که بخشی از شبکه قبلاً نرمافزار بهروزشده را پذیرفته بود که نقش کلیدی در بازگرداندن زنجیره صحیح پس از کاهش فشار DoS داشت.
تحلیلهای بعدی نشان داد که وضعیت ممکن است پیچیدهتر از یک اکسپلویت zero-day معمولی بوده باشد. حضور نودهای ارتقایافتهای که قادر به اصلاح زنجیره بودند، نشان داد که برخی از شرکتکنندگان از قبل از آسیبپذیری آگاه بودند.
این موضوع نگرانیهایی درباره ارتباطات درون اکوسیستم ایجاد کرد، به ویژه اینکه چرا برخی ارائهدهندگان زیرساخت به یکسان مطلع نشده بودند. ناظران صنعت به اپراتورهای خدمات مانند QuikNode اشاره کردند و پیشنهاد دادند که مکانیزمهای فیلترینگ پیشگیرانه میتوانستند از رسیدن دادههای نامعتبر بلاک چین به کاربران نهایی جلوگیری کنند.
همچنین حدس و گمانهایی وجود داشت که مهاجم شناسایی دقیقی انجام داده و اطلاعاتی درباره توزیع نودهای ارتقایافته در مقابل نودهای غیرارتقایافته به دست آورده است. چنین دانشی هدفگیری دقیق نقاط ضعف در توپولوژی شبکه را ممکن میساخت.
در پاسخ به این حادثه، تیم لایتکوین نسخه Litecoin Core v0.21.5.4 را منتشر کرد و پچهای امنیتی حیاتی برای رفع آسیبپذیری و جلوگیری از تکرار آن معرفی شد. اپراتورهای نود و استخراجکنندگان به شدت تشویق شدند که فوراً ارتقا دهند و اهمیت بهروزرسانیهای به موقع نرمافزار در اکوسیستمهای غیر متمرکز را برجسته کرد.
پس از استقرار پچ و بازگرداندن ثبات شبکه، عملیات عادی از سر گرفته شد. علیرغم شدت حادثه، عملکرد بازار لایتکوین تا حد زیادی پایدار ماند. پس از یک کاهش کوتاه، قیمت این دارایی در حدود ۵۶ دلار نوسان کرد که نشان میداد شرکتکنندگان بازار این اختلال را یک مشکل فنی میبینند نه یک شکست سیستماتیک.
این رویداد هم نقاط قوت و هم محدودیتهای شبکههای غیر متمرکز را برجسته میکند. در حالی که آسیبپذیریها میتوانند ظاهر شوند، توانایی هماهنگی پاسخهای سریع بدون نظارت متمرکز یک مزیت تعریفکننده باقی میماند. در عین حال، این حادثه خطرات ناشی از پذیرش ناهمگون بهروزرسانیها و شکافهای ارتباطی را برجسته میکند.
با نگاه به آینده، انتظار میرود اکوسیستم لایتکوین هماهنگی بهتر میان ذینفعان، عرضه سریعتر بهروزرسانیها و ابزارهای نظارتی پیشرفتهتر برای شناسایی و کاهش تهدیدات مشابه را در اولویت قرار دهد. این حادثه در نهایت نشان میدهد که تابآوری در امور مالی غیر متمرکز با نام اختصاری دیفای نه تنها به جلوگیری از حملات بستگی دارد، بلکه به پاسخ مؤثر در زمان وقوع آنها نیز متکی است.
The post Litecoin Contains MWEB Exploit With Swift Network Recovery appeared first on CoinTrust.


