كيف عمل الخلل – ولماذا كان خطيراً إلى هذا الحد؟
الخطأ المعروف باسم "خلل الصفر في الرصيد" (Zero-Balance Bug) كان موجودًا في تنفيذ سلسلة كتل Provenance، والتي تعتمد على تكنولوجيا Cosmos-SDK. عادةً ما تتحقق العقود الذكية والمحافظ من عمليات المعاملات فيما إذا كان لدى المستخدم رصيد كافٍ لتنفيذ إجراء معين. لكن في هذه الحالة، فُقِدَت هذه آلية التحقق تمامًا في إحدى الوحدات ( Modules ).
تخيلوا هذا: محفظة فارغة – أي حساب لا يحتوي على أي رصيد – يمكن فجأة الحصول على صلاحيات إدارية. هذا كان يعني أنه كان بإمكان المهاجمين، دون أي تكلفة مالية، تجميد الحسابات أو تحويل أموال الضمان (Escrow) إلى وجهاتهم الخاصة. وكان الأمر الأكثر إثارة للقلق هو أن المنصة تدير حوالي 500 ألف دولار أمريكي في حسابات الضمان (Escrow). هذه الأموال كان من الممكن أن تتعرض للخطر. ليس هذا فحسب، بل كان من الممكن التلاعب بـ 82 أصلاً على Provenance التي تُتداول عبر الشبكة.
ليس من المستغرب أن想到这里، كان من الممكن أن يسري قشعريرة باردة في ظهر مجتمع Provenance. خطأ مماثل كان من الممكن أن يتسبب في خسائر ضخمة في الماضي، خاصة في قطاع DeFi، حيث تؤدي أخطاء العقود الذكية مرارًا إلى خسائر تصل إلى الملايين.
لم يتم استغلال الخلل – لكن الخطر ظل حقيقياً
لحسن الحظ، لم يكن هناك أي دليل على أن الخلل تم استغلاله بنشاط. ومع ذلك، فإن حقيقة أنه ظل مخف
ياً لشهور عديدة تعد أكثر من مجرد جرس إنذار. إنه يطرح تساؤلات حول أمن سلسلة كتل Provenance. اكتشف باحثو Trail of Bits هذا الخلل كجزء من تحليل أمني شامل قاموا بإجرائه بناءً على طلب من مؤسسة Provenance. تم إصلاح الخلل بالفعل العام الماضي، لكن التقرير لم يُنشر إلا الآن للسماح للمطورين بوقت كافٍ لإصدار التصحيحات اللازمة.
رد Provenance – لكن الشكوك остаются
بعد الإعلان عن الخلل، استجابت فريق Provenance بسرعة وقاموا بنشر تحديثات أمنية لإغلاق خلل الصفر في الرصيد. بالإضافة إلى ذلك، تم إدخال آليات فحص إضافية لمنع حدوث ثغرات أمنية مماثلة في المستقبل. لكن يبقى السؤال: كيف يمكن لخطأ حرج كهذا أن يمر دون أن يلاحظه أحد لفترة طويلة؟
أظهر خبراء من قطاع أمن الكتل قلقهم. "الخطأ من هذا النوع خطير بشكل خاص لأنه يمنح المهاجمين صلاحيات إدارية دون أي عوائق مالية"، يشرح باحث أمني يرغب في البقاء مجهولاً. "هذا يوضح مرة أخرى مدى أهمية التدقيقات المستقلة قبل أن تدخل مشاريع الكتل حيز الإنتاج."
الدروس المستفادة للقطاع
يؤكد الحادث مرة أخرى مدى أهمية وجود معايير أمنية صارمة في قطاع العملات الرقمية. يجب على مشاريع مثل Provenance، التي تعتمد على Cosmos-SDK، أن تقوم بإجراء تدقيقات أمنية خارجية بانتظام – خاصة عندما تقدم تطبيقات حساسة مثل خدمات الضمان أو إدارة الرموز (Tokens).
كما يلقي الحادث الضوء على التحديات التي تواجهها أنظمة العقود الذكية. حتى سلاسل الكتل الراسخة ليست بمنأى عن الأخطاء الحرجة. لذا، يجب على المجتمع أن يتساءل كيف يمكنه ضمان الشفافية والأمان بشكل أفضل دون إعاقة الابتكار.
أما بالنسبة لمستخدمي سلسلة كتل Provenance، فتظل الأوضاع مستقرة حالياً. الخطر قد زال، وقام المطورون برد الفعل المناسب. لكن يبقى هذا الحادث بمثابة تحذير – ويذكرنا بأن حتى أكثر التقنيات تقدماً لا تكون آمنة إلا بقدر ضعف أضعف حلقة فيها.
📰 اقرأ أيضًا
→ اليابان تخطط لنظام مبتكر قائم على البلوكتشين لتسوية الأوراق المالية بحلول أوائل الثلاثينيات→ "عائلة ترامب ومشروع World Liberty Financial: عدم وجود تضارب مصالح على الرغم من الروابط"→ انهيار زكاش بعد إطلاق ETF - المتداولون يحققون الأرباح