پلیسگذاری سختگیرانه که بر صحت، مرتبط بودن و بیطرفی تمرکز دارد
توسط کارشناسان صنعت ساخته شده و با دقت بررسی شده است
بهترین استانداردها در گزارشدهی و انتشار
چگونه اخبار ما ساخته میشود
مربوط به ریسکهای امنیتی در اوراکلها و پیامدهای آن در بازارهای پرپتوالها
اوستیوم، صرافی perpetual مبتنی بر آربیتروم، معاملات خود را پس از نفوذ به کلید اوراکل خارجساز با ارزش ۱۸.۴ میلیون دلار متوقف کرد. این حمله مجدد نشان میدهد که چقدر سیستمهای معاملاتی در صورت ضعف زیرساختهای قیمت میتوانند آسیبپذیر باشند.
این حمله ظاهراً ناشی از نفوذ مستقیم به کد قرارداد هوشمند اوستیوم نبود، بلکه بر اساس منابع معتبر، دستکاری در گزارشهای قیمت از طریق کلید خصوصی اوراکل مخدوش انجام شده است. این تفاوت مهم است چون نشان میدهد خطر فقط محدود به قراردادهای درونزنجیرهای نیست و زیرساختهای برونزنجیرهای که دادهها را وارد سیستم میکنند نیز در معرض آسیب قرار دارند.
صرافیهای perpetual بر دقت در قیمتها تکیه دارند. اگر امکان دستکاری قیمت وجود داشته باشد، کل سیستم در معرض خطر قرار میگیرد.
واکنش اوستیوم به توقف معاملات بود در حین بررسی حادثه.
حمله با بهرهگیری از کلید خصوصی مخدوش اوراکل برونزنجیرهای صورت گرفت.
این حادثه ریسک مدیریت کلید اوراکل را نشان میدهد نه نفوذ مستقیم به قراردادهای هوشمند.
چرا شکستهای اوراکلها چنین خطرناکند
بازارهای perpetual نیازمند قیمتهای قابل اعتماد هستند.
پول ضمانت، سطح لیکوئید، سود و ضرر، در معرض خطر بودن در تامین مالی، و ارزش تسویه، همه به دادههای قیمتی وابسته هستند. اگر این دادهها ناصحیح باشند، بازار حتی اگر قراردادهای اصلی به درستی کار کنند، ممکن است بهرهبرداری شود.
به همین دلیل است که زیرساخت اوراکل یکی از حساسترین لایههای دیفای است.
این زیرساخت میان دادههای واقعی یا بازار و اجرای درونزنجیرهای قرار دارد. یک پروتکل ممکن است قراردادهای حسابرسیشدهای داشته باشد، اما اگر دادههایی که این قراردادها را تغذیه میکنند قابل دستکاری باشد، سیستم آسیبپذیر است.
در مورد اوستیوم، مشکل به نظر میرسد مربوط به کلید اوراکل برونزنجیرهای مخدوش باشد. یعنی مهاجم توانسته است مسیر گزارشدهی مورد اعتماد را مختل کند، نه اینکه صرفاً در قرارداد خطا وجود داشته باشد.
این نوع خطا ممکن است برای کاربران سختتر قابل فهم باشد چون مشکل همیشه قابل دیدن به همان شیوه حمله به قرارداد نیست.
زنجیره بلوک ممکن است تراکنشها را ثبت کند، اما نقطه ضعف ممکن است زیرساختهای پشتیبانی داده باشد.
خطر تنها قرارداد هوشمند نیست
تفاوت بین ریسک قرارداد هوشمند و ریسک اوراکل اهمیت دارد.
کاربران کریپتو اغلب سوال میکنند آیا قراردادهای پروتکل مورد بررسی قرار گرفته است یا نه. این مهم است، اما کافی نیست. یک پروتکل معاملاتی همچنین به سیستمهای قیمتی، کلیدهای مدیریتی، شبکههای نگهدار، پلها، رباتهای لیکوئید، رابطهای کاربری و امنیت عملیاتی تکیه دارد.
هر کدام از این لایهها ممکن است نقطه ضعف باشد.
