مقالات
این خبر و تحلیل بر اساس گزارش و بررسی سایت cryptonew تهیه شده است.
پل میانزنجیرهای Coreum و XRP Ledger در تاریخ ۹ آگوست ۲۰۲۶ با یک رخداد امنیتی جدی مواجه شد که طی آن نزدیک به ۲۰۰ هزار واحد XRP از حساب پل خارج شد. بررسی دادههای آنچین نشان میدهد مهاجم احتمالاً از یک نقص در منطق پردازش تراکنشها توسط Relayerهای پل سوءاستفاده کرده است؛ موضوعی که با آسیبپذیری در شبکه اصلی XRP Ledger تفاوت دارد.
براساس تحلیل آنچین منتشرشده در ۱۱ آگوست، در مجموع ۱۹۹,۹۱۶.۳ واحد XRP طی ۹۴ پرداخت و در فاصله زمانی حدود ۹۷ دقیقه از حساب پل خارج شده است. نکته مهم این حادثه آن است که پرداختهای خروجی با مجوز چندامضایی خود پل انجام شدهاند و در حال حاضر شواهدی مبنی بر سرقت مستقیم کلیدهای Relayerها وجود ندارد.
این موضوع احتمال وجود یک نقص در نحوه تشخیص و تأیید واریزها توسط زیرساخت پل را تقویت میکند؛ نقصی که ظاهراً به مهاجم اجازه داده بدون انجام یک واریز واقعی، موجودی قابل برداشت در سمت دیگر پل ایجاد کند.
🔵 کارگزاری و سکوی تبادل تخصصی OTC رمزدارایی اتریوم (ETH) در ایران »»
اتریوم (Ethereum) با نماد ETH دومین رمزدارایی بزرگ بازار ارزهای دیجیتال و یکی از مهمترین زیرساختهای بلاکچین در جهان است. اگر قصد دارید با روش خرید و فروش اتریوم (ETH) در بازار OTC، ویژگیها، کاربردها و مزایای این رمزدارایی در ایران بیشتر آشنا شوید، ادامه این مطلب را از دست ندهید.
براساس اطلاعات منتشرشده، پیش از آغاز این رخداد، حساب پل Coreum حدود ۲۰۰,۴۱۰ واحد XRP در اختیار داشت. روند خروج داراییها در ساعت ۱۹:۱۶ UTC روز ۹ آگوست آغاز شد و تا ساعت ۲۰:۵۳ UTC ادامه پیدا کرد. در پایان این دوره، موجودی حساب به حدود ۴۹۳.۵ XRP کاهش یافت؛ به این ترتیب بخش عمده موجودی XRP موجود در پل طی کمتر از دو ساعت از آن خارج شد.
🔵 زمان حادثه | ۹ آگوست ۲۰۲۶ |
🔵 مقدار XRP خارجشده | ۱۹۹,۹۱۶.۳ XRP |
🔵 تعداد پرداختها | ۹۴ تراکنش |
🔵 مدت عملیات | حدود ۹۷ دقیقه |
🔵 موجودی اولیه پل | حدود ۲۰۰,۴۱۰ XRP |
🔵 موجودی باقیمانده | حدود ۴۹۳.۵ XRP |
🔵 تعداد کل کلیدهای Relayer | ۲۸ |
🔵 امضاهای لازم در پرداختها | ۱۷ امضا |
تمام پرداختهای XRP مورد بررسی دارای مجوز چندامضایی مربوط به خود پل بودهاند. در هر مورد، ۱۷ امضا از مجموعه ۲۸ کلید Relayer برای تأیید پرداخت وجود داشته است. در نتیجه، سناریوی مطرحشده با یک سرقت ساده کلید خصوصی تفاوت دارد. شواهد فعلی بیشتر نشان میدهد Relayerها براساس اطلاعاتی که سیستم معتبر تلقی کرده، تراکنشهای خروجی را امضا کردهاند.
مهمترین بخش این حادثه به نحوه تفسیر تراکنشها توسط Relayerهای پل مربوط میشود. Relayer را میتوان یکی از اجزای حیاتی پلهای میانزنجیرهای دانست. این سیستم وظیفه دارد رویدادها و تراکنشهای یک شبکه را بررسی و اطلاعات لازم را برای اجرای عملیات متناظر در شبکه دیگر منتقل یا تأیید کند. بررسیهای منتشرشده نشان میدهد مهاجم ابتدا توکن رپدشده Coreum متعلق به پل را میان کیف پولهایی که تحت کنترل خودش قرار داشتند جابهجا کرده و همزمان یک Memo با قالب مورد انتظار پل به تراکنشها افزوده است.
