هک چین فلیپ روی ترون؛ ۷۳۶ هزار تتر با یک ممو جعلی از دست رفت

انتشار 52 دقیقه قبل
آنچه می‌خوانید...

هک چین فلیپ روی شبکهٔ ترون با سوءاستفاده از ممو تراکنش انجام شد و ۷۳۶ هزار تتر از پروتکل خارج شد.

هک چین فلیپ روی شبکهٔ ترون و سوءاستفاده از ممو تراکنش

پروتکل چین فلیپ در جریان یک حملهٔ فنی روی شبکهٔ ترون ۷۳۶٬۴۴۲.۱۷ تتر را طی شش پرداخت غیرمجاز از دست داد. هک چین فلیپ از این جهت آموزنده است که به شبکه‌ای مربوط می‌شود که بیشتر کاربران ایرانی تترشان را روی آن جابه‌جا می‌کنند.

مکانیزم دقیق هک چین فلیپ چه بود؟

بیشتر پروتکل‌ها دستور سوآپ را از طریق تابع قرارداد هوشمند دریافت می‌کنند. اما این پروتکل روی ترون معماری متفاوتی داشت: دستور را از ممو تراکنش می‌خواند — همان فیلد توضیحات کوتاهی که معمولاً برای شناسایی واریز استفاده می‌شود.

زنجیرهٔ حمله دقیقاً این‌طور پیش رفت:

  • مهاجم راهی پیدا کرد تا به تراکنشی که اعتبارسنج‌ها قبلاً امضایش کرده بودند، یک ممو جدید بچسباند
  • سیستم آن ممو را یک دستور سوآپ جداگانه تفسیر کرد
  • وقتی آن سوآپ به‌ظاهر شکست خورد، پروتکل بازپرداخت صادر کرد
  • چون همان واریز یک بار پرداخت شده بود، عملاً دو بار روی یک واریز پول خارج شد

الگوی کلی این حمله — جعل یا دستکاری «پیام» به‌جای شکستن رمزنگاری — شبیه چیزی است که در اکسپلویت پیام‌های جعلی در آل بریج هم دیدیم. در هر دو مورد، قرارداد دقیقاً همان کاری را کرد که برنامه‌ریزی شده بود؛ اشکال در تعریف ورودی معتبر بود.

وضعیت فعلی پروتکل

موردوضعیت
مبلغ خارج‌شده۷۳۶٬۴۴۲.۱۷ تتر طی شش پرداخت غیرمجاز
وضعیت شبکهٔ پروتکلهمچنان متوقف
سوآپ پرداخت‌نشدهٔ کاربر۱۱۵٬۶۵۴ تتر در والت باقی مانده

مقصر چه کسی نیست؟

این نکته باید کاملاً شفاف باشد، چون در چنین خبرهایی معمولاً سریع بدفهمی می‌شود: نقص از خودِ پروتکل چین فلیپ بود — نه از شبکهٔ ترون، نه از قرارداد هوشمند تتر و نه از ذخایر تتر. شبکهٔ ترون طبق طراحی‌اش کار کرد؛ سابقهٔ پایداری آن در گزارش تولید بلاک ۹۹.۷ درصدی شبکهٔ ترون هم ثبت شده است.

به بیان دیگر، فیلد ممو در ترون برای یادداشت طراحی شده، نه برای صدور فرمان مالی. استفاده از آن به‌عنوان کانال دستور، یک انتخاب معماری پرریسک از سوی پروتکل بود. تفاوت‌های ساختاری شبکه‌ها در مقایسهٔ شبکه‌های انتقال ارز دیجیتال و مستندات فنی در مرجع رسمی توسعه‌دهندگان ترون قابل مرور است.

چرا خواندن دستور از ممو ذاتاً پرریسک است؟

تفاوت بنیادی میان فراخوانی تابع قرارداد و خواندن ممو در یک چیز است: دامنهٔ اعتبارسنجی. وقتی دستور از تابع قرارداد می‌آید، خودِ ماشین مجازی نوع داده، مجوز فراخوان و شرایط اجرا را بررسی می‌کند. اما ممو صرفاً یک رشتهٔ متنی آزاد است و هر اعتبارسنجی روی آن باید دستی در کد پروتکل نوشته شود.

هر جا اعتبارسنجی دستی باشد، احتمال جاافتادن یک حالت مرزی وجود دارد — و دقیقاً همان حالت مرزی است که مهاجم دنبالش می‌گردد. در این پرونده، حالت جاافتاده این بود که پروتکل فرض کرده بود ممو پس از امضای اعتبارسنج‌ها دیگر تغییر نمی‌کند.

کاربر عادی چه کند؟

برای انتقال معمولی تتر بین کیف پول‌ها یا صرافی‌ها، این حادثه تغییری ایجاد نمی‌کند؛ ریسک مربوط به پروتکل‌های سوآپ بین‌زنجیره‌ای است نه انتقال ساده. با این حال دو عادت همیشه ارزشمند است: انتخاب درست شبکه هنگام برداشت، و پرکردن دقیق فیلد ممو یا تگ در صرافی‌هایی که آن را لازم دارند. تفاوت شبکه‌ها در مقایسهٔ ERC20 و TRC20 در انتقال تتر و روال درست انتقال در آموزش انتقال تتر بین شبکه‌ها توضیح داده شده. گزینه‌های کم‌کارمزد هم در بررسی انتقال بدون کارمزد استیبل کوین آمده است.

جمع‌بندی

هک چین فلیپ یادآوری می‌کند که بیشتر ضررهای بزرگ کریپتو از شکستن رمزنگاری نمی‌آید، بلکه از منطق برنامه‌ای می‌آید که ورودی نامعتبر را معتبر می‌شمارد. رقم نهایی خسارت و زمان بازگشایی شبکهٔ این پروتکل هنوز اعلام نشده است.

سوالات متداول

ممو تراکنش چیست؟

یک فیلد متنی کوتاه همراه تراکنش که معمولاً برای شناسایی مقصد یا حساب کاربر در صرافی‌ها استفاده می‌شود؛ در حالت عادی نباید نقش دستور اجرایی داشته باشد.

آیا تتر یا شبکهٔ ترون هک شدند؟

خیر. نقص در معماری خودِ پروتکل چین فلیپ بود؛ شبکهٔ ترون، قرارداد هوشمند تتر و ذخایر تتر هیچ‌کدام دچار مشکل نشدند.

تتر معمولی من روی ترون در خطر است؟

خیر. این حادثه مربوط به یک پروتکل سوآپ بین‌زنجیره‌ای است و انتقال یا نگهداری معمولی تتر روی شبکه را تحت تأثیر قرار نمی‌دهد.

این محتوا مفید بود؟
نظرات کاربران
می خواهم از پاسخ به کامنتم مطلع شوم
اطلاع از
guest

0 دیدکاه های این نوشته
قدیمی ترین ها
جدیدترین ها رای بیشتر
0
در سریعترین زمان ممکن به شما پاسخ خواهیم دادx