۲۳ مرداد ۱۴۰۵ - ۱۲:۳۰
هشدار امنیتی برای کاربران شبکه‌های اتریوم و BNB؛ ۶۵ هزار آدرس پرخطر شناسایی شد

هشدار امنیتی برای کاربران شبکه‌های اتریوم و BNB؛ ۶۵ هزار آدرس پرخطر شناسایی شد

پژوهش جدیدی که در کنفرانس امنیتی یوزنیکس ۲۰۲۶ ارائه شده است، از شناسایی ۶۵٬۳۴۰ مورد آدرس پرخطر در شبکه‌های اتریوم و بی‌ان‌بی اسمارت چین خبر می‌دهد.

به گزارش بازار، پژوهشگران این موارد را با از دست رفتن ۱۲۶٬۹۸۲.۹۴ واحد اتریوم و ۱۷٬۷۲۶.۷ واحد BNB مرتبط دانسته‌اند.

ارزش این دارایی‌ها بر اساس قیمت‌های مرجع مورد استفاده پژوهشگران، بیش از ۵۷۴.۸ میلیون دلار برآورد شده است که که نشان‌دهنده ابعاد گسترده آسیب‌پذیری در تعاملات میان‌زنجیره‌ای و مدیریت کلیدهای خصوصی است. پژوهشگران همچنین تأکید کرده‌اند که این رقم یک برآورد محافظه‌کارانه است، زیرا تنها ETH و BNB بومی این دو شبکه را شامل می‌شود و توکن‌های ERC-۲۰، NFTها و سایر شبکه‌ها در آن لحاظ نشده‌اند.

دو الگوی اصلی سوءاستفاده از آدرس‌ها

محققان موارد شناسایی‌شده را به دو دسته اصلی تقسیم کرده‌اند. دسته نخست مربوط به سوءاستفاده از حساب‌های قراردادی است؛ شرایطی که کاربر دارایی خود را به آدرسی ارسال می‌کند که در یک شبکه قرارداد هوشمند در آن مستقر است، اما همان آدرس در شبکه‌ای دیگر هنوز فاقد کد قراردادی است. پژوهشگران ۴۹٬۳۴۴ مورد از این نوع را شناسایی کرده‌اند.

دسته دوم به حساب‌های تحت کنترل خارجی یا EOA مربوط می‌شود که کلید خصوصی آن‌ها افشا شده یا نشانه‌های قوی از به‌خطر افتادن کنترل حساب دیده شده است. پژوهشگران ۱۵٬۹۹۶ مورد از این نوع را شناسایی کردند و بیش از ۹۵ درصد زیان‌های این بخش به حساب‌هایی مربوط بود که کلید خصوصی آن‌ها در گیت‌هاب افشا شده بود.

دو روش جدید حمله با EIP-۷۷۰۲ و آدرس‌های قراردادی

این مطالعه دو مسیر حمله جدید را نیز معرفی کرده است. در یکی از آن‌ها، مهاجمان از قابلیت EIP-۷۷۰۲ علیه حساب‌هایی استفاده می‌کنند که کلید خصوصی آن‌ها از قبل افشا شده است. مهاجم می‌تواند این حساب‌ها را به کد مخربی متصل کند تا هرگونه دارایی ورودی به‌صورت خودکار تخلیه شود. پژوهشگران ۱۷٬۲۷۰ مورد مرتبط با این روش را شناسایی کرده‌اند.

روش دوم به ایجاد قطعی آدرس قراردادها مربوط می‌شود. در این سناریو، مهاجم می‌تواند آدرس یک قرارداد را ابتدا در شبکه آزمایشی معرفی کند، منتظر بماند تا کاربر به اشتباه در شبکه اصلی دارایی خود را به همان آدرس فاقد کد ارسال کند و سپس با استقرار قرارداد مخرب در همان آدرس، دارایی‌ها را برداشت کند. پژوهشگران این دو روش جدید را در مجموع با حدود ۱۵.۷ میلیون دلار زیان مرتبط دانسته‌اند.

پژوهشگران توصیه کرده‌اند کیف پول‌ها هشدارهای واضح‌تری درباره کلیدهای خصوصی افشاشده و ناسازگاری آدرس قراردادها میان شبکه‌های مختلف ارائه دهند. آن‌ها همچنین پیشنهاد کرده‌اند در آینده، شناسه زنجیره در سازوکار تولید آدرس قراردادها لحاظ شود تا احتمال بروز چنین اشتباهاتی کاهش پیدا کند. این موارد در حال حاضر صرفاً پیشنهاد پژوهشگران هستند و به‌عنوان تغییر رسمی در پروتکل اتریوم یا بی‌ان‌بی چین اجرا نشده‌اند.

کد خبر: ۴۲۲٬۷۱۹

اخبار مرتبط

برچسب‌ها

نظر شما

شما در حال پاسخ به نظر «» هستید.
  • نظرات حاوی توهین و هرگونه نسبت ناروا به اشخاص حقیقی و حقوقی منتشر نمی‌شود.
  • نظراتی که غیر از زبان فارسی یا غیر مرتبط با خبر باشد منتشر نمی‌شود.
  • captcha