
بازبینی های امنیتی دیفای: ۹۴٪ ضررها خارج از محدوده ممیزی رخ داده است
در دنیای دیفای، واژه «ممیزی شده» اغلب به عنوان تأییدیهای برای کل یک پروژه تلقی میشود، اما در عمل یک ممیزی معمولاً فقط کد، اجزا و نسخههای مشخصی را در یک مقطع زمانی خاص پوشش میدهد. هر چیزی که بعداً اضافه شود، حذف گردد یا خارج از آن مرز عمل کند، ممکن است سطح اطمینان متفاوتی داشته باشد.
یک مطالعه جدید که به صورت پیشنویس منتشر شده، ابعاد این شکاف را به زبان اعداد بیان کرده است. محققان وابسته به شرکت امنیتی ack3 و دانشگاه فنی چک در پراگ، ۱۳۵ حادثه گزارش شده از نیمه اول سال ۲۰۲۶ را بررسی کردند که مجموع ضررهای منتسب به آنها ۹۳۹.۸۶ میلیون دلار بوده است. از این میان، برای ۶۸ حادثه، ممیزی های عمومی قابل شناسایی قبل از وقوع حادثه یافت شد.
در این زیرمجموعه ۶۸ حادثهای، محققان ۴۶ مسیر حمله را خارج از تمام محدوده های ممیزی که توانستند شناسایی کنند، ۲۰ مورد را داخل حداقل یک محدوده و ۲ مورد را نامشخص طبقه بندی کردند. گروه خارج از محدوده، ۶۷.۶ درصد از حوادث را شامل میشد اما ۹۴.۴ درصد از ضررهای گزارششده را به خود اختصاص داد.
این درصد چشمگیر، تخمینی از اثربخشی ممیزی یا اثبات اینکه مرزهای ممیزی باعث ضرر شدهاند نیست؛ بلکه توزیع ضررها را در مجموعهای منتخب از حوادث گزارش شده توصیف میکند. دو مورد بزرگ نیز بر این آمار سایه انداختهاند: پس از حذف ۲۹۲ میلیون دلار از Kelp DAO و ۲۸۵ میلیون دلار از Drift Protocol، سهم خارج از محدوده در همان زیرمجموعه حوادث ممیزی شده به ۷۲.۱ درصد کاهش مییابد.
حتی با این محدودیت ها، مطالعه یک مشکل اساسی در تضمین امنیت را آشکار میکند: یک پروژه میتواند بهدرستی ادعا کند که ممیزی شده است، در حالی که کاربران قادر نیستند تشخیص دهند آیا سیستم زنده، مسیری که دارایی هایشان در آن قرار دارد و کنترلهای اطراف آن واقعاً بررسی شدهاند یا خیر.
داده های این مطالعه از اول ژانویه تا ۲۹ ژوئن را پوشش میدهد. از کل حوادث، ۱۲۲ مورد تأیید شده و ۱۳ مورد محتمل ارزیابی شدهاند. از کل مجموعه، ۳۵ حادثه هیچ ممیزی شناسایی شدهای نداشتند و ۳۲ مورد سابقه ممیزی نامشخصی داشتند؛ بنابراین هیچکدام در محاسبه محدوده ۶۸ حادثه ای وارد نشده اند.
در آن گروه ۶۸ حادثهای، حوادث خارج از محدوده ۶۸۰.۹۷ میلیون دلار از مجموع ۷۲۱.۲۴ میلیون دلار ضرر گزارششده را شامل میشدند که رقم ۹۴.۴ درصد را تولید میکند. پس از حذف Kelp DAO و Drift Protocol، ۱۰۳.۹۷ میلیون دلار از ۱۴۴.۲۴ میلیون دلار خارج از محدوده باقی ماند که معادل ۷۲.۱ درصد است.
برچسبهای «داخل» یا «خارج» همچنان قضاوت محققان بر اساس شواهد عمومی است. آنها آرشیو پروژهها و ممیزان را جستجو کردند، گزارشهای قبل از حادثه را یافتند و مسیرهای حمله نهایی را با کد، نسخهها و موارد مستثنی شده مقایسه کردند. این کار یک پیشنویس شش صفحه ای است که با ناشر مجموعه داده تولید شده و دو نویسنده آن با ack3 که خدمات بازبینی امنیتی میفروشد، وابستگی دارند.
