ارائه توسط

AEREDIUM با افزایش ۶۷٪ هک‌های کریپتو، ریسک کلیدِ واحد را هدف می‌گیرد

بخش ارزهای دیجیتال در آگوست ۲۰۲۶، ۵۰ هک بزرگ را ثبت کرد، با این حال مجموع خسارات مالی ۴۹.۵٪ کاهش یافت و به ۱۳۶.۳ میلیون دلار رسید. تحلیلگران امنیتی و رهبران صنعت تأکید می‌کنند که بسیاری از رخنه‌های بزرگ دیفای از یک نقطه شکست واحد ناشی می‌شوند.

نویسنده
اشتراک
AEREDIUM با افزایش ۶۷٪ هک‌های کریپتو، ریسک کلیدِ واحد را هدف می‌گیرد

نکات کلیدی

  • پکشیلد ۵۰ هک کریپتویی را در آگوست ۲۰۲۶ گزارش کرد که ۶۷٪ افزایش نسبت به ژوئیه داشت، در حالی که مجموع خسارات به ۱۳۶.۳ میلیون دلار کاهش یافت.
  • رخنه ۷۴ میلیون دلاری در Tectonicfi بیشترین سهم از خسارات ماهانه را داشت، اما مداخله زنجیره Cronos بیشتر دارایی‌های سرقت‌شده را به دام انداخت.
  • آلبرت دادون معتقد است حکمرانی مبتنی بر انکلیو و آستانه، مانند AERSeal، جایگزین ریسک کلیدِ واحد خواهد شد.

افزایش جهشی سوءاستفاده‌های کریپتو در آگوست در حالی که خسارات مالی کاهش یافت

بخش ارزهای دیجیتال در آگوست ۲۰۲۶ شاهد افزایش چشمگیر رخنه‌های امنیتی بود و در سراسر صنعت ۵۰ هک بزرگ ثبت کرد. بر اساس داده‌های جدید شرکت امنیت بلاکچین پکشیلد (Peckshield)، تعداد سوءاستفاده‌ها نسبت به ۳۰ مورد ثبت‌شده در ژوئیه، ۶۷٪ افزایش یافت.

با وجود افزایش فراوانی حملات، ارزش کل دارایی‌های به‌سرقت‌رفته به‌طور محسوسی کاهش پیدا کرد. خسارات ماهانه به ۱۳۶.۳ میلیون دلار رسید که ۴۹.۵٪ کمتر از حدود ۲۷۰ میلیون دلار سرقت‌شده در ژوئیه است. یک سوءاستفاده واحد که پروتکل وام‌دهی غیرمتمرکز Tectonicfi را هدف قرار داد، حدود ۷۴ میلیون دلار را شامل می‌شد؛ یعنی بیش از ۵۴٪ از کل خسارات ماه.

اگرچه حمله به Tectonicfi از نظر مقیاس بزرگ بود، بهره‌بردار در خارج‌کردن دارایی‌ها دچار مشکل شد. پیش از آنکه شبکه Cronos زنجیره خود را متوقف کند، تنها حدود ۶ میلیون دلار از طریق بریج خارج شد و بیشتر وجوه در شبکه گیر افتاد. ۶۲.۳ میلیون دلار باقی‌مانده از خسارات، ناشی از ده‌ها حمله کوچک‌تر به پروتکل‌هایی از جمله Termlabs (۸.۵ میلیون دلار)، Moonwell (۸.۷ میلیون دلار)، Coinsbuy (۷.۹ میلیون دلار) و TAC (۷.۵ میلیون دلار) بود.

تحلیل پکشیلد به تغییر در راهبرد مهاجمان اشاره دارد. در حالی که ابرسوءاستفاده‌های پرسر‌وصدا نسبت به ژوئیه کاهش یافت، عوامل تهدید به‌طور فزاینده‌ای پروتکل‌های میان‌رده و مؤلفه‌های امور مالی غیرمتمرکز را هدف گرفتند. کارشناسان صنعت یادآور می‌شوند که با وجود بردارهای حمله متفاوت، بسیاری از رخنه‌های امور مالی غیرمتمرکز (DeFi) همچنان به یک نقطه شکست واحد بازمی‌گردند: کلیدهای ممتازِ به‌خطر‌افتاده که روی نقاط پایانی آسیب‌پذیر ذخیره شده‌اند.

محصول جدیدی برای مقابله با آسیب‌پذیری‌های کلیدِ واحد معرفی شد

این آسیب‌پذیری کلیدِ واحد همان نقص معماری است که AEREDIUM قصد دارد با محصول تازه معرفی‌شده‌اش که بر زیرساخت کلید آستانه‌ای بنا شده، آن را حذف کند. این محصول که AERSeal نام دارد، طراحی شده تا کلید خصوصی‌ای را که معمولاً کنترل‌کننده عملکردهای ممتاز قرارداد هوشمند است حذف کرده و آن را با امضای آستانه‌ای که توسط چند تأییدکننده مجاز اداره می‌شود جایگزین کند.

