مقالات

blog-image

پالیگان آسیب‌پذیری‌های امنیتی شبکه خود را با دو هاردفورک برطرف کرد

  • توسط: ادمین پارس بیت
  • زمان مطالعه: 7 دقیقه
  • ساخته شده در : 09 شهریور 1405 به روز شده در : 09 شهریور 1405
  • 7
آنچه در این مقاله می‌خوانید:

    پالیگان جزئیات آسیب‌پذیری‌های امنیتی شبکه خود را منتشر کرد؛ مشکلات پیش از افشای عمومی برطرف شدند

    این خبر و تحلیل بر اساس گزارش و بررسی سایت کوین تلگراف تهیه شده است.

    شبکه پالیگان (Polygon) جزئیات مجموعه‌ای از آسیب‌پذیری‌های امنیتی را منتشر کرده است که در صورت برطرف‌نشدن، می‌توانستند عملکرد شبکه اثبات سهام Polygon PoS را تحت تأثیر قرار دهند. این مشکلات پیش از انتشار عمومی جزئیات، از طریق دو هاردفورک Austin و Kyoto اصلاح شده‌اند و طبق اعلام تیم پالیگان، شواهدی از سوءاستفاده از این آسیب‌پذیری‌ها در شبکه اصلی مشاهده نشده است.مشکلات شناسایی‌شده به دو بخش مهم زیرساخت Polygon PoS یعنی کلاینت‌های Bor و Heimdall مربوط بودند. دامنه این آسیب‌پذیری‌ها از حملات منع سرویس (DoS) و مصرف بیش از اندازه منابع اعتبارسنج‌ها تا برخی مشکلات مرتبط با پردازش Checkpoint و Milestone را شامل می‌شد.پالیگان اعلام کرده است که به دلیل حساسیت اصلاحات مرتبط با اجماع، به‌روزرسانی‌ها ابتدا به‌صورت خصوصی آماده و آزمایش شدند و پس از اطمینان از ایمنی شبکه و فعال‌شدن هاردفورک‌ها در شبکه اصلی، جزئیات فنی آسیب‌پذیری‌ها در اختیار عموم قرار گرفت.


    🟠 کارگزاری و سکوی تبادل تخصصی OTC رمزدارایی بیت کوین (BTC) در ایران »»

    بیت کوین (Bitcoin) با نماد BTC نخستین و بزرگ‌ترین رمزدارایی بازار ارزهای دیجیتال از نظر ارزش بازار و یکی از شناخته‌شده‌ترین دارایی‌های مبتنی بر بلاکچین است. اگر قصد دارید با روش خرید و فروش بیت کوین (BTC) در بازار OTC، ویژگی‌ها، کاربردها و مزایای این رمزدارایی در ایران بیشتر آشنا شوید، ادامه این مطلب را از دست ندهید.


    به کانال رسمی پارس‌بیت در بله خوش آمدید. جدیدترین اخبار ارزهای دیجیتال، تحلیل بازار، آموزش بلاکچین، اطلاعیه‌های رسمی، خدمات OTC و به‌روزرسانی‌های پارس‌بیت را از اینجا دنبال کنید.  گزینه ۲ (تبلیغاتی)

    دو هاردفورک امنیتی برای Polygon PoS

    اصلاحات امنیتی پالیگان از طریق دو ارتقای جداگانه انجام شده‌اند. هاردفورک Austin با انتشار نسخه Bor v2.10.0 و هاردفورک Kyoto با نسخه Heimdall v0.11.0 اجرا شده است.تیم پالیگان اعلام کرده که هر دو ارتقا پیش از فعال‌شدن در شبکه اصلی، در شبکه آزمایشی Amoy بررسی شده‌اند. این رویکرد باعث شد جزئیات کامل آسیب‌پذیری‌ها تا زمان استقرار اصلاحات منتشر نشود تا احتمال سوءاستفاده از مشکلات امنیتی پیش از به‌روزرسانی نودها کاهش پیدا کند.هر دو هاردفورک اکنون در شبکه اصلی Polygon PoS فعال هستند و اپراتورهایی که همچنان از نسخه‌های قدیمی استفاده می‌کنند، باید نرم‌افزار نودهای خود را به‌روزرسانی کنند.

