Bitcoin.com News
مدعوم من

تقول شركة «زانو» إن وجود عملات رقمية غير مشروعة تزيد قيمتها عن 200 مليون دولار أدى إلى «إعادة لف» سلسلة الكتل لمدة 30 يومًا

كشفت «زانو» في تقرير تحليلي صدر مؤخرًا عن الثغرة الأمنية التي أجبرتها على إجراء عملية «إرجاع» استثنائية لسلسلة الكتل لمدة 30 يومًا. فقد استغل أحد المهاجمين ثغرة في عملية التحقق من عناوين البوابات (Gateway Addresses) لإنشاء ما يقارب 18.4 مليون ZANO في معاملة واحدة، ثم كرر الحيلة وفعل الشيء نفسه مع عملة fUSD. ظلت عملية الاستغلال الأولى دون أن يلاحظها أحد لمدة شهر تقريبًا، في حين أن آلية الخصوصية الخاصة بـ Zano جعلت من الصعب بشكل متزايد التمييز بين العملات المزيفة والعملات الشرعية.

بقلم
مشاركة
تقول شركة «زانو» إن وجود عملات رقمية غير مشروعة تزيد قيمتها عن 200 مليون دولار أدى إلى «إعادة لف» سلسلة الكتل لمدة 30 يومًا

النقاط الرئيسية

  • كشفت Zano أن معاملة استغلال واحدة أنتجت ما يقارب 18.4 مليون ZANO، مع إنتاج المزيد من التوكنات بعد ذلك.
  • تتبعت Zano الأنشطة المشبوهة المحتملة عبر 117,941 مخرجًا و65,301 معاملة.
  • وأوضح فريق Zano أن الأرصدة المتأثرة سيتم استعادتها دون تغيير المعروض من ZANO.

شيك واحد مفقود، 18.4 مليون ZANO

بدا التراجع في سلسلة الكتل لـ Zano لمدة 30 يومًا أمرًا جذريًا بالفعل. والآن أوضح الفريق ما كان يكمن وراء ذلك، ويمكن القول إن الآليات أكثر غرابة. فقد سمح عيب ظهر مع "هارد فورك 6" لمهاجم بإنشاء عملات قبلتها الشبكة على أنها أصلية، بدءًا من 29 أغسطس.

وفقًا لفريق التطوير، أسفر أول استغلال حقيقي عن سك 2^64 وحدة أساسية، أي ما يقارب 18.4 مليون ZANO، في معاملة واحدة. لم يكتشف أحد الأمر لمدة شهر تقريبًا. وبحلول الوقت الذي دقت فيه أدوات Zano الداخلية ناقوس الخطر في 25 سبتمبر، كان العرض المزيف قد تشابك داخل نظام خصوصية تم إنشاؤه عمدًا لجعل تتبع المعاملات أمرًا صعبًا.

بدأت المشكلة مع «عناوين البوابة» (Gateway Addresses)، وهو نوع جديد من العناوين تم تقديمه في «هارد فورك 6» (Hard Fork 6) لتسهيل تكامل Zano مع منصات التبادل المركزية (CEX) والجسور والخدمات الأخرى. تكشف مخرجات البوابة عن المبلغ ومعرّف الأصل، على عكس المخرجات السرية القياسية لـ Zano، حيث يتم إخفاء كليهما.

إلا أن التنفيذ كان يفتقر إلى عملية تحقق حاسمة. كشفت Zano أن المهاجم يمكنه إنشاء معرّف أصل محسوب خصيصًا يفي بمعايير إثبات المعاملات الخاصة بالشبكة، مع إدخال مبلغ تعسفي في مخرج مخفي.

وأوضح الفريق: «باختصار، يجب أن تثبت كل معاملة في Zano أن العملات تم إنشاؤها وفقًا لقواعد التوافق. وبسبب عدم وجود عملية التحقق هذه، يمكن للمهاجم تلبية متطلبات هذا الإثبات مع «إخفاء» عملات إضافية داخل المعاملة.»

لم تكن تلك العملات مجرد قيود محاسبية شكلية. وقال الفريق:

«كانت هذه العملات تعمل كعملات ZANO أصلية ويمكن إنفاقها بشكل طبيعي.»