این تراکنشها در تاریخچه حساب پل نیز قابل مشاهده بودند؛ زیرا حساب پل صادرکننده توکن رپدشده مورد استفاده بود.مشکل اصلی ظاهراً از اینجا آغاز شد. فرایند عمومی منتشرشده برای Relayer بررسی میکرد که آیا پرداخت با موفقیت انجام شده است یا خیر، سپس اطلاعات گیرنده Coreum را از Memo استخراج کرده و مقدار تحویلشده را برای ارائه مدرک واریز پردازش میکرد. اما طبق تحلیل منتشرشده، در این مسیر پردازشی کنترل کافی برای اطمینان از اینکه Destination یا مقصد پرداخت واقعاً آدرس پل بوده است وجود نداشت. در نتیجه، انتقالی که عملاً میان دو کیف پول مهاجم انجام شده بود، در صورت داشتن ساختار مورد انتظار، میتوانست توسط سیستم بهعنوان یک واریز معتبر به پل تفسیر شود.
این نقص یک مشکل مهم برای سیستم ایجاد کرد: Relayerها میتوانستند تراکنشی را بهعنوان مدرک واریز تأیید کنند که در واقع دارایی مورد انتظار را به حساب پل منتقل نکرده بود.
طبق تحلیل XRPL.to، ۲۱ Relayer نخستین تراکنش جعلی مورد استفاده مهاجم را تأیید کردند.
پس از رسیدن تعداد کافی از تأییدهای مشابه به قرارداد Coreum، سیستم موجودیای را ثبت کرد که پشتوانه آن یک واریز واقعی به پل نبود. مهاجم پس از ایجاد این موجودی توانست از فرایند عادی برداشت پل استفاده کند. در این مرحله Relayerها نیز درخواستهای برداشت را مطابق سازوکار پل تأیید کردند و XRP واقعی از حساب پل به آدرسهای مهاجم منتقل شد.
به بیان ساده، مسئله اصلی این نبود که مهاجم توانسته باشد بدون امضا XRP را مستقیماً از حساب پل سرقت کند؛ بلکه ظاهراً ابتدا سیستم را متقاعد کرده بود که یک واریز معتبر انجام شده است و سپس از اعتبار ایجادشده برای درخواست برداشت واقعی استفاده کرد. این تفاوت برای درک منشأ حادثه اهمیت زیادی دارد.
بررسیهای فعلی چنین موضوعی را تأیید نمیکنند. شواهد منتشرشده تا این مرحله، حادثه را به منطق نرمافزاری پل Coreum-XRPL مرتبط میکنند و نه یک نقص در اجماع یا پروتکل اصلی XRP Ledger.

این تمایز از آن جهت اهمیت دارد که پلهای میانزنجیرهای لایههای نرمافزاری مستقلی هستند که وظیفه ارتباط میان دو بلاکچین را بر عهده دارند. حتی اگر هر دو شبکه اصلی بدون مشکل امنیتی به فعالیت خود ادامه دهند، وجود نقص در سیستم تأیید رویدادها، قراردادها یا Relayerهای پل میتواند داراییهای نگهداریشده در آن را در معرض خطر قرار دهد. به همین دلیل، امنیت یک بلاکچین الزاماً به معنای امنیت تمام پلها و برنامههای ساختهشده روی آن نیست.
🔵 کارگزاری و سکوی تبادل تخصصی OTC رمزدارایی تتر گلد (XAUT) در ایران »»
تتر گلد (XAUT) یکی از شناختهشدهترین داراییهای توکنیزهشده بازار ارزهای دیجیتال است که هر واحد آن با پشتوانه یک اونس طلای فیزیکی منتشر میشود. این رمزدارایی با ترکیب ارزش ذاتی طلا و مزایای فناوری بلاکچین، امکان سرمایهگذاری، انتقال و نگهداری طلا را بهصورت دیجیتال فراهم میکند. اگر قصد دارید با روش خرید و فروش تتر گلد (XAUT) در بازار OTC، نحوه عملکرد، مزایا، کاربردها و نکات مهم این دارایی دیجیتال با پشتوانه طلا در ایران بیشتر آشنا شوید، ادامه این مطلب را از دست ندهید.
در مراحل اولیه انتشار اطلاعات درباره این حادثه، احتمال داده شده بود که قابلیت Rippling و تنظیم DefaultRipple حساب پل در خروج XRP نقش داشته باشد. اما تحلیل بعدی تراکنشها این فرضیه را رد کرد. طبق مستندات رسمی XRP Ledger، Trust Lineها برای داراییهای صادرشده روی XRPL استفاده میشوند و سازوکار Rippling نیز در ارتباط با همین داراییها و Trust Lineها مطرح است. XRP بومی شبکه برخلاف این توکنها از Trust Line استفاده نمیکند. مستندات XRPL همچنین بهطور مشخص میان XRP و توکنهای مبتنی بر Trust Line تمایز قائل میشوند؛ برای مثال قابلیتهای مرتبط با Authorized Trust Lines نیز برای توکنها کاربرد دارند و شامل XRP نمیشوند. بنابراین، نسبتدادن خروج XRP در این حادثه به Rippling با ساختار فنی XRP بومی سازگار نیست. بررسی دادههای تراکنش نیز نشان داده است که کل ۱۹۹,۹۱۶.۳ XRP از طریق پرداختهایی خارج شده که توسط خود حساب پل و مجموعه امضاکنندگان آن تأیید شدهاند. همچنین طبق تحلیل منتشرشده، این تراکنشها Partial Payment نبودهاند.