    هاردفورک Austin چه مشکلاتی را برطرف کرد؟

    هاردفورک Austin دو مسیر بالقوه برای ایجاد حملات منع سرویس در پردازش بلاک‌های Bor را اصلاح کرده است.اولین مشکل به پردازش رویدادهای State Sync مربوط می‌شد. این رویدادها که از جمله در انتقال اطلاعات مرتبط با سپرده‌های پل از لایه اول به لایه دوم استفاده می‌شوند، می‌توانند مانند تراکنش‌های معمولی باعث اجرای قراردادها و عملیات محاسباتی شوند.در ساختار قبلی، مصرف Gas این رویدادها با یک سقف سخت‌گیرانه در سطح هر بلاک محدود نشده بود. در نتیجه، تعداد زیادی رویداد State Sync یا یک رویداد بسیار پرهزینه می‌توانست زمان پردازش یک بلاک را به میزان قابل‌توجهی افزایش دهد و در شرایط خاص باعث اختلال موقت در فعالیت شبکه شود.Austin برای جلوگیری از این وضعیت، محدودیت مشخصی برای میزان Gas مصرفی State Sync در هر بلاک اضافه کرده است.مشکل دوم به فیلدی با نام TxDependency مربوط بود که Bor از آن به‌عنوان راهنمایی برای اجرای موازی تراکنش‌ها استفاده می‌کرد. این فیلد محدودیت مشخصی برای اندازه داده نداشت و در نتیجه، تولیدکننده بلاک می‌توانست حجم بسیار بزرگی از داده را در آن قرار دهد.دریافت و پردازش چنین بلاکی توسط سایر نودها می‌توانست باعث مصرف شدید منابع یا حتی از کار افتادن آن‌ها شود. در نسخه جدید، این فیلد به‌طور کامل از قالب ارتباطی Bor حذف شده است.

    دو هاردفورک امنیتی برای Polygon PoS

    مهم‌ترین آسیب‌پذیری Heimdall چه بود؟

    در سمت Heimdall، یکی از مهم‌ترین مشکلات به ساختار پیام‌های تراکنش و استفاده از google.protobuf.Any مربوط می‌شد.در این ساختار امکان قرارگرفتن چندین لایه Any درون یکدیگر وجود داشت. نبود محدودیت مشخص برای عمق این ساختار می‌توانست به مهاجم اجازه دهد یک تراکنش دستکاری‌شده با تعداد زیادی لایه تو در تو ایجاد کند.ساخت چنین تراکنشی برای مهاجم هزینه محاسباتی چندانی نداشت، اما پردازش و رمزگشایی آن می‌توانست اعتبارسنج‌های شبکه را مجبور به انجام حجم زیادی از عملیات کند.از آنجا که تراکنش برای تعداد زیادی از اعتبارسنج‌ها ارسال و پردازش می‌شود، چنین روشی می‌توانست به یک ابزار برای ایجاد فشار محاسباتی هماهنگ بر مجموعه اعتبارسنج‌های Polygon تبدیل شود.پالیگان این مورد را جدی‌ترین آسیب‌پذیری موجود در مجموعه مشکلات برطرف‌شده توسط هاردفورک Kyoto معرفی کرده است.

    هاردفورک Kyoto چگونه این مشکل را حل کرد؟

    نسخه Heimdall v0.11.0 یک بررسی جدید در سطح بایت اضافه کرده است که تراکنش‌هایی با عمق بیش از حد مجاز در ساختار Any را پیش از تحمیل بار پردازشی سنگین رد می‌کند.این محدودیت هم هنگام ورود تراکنش به مم‌پول و هم در مسیر اجماع اعمال می‌شود. به این ترتیب، از ایجاد شرایطی که یک تراکنش در یک مرحله پذیرفته و در مرحله دیگری رد شود نیز جلوگیری خواهد شد.

    طبق توضیحات پالیگان، آستانه تعیین‌شده بالاتر از سطحی است که تراکنش‌های عادی شبکه به آن نیاز دارند؛ بنابراین انتظار نمی‌رود این تغییر بر فعالیت معمول کاربران تأثیر بگذارد.

    Kyoto همچنین تعداد Fee Coinهایی را که یک تراکنش می‌تواند اعلام کند محدود کرده است. پیش از این، امکان ایجاد فهرستی بدون محدودیت مشخص وجود داشت و بررسی یک فهرست بسیار بزرگ می‌توانست منابع پردازشی بیشتری مصرف کند.


