השוק עכשיו
ביטקויןאתריוםסולנהריפלBNB
מתעדכן כל דקה · 24 שעות
טכנולוגיה
טכנולוגיה3 דק' קריאהמערכת קריפטו וועלט

פוליגון חשפה פרצות אבטחה שתוקנו בשני הארד פורקים — לפני שההודעה פורסמה

רשת פוליגון הודיעה כי שני עדכוני הרשת האחרונים, אוסטין וקיוטו, סגרו חולשות מסוג מניעת שירות וכן חולשות שנגעו לחיזוק שכבת ההסכמה. לדברי החברה החולשות מעולם לא נוצלו, והתיקון הופץ בשקט לפני הפרסום הפומבי.

פוליגון חשפה פרצות אבטחה ברשת — אחרי שכבר תוקנו

רשת פוליגון פרסמה פירוט של חולשות אבטחה שהתגלו בתשתית שלה ותוקנו בשני עדכוני הרשת האחרונים, הנושאים את השמות אוסטין (Austin) וקיוטו (Kyoto). לפי הדיווח ב-Decrypt, מדובר בחולשות מסוג מניעת שירות (denial-of-service) וכן בחולשות שנגעו לחיזוק שכבת ההסכמה (consensus hardening) — כלומר תיקונים שנועדו לבצר את המנגנון שבאמצעותו הוולידטורים מסכימים על מצב הרשת. המקורות אינם מפרטים מעבר לכך את טיבן הטכני של החולשות. פוליגון מסרה כי אף אחת מהן לא נוצלה בפועל.

הפרט המעניין בסיפור הזה אינו החולשה עצמה אלא סדר הפעולות. לפי Decrypt, שני העדכונים הוטמעו בשקט בתוכנות הליבה של הרשת — Bor ו-Heimdall — והחשיפה הפומבית הגיעה רק לאחר מכן. Crypto Briefing מציג את המהלך באור דומה, ומדגיש את המשמעות של עדכון מהיר של תוכנות הרשת כדי לשמור על תקינותה.

למה מפרסמים רק אחרי שמתקנים

בעולם התוכנה הפתוחה זהו נוהל מוכר, המכונה חשיפה אחראית: כשמתגלה חולשה, מפיצים תחילה את התיקון ורק אחר כך מספרים מה בדיוק היה שבור. ההיגיון פשוט — פרסום מוקדם של הפרטים הטכניים הוא למעשה מפת דרכים לתוקפים, כל עוד חלק מהמפעילים עדיין לא התקינו את הגרסה המתוקנת.

ברשתות בלוקצ'יין הנוהל הזה יוצר מתח מובנה. מצד אחד, מדובר במערכת שאמורה להיות שקופה ומבוזרת, ומשתמשים מצפים לדעת בזמן אמת מה קורה בתשתית שהם סומכים עליה. מצד שני, עדכון של רשת חיה אינו לחיצת כפתור אחת: הוא מחייב שמאות מפעילי צמתים וּולידטורים יתקינו את הגרסה החדשה, ועד שהדבר קורה — הפרסום מסוכן יותר מהשתיקה. השילוב הזה הוא שמסביר את המילה "בשקט" שחוזרת בכותרות.

מה זה הארד פורק, ומה הם Bor ו-Heimdall

הארד פורק הוא שינוי בכללי הרשת שאינו תואם לאחור: צומת שלא עודכן פשוט לא יסכים עוד עם השאר על מה נחשב בלוק תקין. בניגוד לרושם שהמונח יוצר לעתים, רוב ההארד פורקים אינם דרמה ואינם פיצול של רשת לשתיים — הם עדכוני תחזוקה מתוזמנים, ולעתים קרובות תיקוני אבטחה בדיוק כמו במקרה הזה.