در صورت به خطر افتادن کلید خصوصی اوراکل، مهاجمان ممکن است نیاز به شکنجه قرارداد نداشته باشند؛ بلکه میتوانند اطلاعات ناصحیح وارد کنند و از واکنش سیستم سود ببرند.
به همین دلیل است که امنیت دیفای باید فراتر از بررسی کد باشد. پروتکلها نیازمند مدیریت کلید، نظارت، سیستمهای هشدار، قطعکنندههای مدار، سیستمهای پشتیبانی و رویههای اضطراری مشخص هستند. هر چقدر سریعتر یک سیستم بتواند قیمتهای ناصحیح را شناسایی و عملیات خطرناک را متوقف کند، آسیب کمتری وارد میشود.
توقف معاملات اوستیوم نشان میدهد کنترلهای اضطراری هنوز ضروری است.
دیفای در اکوسیستم آربیتروم با چالش امنیتی دیگری روبهرو است
آربیتروم یکی از فعالترین اکوسیستمهای لایه-دو اتریوم برای دیفای است.
این فعالیت باعث تأمین نقدینگی، جذب تریدرها و نوآوری میشود، اما همچنین مهاجمان را جلب میکند. بسترهای perpetual به دلیل تمرکز بر وثیقه و تکیه بر قیمتهای در لحظه، بسیار جذاب هستند.
نفوذ به ارزش ۱۸.۴ میلیون دلار برای اکوسیستم قابل توجه است، حتی اگر آربیتروم مستقیم تهدید نشده باشد.
این حادثه نباید به عنوان شکست شبکه آربیتروم تلقی شود، بلکه مشکل مربوط به زیرساخت اوراکل اوستیوم است. اما برای کاربران، هر نفوذ در پاسخ به سوال بزرگتری درباره امنیت پروتکلهای لایه-دو در عمل میافزاید.
این پرسش اهمیت دارد چون سرمایههای بیشتری به سمت شبکههای سریعتر و ارزانتر حرکت میکنند.
کاهش هزینههای تراکنش در لایه-دو، ولی خطرهای سطحبرنامهنویسی را حذف نمیکند. کاربران هنوز باید طراحی هر پروتکل، مدل امنیتی و کنترلهای عملیاتی آن را ارزیابی کنند.
وارد شدن به بعدهای بعدی برای اوستیوم
اولویت فوری، بررسی، کنترل و اطلاعرسانی به کاربران است.
اوستیوم باید توضیح دهد چه اتفاقی افتاده، کدام سیستمها تحت تأثیر قرار گرفتند، آیا موجودیهای کاربر قابل بازیابی است، چطور معاملات از سر گرفته میشود، و چه کنترلهایی قبل از بازگشایی تغییر خواهند کرد.
برای تریدرها، مهمترین سوال این است که آیا سیستم اوراکل مجدداً ساخته یا امن شده است تا از تکرار مجدد جلوگیری شود.
یک بستر معاملاتی میتواند در صورت پاسخ شفاف و اصلاحات معتبر، زنده بماند. اما اگر کاربران از محل خطا و وضعیت ایمنی مطمئن نباشند، کار را سختتر میکند.
بازار کلی باید به این موضوع توجه کند.
ریسک کلید اوراکل نه تنها در یک صرافی بلکه در هر پروتکل وابسته به امضاهای برونزنجیرهای، گزارشهای قیمت یا مسیرهای گزارشگری ویژه وجود دارد. هر کدام باید در مورد سناریوهای احتمالی مخرب، دقت کنند.
درس ساده است: سیستمهای دیفای تنها به اندازه ضعیفترین مؤلفه اعتماد شده قوی هستند.
مقاومت قراردادهای اوستیوم ممکن است به طور مستقیم مورد حمله قرار نگرفته باشد، اما بازار هنوز دستخوش نفوذ عمده است. به همین دلیل، امنیت اوراکل یکی از مهمترین مسائل در معاملات درونزنجیرهای باقی میماند.
این مقاله بر اساس بیانیه عمومی اوستیوم و دادههای تراکنشهای Arbiscan نوشته شده است.



