شبکه بلاکچین مرتبط با قمار به نام رونین (Ronin Network) دیروز دچار یک حادثه امنیتی شد. در این حادثه، هکرهای کلاهسفید یک آسیبپذیری ناشناخته در Ronin bridge را مورد سوءاستفاده قرار دادند و توانستند ۴,۰۰۰ اتریوم (ETH) و ۲ میلیون دلار از ارز دیجیتال USDC، که مجموعاً معادل ۱۲ میلیون دلار است، برداشت کنند.
این مقدار حداکثر مقداری است که میتوان از طریق یک تراکنش از Ronin bridge برداشت کرد. بنابراین، این اقدام امنیتی مهم (محدودیت در مقدار قابل برداشت در هر تراکنش) مانع از سرقت مقادیر بسیار بیشتری شد که میتوانست به مراتب بیشتر و شاید نجومی باشد.
هکرهای کلاهسفید ضمن اینکه حملهای را بهصورت نمایشی انجام دادند تا آسیبپذیری را نشان دهند، همزمان به Ronin Network درباره این مشکل اطلاع دادند، و سپس برای جلوگیری از هرگونه خسارت بیشتر، bridge برای مدت کوتاهی غیرفعال شد.
اگرچه گزارشی دقیق و کامل از حادثه ( به نام “post-mortem” ) هفته آینده منتشر خواهد شد، اما شبکه Ronin میتواند بگوید که دلیل این حمله یک بهروزرسانی اخیر در bridge رونین بوده است. این بهروزرسانی از طریق فرآیند governance process اعمال شده و یک نقص امنیتی جدید را معرفی کرده است.
به دلیل این نقص، سیستم به اشتباه فکر میکرد که تعداد کافی از اپراتورها موافقت کردهاند که برداشت وجوه تأیید شود، در حالی که اینگونه نبود. این امر به مهاجمان غیرمجاز امکان داد تا بدون داشتن مجوز لازم، وجوه را برداشت کنند و آسیب وارد کنند.
تیم شبکه Ronin Network در حال کار روی حل مشکل اصلی است که باعث این حادثه شده است. آنها اعلام کردهاند که راهحل پیشنهادی ابتدا مورد بررسی و آزمایش دقیق (audit) قرار خواهد گرفت تا از صحت و امنیت آن اطمینان حاصل شود. پس از این مراحل، این راهحل توسط اپراتورهای پل رأیگیری و اجرا خواهد شد تا اطمینان حاصل شود که حوادث مشابه دوباره اتفاق نخواهد افتاد.
bridge فعلاً بسته میماند تا بررسیهای لازم صورت گیرد، و برنامهریزی شده که ساختار فعلی پل با یک ساختار جدید جایگزین شود. این ساختار جدید با همکاری کسانی که صحت تراکنشها را در شبکه تأیید میکنند توسعه داده میشود.
در این میان، هکرهای white-hats تمام وجوه سرقتشده را بهطور کامل بازگرداندهاند. در مقابل، آنها برای انجام این بررسی اجباری forced audit یا حمله نمایشی که آسیبپذیریها را آشکار کرد، مبلغ سخاوتمندانهای معادل ۵۰۰,۰۰۰ دلار به عنوان پاداش دریافت خواهند کرد.
رونین متعهد شده بود که در هر صورت، حتی اگر هکرها پول را پس ندهند، کاربران پولهای خود را پس خواهند گرفت و هیچ ضرری نخواهند دید.
هنوز روشن نیست که آیا پژوهشگران پیش یا پس از اطلاعرسانی از آسیبپذیری بهرهبرداری کردهاند و آیا برای بازگرداندن پول، پاداشی درخواست کردهاند یا نه.
مشکلات قبلی Ronin bridge
در مارس ۲۰۲۲، پل رونین مورد حمله قرار گرفت و در نتیجه آن مقدار زیادی از ارزهای دیجیتال به سرقت رفت که این واقعه به عنوان یکی از بزرگترین سرقتهای ارز دیجیتال شناخته میشود.
بعدها مشخص شد که هک انجام شده توسط گروه هکری معروف کره شمالی به نام “گروه لازاروس” (Lazarus Group) بوده است. این گروه از روش اجتماعی مهندسی معمول خود، که شامل مصاحبههای شغلی جعلی است، استفاده کرده تا دسترسی اولیه و ویژهای به سیستمهای هدف پیدا کند.
در آن مورد خاص، هکرها هیچکدام از مقادیر دزدیدهشده را بازنگرداندند. با این حال، مقامات قانونگذار موفق شدند مبلغ ۳۰ میلیون دلار را در سپتامبر ۲۰۲۲ و مبلغ ۵.۸ میلیون دلار دیگر را در فوریه ۲۰۲۳ بازیابی کنند.