เมื่อหลายเดือนก่อน Polygon ได้แก้ไขช่องโหว่ด้านความปลอดภัยที่สำคัญในโปรแกรมเครือข่าย Bor และ Heimdall โดยอัปเดต Austin และ Kyoto ซึ่งทำให้ปิดช่องโหว่ที่อาจนำไปสู่การโจมตีแบบ Denial-of-Service (DoS) หรือปัญหากับกลไกฉันทามติ แต่น่าสนใจ (หรืออาจกล่าวได้ว่า น่าวิตก) ก็คือ การแก้ไขเหล่านี้เกิดขึ้นก่อนการเปิดเผยต่อสาธารณะแล้ว เมื่อเดือนกรกฎาคมและตุลาคม 2023 เหมือนกับสถานการณ์ที่คุณเพิ่งรู้ว่า หลังจากผ่านไปหลายเดือน หลังคาในบ้านของคุณรั่วแต่กลับไม่มีใครแจ้งให้รู้
ทำไมปัญหาเหล่านี้ถึงถูกละเลยไปนานขนาดนี้?
Hard Forks นั้นไม่ใช่เรื่องเล็ก ๆ การเปลี่ยนแปลงพื้นฐานในโปรโตคอลนั้นควรจะมาพร้อมกับการตรวจสอบด้านความปลอดภัยอย่างเข้มข้น แต่กับ Polygon ซึ่งเป็นโซลูชัน Layer-2 ที่สำคัญบน Ethereum กลับถูกอัปเดต Austin และ Kyoto อย่างไม่ร้อนรน แต่ถึงอย่างนั้น รายละเอียดของช่องโหว่อันตรายเหล่านี้ก็ยังถูกเปิดเผยต่อสาธารณะล่าช้าไปเป็นเดือน
Polygon อ้างว่าการแก้ไขเหล่านี้เกิดขึ้น "ภายใต้การบำรุงรักษาปกติ" ซึ่งฟังดูสมเหตุสมผล แต่เมื่อพิจารณาว่าช่องโหว่อาจถูกใช้ประโยชน์ได้ในระหว่างการดำเนินงานปกติ ก็ยิ่งทำให้สงสัยว่า ทำไมบริษัทถึงไม่เปิดเผยเรื่องนี้เร็วขึ้น บริษัทเน้นย้ำว่าการตรวจสอบภายในทั้งการตรวจ Audit และการทดสอบอัตโนมัติตรวจพบช่องโหว่นี้ แต่
ทำไมถึงไม่แจ้งให้สาธารณะทราบตั้งแต่แรก?
ฉันคิดว่าเรื่องนี้สร้างความขัดแย้งที่แท้จริงขึ้นมา: ความปลอดภัยและความโปร่งใส ซึ่งทั้งคู่ล้วนสำคัญ แต่บางครั้งดูเหมือนว่าทั้งสองอย่างนี้ขัดแย้งกันเอง
แล้วปัญหาคืออะไรกันแน่?
ตามที่ Polygon เปิดเผยในบล็อกของบริษัท มีสองปัญหาหลักที่ต้องได้รับการแก้ไข:
1. ช่องโหว่ Denial-of-Service (DoS) ในโปรแกรม Bor
โปรแกรม Bor มีหน้าที่ผลิตบล็อก และที่นี่พบช่องโหว่ที่อาจทำให้ผู้โจมตีสามารถบรรจุคำร้องขอจำนวนมากเพื่อทำให้เครือข่ายล่มได้ ลองนึกภาพว่าใครคนหนึ่งส่งคำร้องขอทำรายการจำนวนมากจนระบบหยุดทำงาน นั่นคือการโจมตีแบบ DoS ซึ่ง Polygon กล่าวว่าจนถึงตอนนี้ยังไม่เกิดขึ้น แต่เพียงแค่ความเป็นไปได้นี้ก็แสดงให้เห็นว่าด้วยความอ่อนแอของโซลูชัน Layer-2 ต่อการโจมตีลักษณะนี้
2. ปัญหาการฉันทามติในโปรแกรม Heimdall
Heimdall ทำหน้าที่ตรวจสอบบล็อก และที่นี่พบช่องโหว่ที่อาจทำให้นักตรวจสอบบล็อกสามารถยื่นบล็อกที่ไม่ถูกต้องหรือจัดการการลงคะแนนเสียงได้ ซึ่งนับว่ามีความอันตรายอย่างยิ่ง เพราะมันท้าทายความไว้วางใจต่อความปลอดภัยของเครือข่ายโดยตรง หากผู้ใช้ไม่สามารถไว้วางใจได้ว่าบล็อกนั้นถูกต้อง นั่นคือจุดที่ปัญหาจะเกิดขึ้นอย่างแน่นอน
ความโปร่งใสหรือวัฒนธรรมด้านความปลอดภัย? เป็นความขัดแย้งที่แท้จริง
ฉันเข้าใจเหตุผลของ Polygon ที่บอกว่าการเปิดเผยเรื่องนี้เร็วเกินไปอาจทำให้เกิด "ความตื่นตระหนกโดยไม่จำเป็น" แต่นี่แหละคือปัญหา ในโลกของชุมชนคริปโต การเปิดเผยข้อมูลอย่างโปร่งใสมักถูกยกย่องเป็นอย่างสูง โครงการอย่าง Ethereum หรือ Bitcoin มักแจ้งให้ผู้ใช้และนักพัฒนาทราบถึงการอัปเดตอย่างสม่ำเสมอ แม้ว่ามันจะไม่ใช่เรื่องเร่งด่วนก็ตาม ทำไม Polygon ถ
📰 อ่านต่อ
→ SEC เปิดเผยการฉ้อโกงขนาดใหญ่ของที่ปรึกษาการลงทุน – มีหน่วยงาน 38 รายถูกกล่าวหา→ โทเค็นไนซ์ด์วาลู (Tokenisierte Wertpapiere): เจ้าของ NYSE ลงทุนใน tZERO→ เร็วขึ้นแล้ว: เทคโนโลยีคริปโตเครือข่ายใหม่ทำให้ความเป็นส่วนตัวบนมือถือใช้งานได้จริง