قراردادهای هوشمند اغلب دارای مجوزهای مدیریتی قدرتمندی هستند، از جمله ضرب (mint)، ارتقا (upgrade) یا اجرای اقدامات ممتاز دیگر. با این حال، وقتی این مجوزها به یک کلید خصوصی واحد وابسته باشند، از دست‌دادن آن کلید می‌تواند به معنای از دست‌دادن دائمی دسترسی باشد، در حالی که سرقت یا به‌خطر‌افتادن آن می‌تواند کنترل کامل را به مهاجم بدهد. AERSeal این مشکل را با انتقال این اختیارات ممتاز به یک کلید آستانه‌ای حل می‌کند؛ به‌طوری‌که سهم‌های کلید به‌صورت جداگانه داخل انکلیوهای دارای گواهی سخت‌افزاری نگهداری می‌شوند.

سهم‌ها هرگز به یک کلید خصوصی کامل بازسازی نمی‌شوند؛ در عوض، امضاها از طریق پروتکل امضای آستانه‌ای CGGMP24 تولید می‌گردند. خود قرارداد هوشمند جابه‌جا نمی‌شود و AERSeal در حال حاضر از ماشین مجازی اتریوم (EVM) و زنجیره‌های سازگار با EVM پشتیبانی می‌کند.

پیش از فعال‌سازی کاستدی، محصول اختیارات ممتاز مرتبط با قرارداد را شناسایی کرده و انتقال آن‌ها به کلید آستانه‌ای را الزامی می‌کند. سپس سیستم روی زنجیره بررسی می‌کند که این اختیارات به‌طور کامل منتقل شده‌اند. همچنین به مشتریان اجازه می‌دهد کلید آستانه‌ای تخصیص‌یافته به خود را به‌صورت مستقل راستی‌آزمایی کنند.

حرکت به‌سوی حکمرانی مبتنی بر انکلیوِ دارای گواهی سخت‌افزاری

با استفاده از مشتق‌سازی آدرس و یک چالش تازه امضاشده، مشتریان می‌توانند هم مشتق‌سازی و هم در اختیار داشتن کلید را—حتی به‌صورت آفلاین—تأیید کنند، به‌جای آنکه صرفاً به ادعای AEREDIUM اتکا کنند. فرایند ورود (Onboarding) شامل راستی‌آزمایی شناخت مشتری (KYC)، ثبت قرارداد، راستی‌آزمایی کلید رمزنگاری، انتقال اختیارات ممتاز، راستی‌آزمایی روی زنجیره و فعال‌سازی سیاست تأیید مشتری است.

«AERSeal نخستین محصول کامل است که AERKey را از ابتدا تا انتها به‌صورت عملیاتی به کار می‌گیرد»، آلبرت دادون، بنیان‌گذار و مدیرعامل AEREDIUM گفت. «هدف این است که این تصور حذف شود که کنترل یک قرارداد هوشمند کامل باید به یک کلید خصوصی وابسته باشد. با امضای آستانه‌ای و سیاست‌های تأیید تعریف‌شده، کنترل می‌تواند توزیع و به‌طور مستقل راستی‌آزمایی شود، نه اینکه در یک نقطه متمرکز گردد.»

هم‌زمان، دادون به Bitcoin.com News گفت که این معماری مستقیماً ریشه بسیاری از سوءاستفاده‌هایی را که در گزارش‌هایی مانند پکشیلد برجسته می‌شوند هدف می‌گیرد: کلیدهای ممتازی که به‌صورت کامل روی ماشین‌هایی وجود دارند که می‌توان آن‌ها را فیش کرد. در مدل انکلیوِ دارای گواهی سخت‌افزاری AERSeal، حکمرانی به‌جای تکیه بر ایستگاه‌کاری آسیب‌پذیر توسعه‌دهنده، بر اجماع انسانی و راستی‌آزمایی سخت‌افزاری متکی است.

یک لپ‌تاپِ به‌خطر‌افتاده در نهایت حداکثر یک جایگاه امضاکننده را در اختیار مهاجم می‌گذارد، در حالی که توکن‌های API می‌توانند اقداماتی را پیشنهاد دهند اما هرگز آن‌ها را تأیید نمی‌کنند. انکلیوها تنها پس از گواهی‌نامه‌های تازه‌ای که در برابر یک فهرست اعتماد توزیع‌شده راستی‌آزمایی می‌شوند، به گروه امضاکنندگان می‌پیوندند؛ این کار در برابر پیکربندی‌های سخت‌افزاری غیرمجاز و حملات بازپخش محافظت ایجاد می‌کند.

با ادامه یافتن آزمودن زیرساخت‌ها توسط مهاجمان در اکوسیستم‌های نوظهور و تثبیت‌شده، رهبران امنیتی استدلال می‌کنند که فاصله‌گرفتن از مدیریت کلیدِ واحد و حرکت به‌سوی حکمرانی مبتنی بر آستانه و اعمال‌شده توسط انکلیو، برای کاهش سوءاستفاده‌های قراردادهای هوشمند ضروری خواهد بود.

این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمه‌های خودکار ممکن است حاوی نادرستی‌هایی باشند، به‌ویژه در اصطلاحات حقوقی و قانونی.

برچسب‌ها در این داستان