    🔵 کارگزاری و سکوی تبادل تخصصی OTC رمزدارایی تتر گلد (XAUT) در ایران »»

    تتر گلد (XAUT) یکی از شناخته‌شده‌ترین دارایی‌های توکنیزه‌شده بازار ارزهای دیجیتال است که هر واحد آن با پشتوانه یک اونس طلای فیزیکی منتشر می‌شود. این رمزدارایی با ترکیب ارزش ذاتی طلا و مزایای فناوری بلاکچین، امکان سرمایه‌گذاری، انتقال و نگهداری طلا را به‌صورت دیجیتال فراهم می‌کند. اگر قصد دارید با روش خرید و فروش تتر گلد (XAUT) در بازار OTC، نحوه عملکرد، مزایا، کاربردها و نکات مهم این دارایی دیجیتال با پشتوانه طلا در ایران بیشتر آشنا شوید، ادامه این مطلب را از دست ندهید.


    خرید تتر با کارمزد صفر

    اصلاح مشکلات Checkpoint و Milestone

    هاردفورک Kyoto تنها به مقابله با مصرف بیش از اندازه منابع محدود نشده و مجموعه‌ای از اصلاحات برای افزایش مقاومت سازوکارهای Checkpoint و Milestone نیز در آن قرار گرفته است.یکی از این اصلاحات به استانداردسازی Recovery Byte امضاهای Checkpoint مربوط می‌شود. در ساختار قبلی، امکان داشت یک Checkpoint دارای امضای معتبر در قالبی به لایه اول ارسال شود که فرایند بازیابی امضا در آن با شکست مواجه شود. این مسئله می‌توانست فرایند ثبت Checkpoint را متوقف کند، بدون اینکه مهاجم نیاز به جعل امضا داشته باشد.پالیگان همچنین نحوه پردازش برخی پیام‌های مربوط به عدم فعالیت تولیدکنندگان بلاک، رأی‌گیری برای محدوده Milestone و بررسی پیوستگی پنجره Checkpoint را اصلاح کرده است.تغییر دیگری نیز باعث می‌شود شکست در ایجاد یک Future Span دیگر باعث متوقف‌شدن ثبت Milestone نشود و سیستم بتواند در مرز بعدی دوباره عملیات را امتحان کند.

    آیا از آسیب‌پذیری‌های پالیگان سوءاستفاده شده است؟

    براساس اطلاعات منتشرشده از سوی پالیگان، هیچ‌یک از دو مشکل مرتبط با Bor باعث اختلال مشاهده‌شده در شبکه اصلی نشده‌اند و اصلاحات پیش از وقوع سوءاستفاده شناخته‌شده اعمال شده‌اند.مشکلات Heimdall نیز پیش از فعال‌شدن هاردفورک Kyoto اصلاح و آزمایش شده‌اند. به همین دلیل، انتشار عمومی جزئیات فنی زمانی انجام شد که نسخه‌های اصلاح‌شده در شبکه فعال بودند.این شیوه افشای امنیتی در زیرساخت‌های بلاکچینی اهمیت زیادی دارد؛ زیرا انتشار جزئیات یک آسیب‌پذیری پیش از آماده‌شدن و استقرار اصلاحیه می‌تواند فرصت لازم برای طراحی حمله علیه نودهایی را فراهم کند که هنوز به‌روزرسانی نشده‌اند.

    اپراتورهای نود پالیگان باید چه کاری انجام دهند؟

    اپراتورهای Polygon PoS باید اطمینان حاصل کنند که از نسخه‌های جدید استفاده می‌کنند. نسخه Bor v2.10.0 برای تمام نودهای Polygon PoS و نسخه Heimdall v0.11.0 برای اعتبارسنج‌ها و Full Nodeها الزامی اعلام شده است.

    طبق اعلام پالیگان، نودهایی که پس از ارتفاع فعال‌سازی هاردفورک‌ها همچنان روی نسخه‌های قدیمی باقی مانده‌اند، از زنجیره اصلی یا Canonical Chain خارج شده‌اند و برای بازگشت به اجماع شبکه باید نرم‌افزار خود را ارتقا دهند.

    این ارتقاها به مهاجرت وضعیت شبکه، تغییر Genesis یا همگام‌سازی کامل مجدد نیاز ندارند. اپراتورها می‌توانند پس از نصب نسخه مناسب و انجام مراحل لازم، نود خود را دوباره با زنجیره اصلی هماهنگ کنند.

