آدیت امنیتی ریپل ۹۶ باگ را پیش از رسیدن به کیف پول کاربران شناسایی کرد

انتشار 60 دقیقه قبل
آنچه می‌خوانید...

یک مسابقه آدیت جامعه‌محور با جایزه ۵۵۰ هزار دلاری، دو آسیب‌پذیری بحرانی در قابلیت‌های پیشنهادی ریپل لجر پیدا کرد که می‌توانستند بدون در اختیار داشتن کلید خصوصی، حساب کاربران را خالی کنند.

آدیت امنیتی ریپل ۹۶ آسیب‌پذیری از جمله دو باگ بحرانی را پیش از رسیدن به کیف پول کاربران شناسایی کرد

آدیت امنیتی ریپل نتیجه‌ای داد که کمتر پروژه‌ای پیش از انتشار به آن می‌رسد: ۹۶ آسیب‌پذیری معتبر روی پنج اصلاحیه پیشنهادی ریپل لجر شناسایی شد، شامل ۲ مورد بحرانی و ۶ مورد با شدت بالا — همه پیش از آنکه حتی یکی از آن‌ها به شبکه اصلی و کیف پول کاربران برسد. این مسابقه دوهفته‌ای که روز ۱۳ آوریل ۲۰۲۶ آغاز شد، یکی از بزرگ‌ترین مسابقات آدیت سال بود.

آدیت امنیتی ریپل دقیقاً چه چیزی پیدا کرد؟

دامنه بررسی پنج ستون از قابلیت‌های آینده این شبکه را پوشش می‌داد: تراکنش‌های دسته‌ای، تفویض مجوز، یکپارچه‌سازی توکن‌های چندمنظوره با صرافی غیرمتمرکز، انتقال‌های محرمانه و کارمزدها و ذخایر حمایت‌شده. در طول دو هفته، شرکت‌کنندگان گزارش‌هایی ثبت کردند که در نهایت به ۹۶ یافته معتبر رسید: ۲ بحرانی، ۶ با شدت بالا، ۲۹ متوسط و ۵۹ کم‌اهمیت. از مجموع جایزه ۵۵۰ هزار دلاری، مبلغ ۳۰۹ هزار دلار به‌صورت استیبل کوین خود ریپل میان پژوهشگران توزیع شد و باقی‌مانده صرف هزینه‌های عملیاتی و یافته‌های رده پایین‌تر شد.

دو باگ بحرانی که می‌توانستند حساب‌ها را خالی کنند

جدی‌ترین یافته یک نقص در اعتبارسنجی امضا در اصلاحیه تراکنش‌های دسته‌ای بود؛ نقصی که به مهاجم اجازه می‌داد از هر حسابی تراکنش اجرا کند، بدون آنکه کلید خصوصی آن حساب را در اختیار داشته باشد. این مورد نخستین‌بار در ۱۹ فوریه ۲۰۲۶ توسط یک پژوهشگر امنیتی به کمک یک ابزار هوش مصنوعی شناسایی شد. باگ بحرانی دوم در بخش تفویض مجوز بود: مهاجم می‌توانست با ارسال مکرر تراکنش‌های تفویضی نامعتبر و از طریق کسر کارمزدهای پیاپی، موجودی حساب را بی‌سروصدا تخلیه کند. ریشه مشکل یک اشتباه ترتیبی ساده اما پرهزینه بود — کد ابتدا مجوزها را بررسی می‌کرد و بعد امضا را تایید می‌کرد، در حالی که باید برعکس می‌بود. اگر می‌خواهی بدانی چنین منطقی در عمل چطور کار می‌کند، قرارداد هوشمند و منطق اجرای آن پایه‌های آن را توضیح می‌دهد.

مدل «آدیت پیش از انتشار» در برابر «وصله پس از هک»

نسخه ۳.۳.۰ این شبکه روز ۶ آگوست ۲۰۲۶ با پنج اصلاحیه پیشنهادی و یک وصله پاک‌سازی منتشر شد. روی کاغذ یک به‌روزرسانی زیرساختی معمولی به نظر می‌رسید، اما زیر پوست ماجرا نتیجه یک دوره شش‌ماهه امنیتی بود که دو باگ تخلیه‌کننده حساب را گرفت و دو پیاده‌سازی کامل را از صفر بازنویسی کرد. تفاوت این رویکرد با عرف صنعت معنادار است: در پنج ماه نخست ۲۰۲۶، اکسپلویت‌های دیفای از ۸۴۰ میلیون دلار در بیش از ۵۰ رخداد فراتر رفت که رشدی ۷۰ درصدی نسبت به سال قبل نشان می‌دهد. نکته تکان‌دهنده‌تر اینکه ۷۰ درصد قراردادهای مورد حمله قبلاً آدیت شده بودند اما پایش پس از استقرار نداشتند. یعنی آدیت به‌تنهایی کافی نیست.

