Dogecoin، Zcash و Litecoin قبلاً این آسیبپذیری «بحرانی» را اصلاح کردهاند، اما صدها مورد از آنها ممکن است نکنند و میلیاردها دلار ارز دیجیتال را در معرض خطر قرار دهند.
به گفته شرکت امنیت سایبری Halborn، تخمین زده میشود که ۲۸۰ یا بیشتر شبکه بلاک چین در معرض سوء استفادههای «روز صفر» قرار داشته باشند که میتواند حداقل ۲۵ میلیارد دلار ارز دیجیتال را در معرض خطر قرار دهد.
هالبورن در وبلاگی در 13 مارس در مورد این آسیبپذیری هشدار داد که از آن به عنوان “Rab13s” یاد کرد و افزود که در حال حاضر در حال کار برای ایجاد یک اصلاح با برخی از بلاکچینها مانند Dogecoin، Litecoin و Zcash است.
هالبورن این عظیم را کشف کرد #روز صفر تحت تاثیر قرار دادن بیش از 280 شبکه از جمله Dogecoin و Litecoin و Zcash، بیش از 25 میلیارد دلار دارایی دیجیتال را در معرض خطر قرار می دهد!
…
— Halborn (@HalbornSecurity) 13 مارس 2023
هالبورن با Dogecoin قرارداد بست تا در مارس 2022 یک بررسی امنیتی از پایگاه کد انجام دهد و “چندین آسیب پذیری حیاتی و قابل بهره برداری” را پیدا کرد.
بعداً مشخص شد که همین آسیبپذیریها «بیش از 280 شبکه دیگر را تحت تأثیر قرار داده» و میلیاردها دلار ارزهای دیجیتال را در معرض خطر قرار داده است.
هالبورن سه آسیبپذیری را تشریح کرد که «بسیار حیاتی» به مهاجم اجازه میدهد «پیامهای اجماع مخرب ساختهشده را به گرههای جداگانه بفرستد، که هر کدام میتوانند خاموش شوند».
3/ مهمترین آسیبپذیری کشفشده مربوط به ارتباطات همتا به همتا (p2p) است، جایی که مهاجمان میتوانند پیامهای اجماع را آماده کرده و آنها را به گرههای جداگانه بفرستند و آنها را آفلاین کنند.
محققان Halborn به رهبری @safe_bufferاسم رمز این آسیب پذیری را گذاشت #لرد13.
— Halborn (@HalbornSecurity) 13 مارس 2023
این پیامها که در طول زمان اضافه میشوند، میتوانند زنجیره بلوکی را در معرض حمله 51 درصدی قرار دهند که در آن مهاجم بیشتر هش ریت استخراج شبکه را کنترل میکند یا توکنها را برای ایجاد نسخه جدیدی از بلاک چین یا آفلاین کردن آن به اشتراک میگذارد.
آسیبپذیریهای روز صفر دیگری که پیدا کرده است به مهاجمان بالقوه اجازه میدهد با ارسال درخواستهای Remote Procedure Call (RPC) گرههای بلاک چین را از بین ببرند – پروتکلی که به یک برنامه اجازه میدهد ارتباط برقرار کند و از برنامه دیگری خدمات درخواست کند.
7/ دوم، مهاجمان می توانند کد را از طریق رابط عمومی (RPC) به عنوان یک کاربر معمولی گره اجرا کنند. این آسیب پذیری کمتر مورد سوء استفاده قرار می گیرد زیرا برای انجام حمله به یک اعتبار معتبر نیاز است.
— Halborn (@HalbornSecurity) 13 مارس 2023
او اضافه کرد که از آنجایی که برای انجام این حمله به اعتبارنامه های معتبر نیاز دارد، احتمال کمتری دارد که از آسیب پذیری های مرتبط با RPC سوء استفاده کند.
هالبورن هشدار داد: «به دلیل تفاوتهای مبتنی بر کد بین شبکهها، همه آسیبپذیریها را نمیتوان در همه شبکهها مورد سوء استفاده قرار داد، اما حداقل یکی از آنها را میتوان در هر شبکه مورد سوء استفاده قرار داد».
مرتبط با: پرش Crypto و Oasis.app ‘ضد سوء استفاده’ به هکر Wormhole با 225 میلیون دلار
این شرکت گفت که در حال حاضر جزئیات فنی بیشتری را به دلیل شدت آسیبپذیریها منتشر نکرده است، و افزود که «تلاش با حسن نیت» برای افشای آسیبپذیریهای احتمالی و تماس با همه طرفهای آسیبپذیر برای رفع آسیبپذیریها انجام میدهد.
به گفته Halborn، Dogecoin، Zcash و Litecoin آسیبپذیریهای کشفشده را اصلاح کردهاند، اما ممکن است صدها مورد هنوز در معرض خطر باشند.
نویسنده: Jesse Coghlan