مطالعه همچنین گروه مقایسه ای از موارد بهرهبرداری نشده و معیاری برای مدت زمان قرار گرفتن هر سیستم در معرض خطر ندارد. بنابراین نمیتواند ثابت کند که پروتکل های ممیزی شده در کل امنتر هستند، احتمال وقوع حادثه را تخمین بزند یا نشان دهد که خارج از محدوده بودن باعث هر ضرر شده است. ممیزی های فاش نشده و حوادث خصوصی ممکن است از قلم افتاده باشند و ارقام ضرر گزارش شده نیز کاملاً قابل مقایسه نیستند.
نتیجه گیری محدود مطالعه این است: سابقه ممیزی و محدوده ممیزی دو متغیر متفاوت هستند. یک قرارداد هوشمند بازبینی شده به طور خودکار همان سطح اطمینان را برای ارتقاها، کلیدهای ممتاز، فرانتاند، رله کننده ها، اوراکلها، سرویس های ابری یا فرآیند واکنش به حوادث ایجاد نمیکند.
دو حادثه از ماه اوت این تمایز را به شکل های مختلف نشان میدهند. شبکه ICON نمونهای مستقیم از شکست کد بازبینی شده در مرز بین دو بررسی است. حادثه aelf در ماه اوت نیز موردی متضاد است، زیرا شواهد ممیزی موجود هنوز نمیتواند به مسیر اجرایی گزارش شده مرتبط شود.
در به رهبرداری بازپخش (replay) شبکه ICON در ۲۷ اوت، دو بخش از مسیر برداشت، یک پیام یکسان را به شکل متفاوتی تفسیر کردند. طبق گزارش پس از حادثه بنیاد ICON در ۳۰ اوت، یک قرارداد مهاجرت از بیت های بالای شماره سریال پیام برداشت برای تعیین یکتایی آن استفاده میکرد، در حالی که امضای رمزنگاری فقط ۲۵۶ بیت پایین را پوشش میداد. مهاجم با تغییر بیت های بالای بدون امضا، دو پیام برداشت به طور قانونی امضاشده را ۱۴۹۲ بار در حدود ۲۰ دقیقه بازپخش کرد. ICON اعلام کرد ۱۴۹۰ فراخوانی موفق بوده است.
این بازپخش ها ۱۱۹.۸۶۶ میلیون ICX و ۵۳۱,۶۰۰ bnUSD آزاد کرد. در زمان انتشار گزارش، ICON ضرر خالص تأییدشده را حدود ۱۵۰.۲ اتر به علاوه ۳۱,۲۰۴ USDC اعلام کرد. همچنین اعلام شد ۵۳۱,۶۰۰ bnUSD و ۱.۳۶۶ میلیون SODA بازیابی شده و سپرده ها، موجودی ها و موقعیت های کاربران تحت تأثیر قرار نگرفته است.
ICON گفت قرارداد مهاجرت تحت ممیزی خارجی قرار گرفته و توصیه ها از جمله تغییرات در همان ناحیه اجرا شده است. همچنین اعلام شد منطق رله مربوطه بازبینی اختصاصی دریافت کرده است. آرشیو ممیزی SODAX هشت گزارش از اجزای مختلف را فهرست میکند، از جمله یک ممیزی رله از نوامبر ۲۰۲۵.
با این حال، گزارش پس از حادثه گفت که ناهماهنگی دقیق بین بررسی یکتایی و مقدار امضاشده خارج از یافته های آن ممیزی ها بوده است. یک نشان «ممیزی شده» روی پروژه نمیتوانست به کاربر بگوید که آیا هر دو سر مسیر برداشت بر سر تعریف یکتایی پیام توافق دارند یا خیر.
خط زمانی واکنش نیز نوع دوم مرز را اضافه میکند. اولین هشدار خودکار ICON در ساعت ۰۲:۰۸ UTC، حدود هفت دقیقه پس از شروع بهره برداری فعال شد. کارکنان حدود ساعت ۰۳:۴۰ تحقیق را آغاز کردند و بخش آسیب دیده را متوقف کردند.
«برای خرید ارز دیجیتال در فضایی امنتر، میتوانید از ایران اکسچنج استفاده کنید.»
منابع: cryptoslate.com
سلب مسئولیت: این مقاله صرفاً جنبه آموزشی دارد و توصیه سرمایهگذاری محسوب نمیشود. بازار ارز دیجیتال و NFT پرنوسان و کمنقدشونده است و مسئولیت تصمیمها بر عهده خود کاربر است.