این خبر برای کاربر عادی چه معنایی دارد؟

پیام عملی روشن است: امنیت یک شبکه را نباید صرفاً با «آدیت شده» یا «آدیت نشده» سنجید، بلکه باید پرسید آدیت در چه مرحله‌ای انجام شده و آیا پایش پس از استقرار وجود دارد یا نه. برای کاربری که دارایی نگه می‌دارد، همین منطق در سطح شخصی هم صدق می‌کند؛ پیش از هر تعامل، قرارداد مقصد را بررسی کن — روش کار در بررسی تراکنش و قرارداد در بلاک اکسپلورر توضیح داده شده — و برای مبالغ قابل توجه سراغ کیف پول سرد برو. این مسابقه که نخستین همکاری رسمی میان این پلتفرم آدیت و ریپل بود، در مقطعی برگزار شد که خط لوله قابلیت‌های این شبکه سریع‌تر از هر زمان دیگری در حال گسترش است؛ روندی که در رأی حریم خصوصی ریپل لجر هم دیده می‌شود و انتشار هم‌زمان پنج اصلاحیه یعنی پنج سطح حمله مجزا با منطق تراکنش و مدل احراز هویت متفاوت. اطلاعات فنی رسمی این شبکه در مستندات رسمی ریپل لجر منتشر می‌شود.

  • ۹۶ آسیب‌پذیری معتبر شناسایی شد: ۲ بحرانی، ۶ با شدت بالا، ۲۹ متوسط و ۵۹ کم‌اهمیت.
  • از مجموع جایزه ۵۵۰ هزار دلاری، ۳۰۹ هزار دلار میان پژوهشگران توزیع شد.
  • باگ اول اجازه اجرای تراکنش از هر حساب بدون داشتن کلید خصوصی را می‌داد.
  • باگ دوم با کسر کارمزدهای پیاپی روی تراکنش‌های نامعتبر، موجودی را بی‌سروصدا تخلیه می‌کرد.
  • همه این موارد پیش از رسیدن به شبکه اصلی برطرف شدند و دو پیاده‌سازی از صفر بازنویسی شد.

آدیت امنیتی ریپل یک پرسش جدی جلوی بقیه صنعت می‌گذارد: اگر می‌توان نقص‌های بحرانی را پیش از استقرار گرفت، چرا بخش بزرگی از بازار هنوز آدیت را یک تیک تشریفاتی پس از عرضه می‌داند؟ برای کاربر ایرانی، درس کاربردی این است که پیش از سپردن دارایی به هر شبکه یا پروتکل، سابقه امنیتی و شیوه مواجهه تیم با آسیب‌پذیری‌ها را بررسی کند؛ پروژه‌ای که پیش از انتشار پول خرج پیداکردن باگ خودش می‌کند، معمولاً همان است که در بحران هم پاسخگوتر خواهد بود.

سوالات متداول

آدیت امنیتی ریپل چند باگ پیدا کرد؟

در مجموع ۹۶ آسیب‌پذیری معتبر شامل ۲ مورد بحرانی، ۶ مورد با شدت بالا، ۲۹ مورد متوسط و ۵۹ مورد کم‌اهمیت. همه این موارد پیش از رسیدن اصلاحیه‌ها به شبکه اصلی شناسایی و برطرف شدند.

دو باگ بحرانی چه خطری داشتند؟

باگ اول یک نقص در اعتبارسنجی امضا بود که اجازه می‌داد مهاجم بدون داشتن کلید خصوصی از هر حسابی تراکنش اجرا کند. باگ دوم با کسر کارمزدهای پیاپی روی تراکنش‌های تفویضی نامعتبر، موجودی حساب را به‌تدریج و بی‌سروصدا خالی می‌کرد.

آیا آدیت شدن یک پروژه یعنی امنیت کامل؟

خیر. داده‌های سال ۲۰۲۶ نشان می‌دهد حدود ۷۰ درصد قراردادهایی که مورد حمله قرار گرفتند قبلاً آدیت شده بودند اما پایش پس از استقرار نداشتند. آدیت یک لایه از امنیت است، نه تضمین نهایی.

این محتوا مفید بود؟
نظرات کاربران
می خواهم از پاسخ به کامنتم مطلع شوم
اطلاع از
guest

0 دیدکاه های این نوشته
قدیمی ترین ها
جدیدترین ها رای بیشتر
0
در سریعترین زمان ممکن به شما پاسخ خواهیم دادx