ظلت أول عملية سك عملة صامتة لمدة شهر تقريبًا

سجل المهاجم عنوان بوابة (Gateway Address) في 28 أغسطس، ودفع الرسوم المطلوبة البالغة 100 ZANO، ويبدو أنه اختبر ما إذا كانت Zano ستقبل أصلًا مصطنعًا غير موجود. وفي اليوم التالي، بدأ الهجوم.

أنتجت معاملة واحدة ما يقارب 18.4 مليون ZANO، تبلغ قيمتها حالياً حوالي 102 مليون دولار. وبعد ما يقرب من شهر، في 24 سبتمبر، أجرى المهاجم إيداعين شرعيين بقيمة 0.05 ZANO فقط لكل منهما، ويبدو أنه كان يختبر مسار الإيداع العادي. في 25 سبتمبر، تم إنشاء 18.4 مليون ZANO أخرى، تلاها نفس المناورة القائمة على 2^64 وحدة أساسية باستخدام العملة المستقرة fUSD. وإجمالًا، تبلغ قيمة هذه الرموز المشفرة غير المشروعة أكثر من 200 مليون دولار.

وها هو الجزء المثير. كانت Zano قد أجرت اختبارات بمساعدة الذكاء الاصطناعي (AI)، ومراجعات داخلية من قبل الفريق، وبرامج مكافآت لاكتشاف الأخطاء قبل «هارد فورك 6». ولم يكتشف أي منها هذه الثغرة الأمنية.

قال الفريق: «لم يتم اكتشاف الاستغلال الأولي لمدة شهر تقريبًا لأن المخرجات المتزايدة بدت كأي مخرجات خاصة أخرى».

الخصوصية أدت دورها، وأصبح ذلك هو المشكلة

بمجرد دخول العملات المزيفة إلى نظام المعاملات السري لشركة زانو، أصبح تحديد وجهتها بالضبط مسألة مختلفة. تعمل توقيعات الحلقة على خلط عمليات الإنفاق مع المخرجات الأخرى، مما يتسبب في انتشار عدم اليقين في كل مرة تتحرك فيها العملات.

قامت Zano بمسح كل مخرجات قد تكون مرتبطة بعمليات السك الثلاث. وبحلول الكتلة رقم 3,878,388، وصلت سلسلة التتبع إلى 117,941 مخرجات تم إنشاؤها من خلال 65,301 معاملة. وقد تم إنشاء ما يقارب 165,700 مخرج لاحقًا من عملية السك الأولى، وهو ما يمثل حوالي 71% من نشاط الشبكة خلال تلك الفترة.

قال زانو: «هذه هي الخصوصية تعمل كما هو مقصود». «لا يمكن لأحد، بما في ذلك فريق زانو، تحديد المخرجات المتأثرة بدقة».

وقد وضع ذلك المشروع في مأزق. فقد حالت خصائص الخصوصية ذاتها التي توقعها المستخدمون من Zano دون تمكن المطورين من الفصل الدقيق بين العملات المشروعة وتلك غير المصرح بها. وأوضح الفريق: «الطريقة الوحيدة للتحقق من سلامة العرض هي مواصلة السلسلة من نقطة سابقة للاستغلال الأول».

إلغاء شهر كامل، وبدء عملية الاستعادة

كانت تلك النقطة هي الكتلة رقم 3,833,000، قبل «هارد فورك 6». أعاد «هارد فورك 7» تشغيل السلسلة من تلك النقطة وعطل عناوين البوابات، مما يعني أن المعاملات ومكافآت المشاركة والكتل المُعدنة من الفترة المتأثرة لم تعد موجودة في السجل المحدث.

وأضاف زانو أن الأرصدة المتأثرة سيتم استردادها بالكامل دون تغيير العرض أو جدول الإصدار الخاص بـ ZANO. وسيأتي التمويل من صندوق التطوير، والأموال الشخصية لأعضاء الفريق، والمساهمين الخارجيين. ويجب على البورصات الآن فحص نشاط شهر كامل، معاملة تلو الأخرى، قبل إعادة فتح الوصول.

وقال الفريق للمستخدمين عبر قنوات التواصل الاجتماعي التابعة له: «لا حاجة لاتخاذ أي إجراء في الوقت الحالي».

تمت ترجمة هذه المقالة من الإنجليزية باستخدام الذكاء الاصطناعي. النسخة الإنجليزية الأصلية هي المصدر الموثوق؛ وقد تحتوي الترجمات الآلية على أخطاء، لا سيما في المصطلحات القانونية والتنظيمية.