    کلام آخر

    افشای اخیر پالیگان نشان می‌دهد آسیب‌پذیری‌های شبکه‌های بلاکچینی همیشه به سرقت مستقیم دارایی‌ها یا شکستن الگوریتم‌های رمزنگاری محدود نمی‌شوند. گاهی یک ورودی دستکاری‌شده یا محدودنبودن مصرف منابع می‌تواند اعتبارسنج‌ها را تحت فشار قرار دهد و بر دسترس‌پذیری شبکه تأثیر بگذارد.در مورد Polygon PoS، مهم‌ترین مشکلات شناسایی‌شده شامل مسیرهای بالقوه حملات منع سرویس در Bor و امکان تحمیل پردازش سنگین به اعتبارسنج‌های Heimdall بود. در کنار آن، تعدادی از شرایط خاص مربوط به Checkpoint، Milestone و پردازش رویدادهای لایه اول نیز اصلاح شده‌اند.نکته مهم این است که طبق اعلام رسمی پالیگان، اصلاحات پیش از انتشار عمومی جزئیات آسیب‌پذیری‌ها آزمایش و روی شبکه اصلی فعال شده‌اند و شواهدی از سوءاستفاده از این مشکلات در Mainnet گزارش نشده است. با این حال، اپراتورهای نود باید از اجرای نسخه‌های جدید Bor و Heimdall اطمینان حاصل کنند تا همچنان با زنجیره اصلی Polygon PoS هماهنگ باقی بمانند.

    پرسش های متداول
    <p dir="rtl">آسیب‌پذیری‌های شناسایی‌شده به کلاینت‌های Bor و Heimdall مربوط بودند و شامل خطر حملات منع سرویس، مصرف بیش از حد منابع اعتبارسنج‌ها و مشکلات مرتبط با پردازش Checkpoint و Milestone می‌شدند.&nbsp;</p>
    <p dir="rtl">براساس اعلام پالیگان، هیچ نشانه‌ای از سوءاستفاده از این آسیب‌پذیری‌ها در شبکه اصلی مشاهده نشده است.&nbsp;</p>
    <p dir="rtl">پالیگان اصلاحات امنیتی را از طریق دو هاردفورک Austin و Kyoto در شبکه Polygon PoS اجرا کرد.&nbsp;</p>
    <p>Austin چند آسیب‌پذیری مرتبط با Bor را اصلاح کرد که می‌توانستند باعث افزایش زمان پردازش بلاک یا ایجاد حملات منع سرویس علیه نودهای شبکه شوند.&nbsp;</p>
    <p>Kyoto مشکلات امنیتی Heimdall را برطرف کرد و محدودیت‌هایی برای جلوگیری از مصرف بیش از اندازه منابع اعتبارسنج‌ها ایجاد کرد.&nbsp;</p>
    <p>Bor یکی از اجزای اصلی شبکه Polygon PoS است که در تولید و پردازش بلاک‌ها و اجرای تراکنش‌های شبکه نقش دارد.&nbsp;</p>
    <p>Heimdall یکی از اجزای زیرساخت Polygon PoS است که در هماهنگی اعتبارسنج‌ها و پردازش بخش‌هایی از سازوکار اجماع شبکه نقش دارد.&nbsp;</p>
    <p dir="rtl">تمرکز اصلی این به‌روزرسانی‌ها بر اپراتورهای نود و اعتبارسنج‌ها است و کاربران عادی برای استفاده معمول از شبکه نیاز به اقدام خاصی ندارند.&nbsp;</p>
    <p dir="rtl">طبق اطلاعات منتشرشده، Bor v2.10.0 برای نودهای Polygon PoS و Heimdall v0.11.0 برای اعتبارسنج‌ها و Full Nodeها موردنیاز است.&nbsp;</p>
    <p dir="rtl">&nbsp;به تعویق انداختن انتشار جزئیات فنی تا پس از نصب اصلاحات می‌تواند احتمال سوءاستفاده مهاجمان از آسیب‌پذیری‌ها پیش از به‌روزرسانی نودهای شبکه را کاهش دهد.&nbsp;</p>
    برچسب ها:
    اشتراک:

    کلیه محتواها، تحلیل‌ها و اخبار منتشر شده در این وبسایت صرفاً جنبه اطلاع‌رسانی و آموزشی دارند و وبسایت پارس بیت هیچگونه مسئولیت، توصیه، ترویج یا تشویق به خرید، فروش، سرمایه‌گذاری یا استفاده از محصولات و خدمات مرتبط با مطالب مذکور ندارد. استفاده از اطلاعات ارائه شده بر عهده کاربر است و پارس بیت هیچ تضمینی در خصوص ، کامل بودن یا نتایج ناشی از استفاده آن ارائه نمی‌دهد.