פוליגון בנויה משתי שכבות תוכנה עיקריות. Bor אחראית על ייצור הבלוקים ועל ביצוע העסקאות, ו-Heimdall אחראית על שכבת ההסכמה בין הוולידטורים ועל הקשר לרשת את'ריום. חולשה בכל אחת מהשכבות האלה נוגעת בדבר אחר: פגיעה בשכבת הביצוע עלולה להאט או לעצור את זרימת העסקאות, ופגיעה בשכבת ההסכמה נוגעת ביכולת של הרשת להסכים על מצבה. חשוב לשים לב להבדל — מתקפת מניעת שירות משמעותה השבתה או האטה, לא גניבה. אף אחד מהמקורות אינו מדבר על סיכון לכספי משתמשים.

פוליגון עצמה פועלת כשכבת הרחבה לאת'ריום: היא נועדה לאפשר עסקאות זולות ומהירות יותר, כשההסתמכות הביטחונית הסופית נשענת על הרשת המרכזית. משום כך תקלה בשכבה כזו נמדדת בעיקר במונחי זמינות ורציפות שירות.

מה עדיין לא ידוע

המקורות שלפנינו אינם מפרטים את חומרת החולשות בקנה מידה מקובל, ואינם מציינים מי גילה אותן — צוות פנימי, חוקר חיצוני או תוכנית פרסי באגים. גם שיעור הוולידטורים והצמתים שכבר הטמיעו את הגרסאות המתוקנות אינו מדווח, וזו בדיוק הנקודה שקובעת אם התיקון הושלם הלכה למעשה או שרק החל. הצעד הבא שראוי לעקוב אחריו הוא פרסום הדוח הטכני המלא, אם וכאשר יגיע, וכן היקף האימוץ בפועל של הגרסאות החדשות.

עבור מי שמפעיל צומת או ולידטור בעצמו, המסקנה המעשית היחידה שנובעת ישירות מהידיעה הזו היא לוודא שהתוכנה מעודכנת לגרסה שכוללת את שני העדכונים. משתמש רגיל, שמחזיק נכסים דרך זירה או ארנק, אינו נדרש לפעולה כלשהי לפי המידע שפורסם.

מקורות: Crypto Briefing · Decrypt

המידע בכתבה נועד להרחבת הדעת בלבד ואינו מהווה ייעוץ השקעות או תחליף לייעוץ מקצועי.

התוכן באתר הוא מידע וסיקור בלבד ואינו מהווה ייעוץ השקעות או המלצה לקנייה או מכירה של נכס כלשהו. שוק הקריפטו תנודתי — כל החלטה היא באחריותכם.

עוד בנושא

לכל החדשות
טכנולוגיה

מטאמאסק מוסיפה הגנות חדשות בארנק: עצירת עסקאות שאינן תואמות את התצוגה המקדימה

הארנק הפופולרי הוסיף שכבת זיהוי שמסמנת העברות חשודות ומונעת אישור של עסקאות שתוכנן שונה ממה שהוצג למשתמש. הסבר על הפער שהמנגנון הזה מנסה לסגור — ועל מה שהוא אינו מכסה.

3 דק' קריאה
טכנולוגיה

רבולוט מסרה דרכונים והיסטוריית עסקאות ביטקוין לפנייה שהתחזתה לרשות ממשלתית

פנייה שנשלחה מדומיין דואר ממשלתי אמיתי הספיקה כדי לחלץ מסמכי זיהוי, תמונות אימות והיסטוריית עסקאות קריפטו של לקוחות. מנגנוני האימות הטכניים עבדו כשורה — והשאלה שהם בדקו לא הייתה השאלה הנכונה.

3 דק' קריאה
טכנולוגיה

פריצה לגשר הביטקוין של סימביוסיס: 15 ביטקוין הושבו, והצעת הפשרה לתוקף נדחתה

פרוטוקול הנזילות הבין-רשתי Symbiosis מסר כי השיב כ-15 ביטקוין לאחר שתוקף ניצל פרצה בגשר הביטקוין שלו והנפיק יחידות syBTC בלא כיסוי. ההצעה להחזיר את היתרה תמורת 20% נדחתה, ומסלול הביטקוין של הפרוטוקול מושבת.

3 דק' קריאה