رخنه امنیتی در کازماس؛ افشای زودهنگام اصلاحیه، میلیونها دلار را به باد داد
اخیراً اکوسیستم کازماس با یک بحران امنیتی جدی مواجه شده که منجر به سرقت میلیونها دلار دارایی از شش شبکه بلاکچینی مختلف شده است. این آسیبپذیری که در ماژول «Cosmos EVM» نهفته بود، به مهاجمان اجازه میداد با سوءاستفاده از نحوه مدیریت موجودی حسابهای دارای قفل (Vesting Accounts)، تراز داراییها را دستکاری کرده و باعث ایجاد اختلال در محاسبات ریاضی شبکه شوند. این نقص فنی که در واقع یک خطای محاسباتی در تطبیق وضعیت حسابها بین لایه EVM و ماژول بانکی کازماس بود، به مهاجمان این امکان را میداد که با انجام تراکنشهای خاص، موجودی حسابهای خود را به شکل غیرمنطقی افزایش داده یا داراییهای سایر کاربران را تخلیه کنند.
نکته نگرانکننده در این ماجرا، نحوه مدیریت اطلاعرسانی و انتشار اصلاحیه توسط تیم توسعهدهنده کازماس است. با وجود اینکه این نقص ماهها پیش شناسایی شده بود، تیم فنی در ابتدا تصور میکرد که این مشکل تنها شبکههای خاصی را تحت تأثیر قرار میدهد و به همین دلیل از انتشار عمومی و بیسروصدای اصلاحیه استفاده کرد. با این حال، پس از مشخص شدن گستردگی آسیبپذیری، تیم کازماس همچنان از رویههای استاندارد برای اطلاعرسانی امنیتی به اپراتورهای شبکهها پیروی نکرد. این تعلل باعث شد تا اصلاحیه در دسترس عموم قرار گیرد و مهاجمان پیش از آنکه بسیاری از شبکهها فرصت بهروزرسانی داشته باشند، از جزئیات فنی آن برای انجام حملات بهرهبرداری کنند.
این حادثه بار دیگر ضعفهای ساختاری در مدیریت امنیت پروژههای متنباز و پیچیدگیهای هماهنگی در شبکههای غیرمتمرکز را برجسته کرد. بسیاری از اپراتورهای شبکههای مبتنی بر کازماس حتی در لیستهای امنیتی رسمی این شرکت ثبت نشده بودند که این موضوع، اطلاعرسانی در شرایط اضطراری را با چالش جدی مواجه کرد. اکنون به تمامی اپراتورهای فعال در این اکوسیستم توصیه شده است که به جای تکیه بر فرآیندهای طولانی حاکمیتی، بلافاصله شبکههای خود را متوقف کرده و اصلاحیههای لازم را اعمال کنند. این رویداد زنگ خطری برای توسعهدهندگان است تا در مواجهه با آسیبپذیریهای حیاتی، شفافیت و سرعت در اطلاعرسانی خصوصی را بر رویههای عمومی ترجیح دهند.
منبع: The Hacker News — مطلب اصلی را اینجا بخوانید
Member discussion