پس از خروج XRP از پل، مهاجم داراییها را برای مدت طولانی در دو آدرس اولیه نگه نداشت. براساس ردیابی آنچین، تقریباً تمام XRPهای دریافتشده طی چند ساعت به آدرسهای دیگری منتقل شدند. حدود ۱۶۹ هزار XRP به دو حساب واسطه انتقال پیدا کرد که در ۲۸ ژوئن ایجاد شده بودند. حدود ۳۴ هزار XRP دیگر نیز به سمت سه کیف پول دیگر منتقل شد.
تا زمان انتشار تحلیل اولیه، هویت فرد یا گروه پشت این عملیات مشخص نشده بود و اطلاعات کافی برای نسبتدادن حادثه به یک مهاجم مشخص وجود نداشت.
پس از ساعت ۲۰:۵۳ UTC روز ۹ آگوست، خروج XRP دیگری از حساب پل گزارش نشده است. حساب مربوطه در ساعات ابتدایی روز بعد یک تراکنش دیگر مرتبط با توکن رپدشده انجام داد و پس از آن فعالیت آن متوقف شد. همچنین گزارش شده است که فعالیت قرارداد پل برای جلوگیری از ادامه عملیات متوقف شده است. براساس مشخصات فنی پل، در صورت مشاهده رفتار غیرمنتظره امکان متوقفکردن فعالیت آن وجود دارد. این مکانیزم برای جلوگیری از ادامه فعالیت سیستم در شرایطی طراحی شده است که احتمال بروز مشکل امنیتی یا عملیاتی وجود داشته باشد. تا زمان انتشار تحلیل ۱۱ آگوست، Coreum گزارش رسمی و جامع پس از حادثه منتشر نکرده بود. بنابراین برخی جزئیات فنی همچنان نیازمند تأیید رسمی توسعهدهندگان پروژه هستند. انتظار میرود گزارش نهایی مشخص کند نقص مربوط به بررسی مقصد تراکنش دقیقاً چگونه ایجاد شده، چه تغییراتی در منطق Relayerها اعمال خواهد شد و آیا امکان بازیابی بخشی از XRPهای منتقلشده وجود دارد یا خیر.
حادثه Coreum-XRPL نمونهای از یکی از مهمترین ریسکهای پلهای میانزنجیرهای است. این زیرساختها برای فعالیت صحیح باید اطلاعات ثبتشده در یک شبکه را بهدرستی تشخیص داده و در شبکه دیگر تفسیر کنند. اگر این لایه اعتبارسنجی یک تراکنش نامعتبر را معتبر تشخیص دهد، ممکن است بدون وجود آسیبپذیری در بلاکچینهای اصلی، داراییهای موجود در پل در معرض خطر قرار گیرند. در مورد اخیر نیز شواهد فعلی نشان میدهند که XRP Ledger مطابق سازوکار معمول خود تراکنشهای دارای امضای معتبر را پردازش کرده است. نقطه مورد بحث، منطقی است که پیش از صدور این امضاها تعیین کرده یک واریز معتبر انجام شده است یا خیر. به همین دلیل، بررسی امنیت پلها تنها نباید به امنیت قراردادها یا نگهداری کلیدهای خصوصی محدود شود. نحوه پردازش Memo، بررسی آدرس مبدأ و مقصد، اعتبارسنجی مقدار انتقال، جلوگیری از ثبت چندباره یک رویداد و منطق اجماع Relayerها نیز بخش مهمی از مدل امنیتی این زیرساختها محسوب میشوند.
کلیه محتواها، تحلیلها و اخبار منتشر شده در این وبسایت صرفاً جنبه اطلاعرسانی و آموزشی دارند و وبسایت پارس بیت هیچگونه مسئولیت، توصیه، ترویج یا تشویق به خرید، فروش، سرمایهگذاری یا استفاده از محصولات و خدمات مرتبط با مطالب مذکور ندارد. استفاده از اطلاعات ارائه شده بر عهده کاربر است و پارس بیت هیچ تضمینی در خصوص ، کامل بودن یا نتایج ناشی از استفاده آن ارائه نمیدهد.