اخبار مهم
هوش مصنوعی از یک فاجعه در شبکه XRP جلوگیری کرد

کشف یک باگ حیاتی در XRP Ledger توسط هوش مصنوعی

تاریخ انتشار:
هوش مصنوعی و کریپتوعلی کفاش
31
زمان مطالعه:
5 دقیقه

یک هوش مصنوعی باگی ۱۰ ساله را در XRP Ledger کشف کرد که امکان ایجاد ۱۸ تریلیون توکن XRP را فراهم می‌کرد. این نقص می‌توانست با تضعیف عرضه ثابت XRP، کل بازار ۹۴ میلیارد دلاری آن را به خطر بیندازد. توسعه‌دهندگان با یک به‌روزرسانی اضطراری و عبور از رویه‌های حاکمیتی، این آسیب‌پذیری را قبل از هرگونه سوءاستفاده برطرف کردند.

کشف یک باگ حیاتی در XRP Ledger توسط هوش مصنوعی

یک عامل هوش مصنوعی، باگی با قدمت یک دهه را در شبکه XRP Ledger (XRPL) کشف کرد که می‌توانست به ایجاد تریلیون‌ها توکن XRP منجر شود و باعث یک اصلاح اضطراری در شبکه شد. به گفته شرکت امنیتی Veria Labs، این آسیب‌پذیری به یک مهاجم اجازه می‌داد تا از طریق یک تراکنش پرداخت، حدود ۱۸ تریلیون XRP تولید کند که تقریباً ۱۸۰ برابر عرضه اولیه ۱۰۰ میلیارد توکنی این ارز دیجیتال است.

کیدن لیائو، بنیان‌گذار Veria، گفت که این نقص با تضعیف عرضه ثابت XRP، می‌توانست کل ارزش بازار ۹۴ میلیارد دلاری آن را به خطر بیندازد. این آسیب‌پذیری در تاریخ ۲۲ سپتامبر گزارش و سه روز بعد وصله شد. شرکت RippleX بعداً تأیید کرد که هیچ XRP غیرمجازی ایجاد نشده، هیچ سرمایه‌ای از بین نرفته و هیچ مدرکی دال بر سوءاستفاده در شبکه‌های عمومی یافت نشده است. این حادثه در تاریخ ۹ اکتبر به صورت عمومی افشا شد.

کشف دو نقص مرتبط به هم توسط هوش مصنوعی

این کشف حاصل کار سیستم امنیتی مبتنی بر هوش مصنوعی Veria بود که نرم‌افزار rippled، زیربنای XRPL، را تحلیل و دو ضعف را شناسایی کرد که ترکیب آن‌ها می‌توانست پادمان‌های پولی شبکه را دور بزند. نقص اول شامل یک «سرریز عدد صحیح» (integer overflow) در موتور پرداخت بود که در آن، پیشنهادات معاملاتی ساختگی می‌توانست باعث محاسبه اشتباه مبلغ بدهی خریدار شود.

در این روش، فروشندگان پرداخت کامل XRP خود را دریافت می‌کردند، در حالی که از خریدار تنها کسری از مبلغ واقعی کسر می‌شد. این تفاوت عملاً منجر به ایجاد XRPهایی می‌شد که قبلاً وجود نداشتند. آسیب‌پذیری دوم بر مکانیسم حفاظت از عرضه شبکه تأثیر می‌گذاشت. از آنجایی که این مکانیسم نیز بر همان محاسبات معیوب تکیه داشت، نمی‌توانست ایجاد XRPهای جدید را تشخیص دهد.

طبق گزارش رسمی آسیب‌پذیری، مهاجم برای اجرای این حمله تنها به چند صد XRP به عنوان ذخیره قابل استرداد و کارمزد تراکنش‌های عادی نیاز داشت. کد اصلی موتور پرداخت به سال ۲۰۱۵ و پادمان حفاظتی آسیب‌دیده به سال ۲۰۱۷ بازمی‌گردد. این قدمت با توجه به سابقه امنیتی شبکه بسیار قابل توجه است.

لیائو اشاره کرد که کدبیس XRPL از سال ۲۰۱۴ بیش از ده‌ها ممیزی و مسابقه امنیتی را پشت سر گذاشته بود، اما این آسیب‌پذیری ترکیبی تا زمانی که سیستم هوش مصنوعی Veria آن را شناسایی و یک اکسپلویت کارآمد برای آن ایجاد کرد، کشف نشده باقی مانده بود. مهندسان RippleX نیز به طور مستقل این اکسپلویت را بازتولید و تأیید کردند. شرکت Veria برای این کشف، جایزه ۲۵۰ هزار دلاری دریافت کرد که بزرگترین پاداش شناخته‌شده برای یک آسیب‌پذیری است که کاملاً توسط یک عامل هوش مصنوعی کشف شده است.

راه‌حل اضطراری و عبور از رویه‌های حاکمیتی

شدت این آسیب‌پذیری، توسعه‌دهندگان XRPL را مجبور به اتخاذ تصمیمی غیرعادی کرد: اعمال یک اصلاحیه‌ی تغییردهنده پروتکل بدون انتظار برای فرآیند اصلاحی مرسوم شبکه. به طور معمول، تغییرات در قوانین پردازش تراکنش‌ها به حمایت بیش از ۸۰ درصد از اعتبارسنج‌های مورد اعتماد برای دو هفته متوالی نیاز دارد. با این حال، توسعه‌دهندگان به این نتیجه رسیدند که پیروی از این رویه، شبکه را در معرض خطر قرار می‌دهد.

از آنجایی که نرم‌افزار XRPL متن‌باز است، انتشار اصلاحیه می‌توانست اکسپلویت را قبل از فعال شدن حفاظت، برای مهاجمان احتمالی فاش کند. در عوض، RippleX، بنیاد XRP Ledger و اعتبارسنج‌ها یک به‌روزرسانی اضطراری را هماهنگ کردند که حفاظت را بلافاصله روی سرورهای دارای نسخه ۳.۴.۱ فعال کرد. این وصله در ابتدا به صورت فایل‌های باینری توزیع شد تا خطر مهندسی معکوس آسیب‌پذیری توسط مهاجمان در حین استقرار محدود شود.

این رویکرد اولین دور زدن عمدی فرآیند فعال‌سازی اصلاحیه برای یک تغییر در پردازش تراکنش در بیش از یک دهه گذشته بود. تا ۲۵ سپتامبر، بیش از ۸۰ درصد از اعتبارسنج‌های لیست مورد اعتماد پیش‌فرض، نرم‌افزار خود را به‌روزرسانی کرده و خطر اختلال در شبکه را به میزان قابل توجهی کاهش دادند.

واکنش ریپل‌اکس: استفاده از هوش مصنوعی و راستی‌آزمایی صوری

این حادثه باعث شد RippleX در نحوه حفاظت از زیرساخت‌های حیاتی خود، به ویژه نرم‌افزارهای قدیمی‌تر، بازنگری کند. جی. آیو آکینیله، رئیس بخش مهندسی RippleX، اذعان کرد که این آسیب‌پذیری نیاز به بازنگری در فرضیات قدیمی در مورد طراحی شبکه را نشان داد.

او برنامه‌هایی را برای گسترش کشف آسیب‌پذیری با کمک هوش مصنوعی، تقویت تست‌های تخاصمی و افزایش بررسی دقیق اجزای قدیمی تشریح کرد. این سازمان همچنین قصد دارد «راستی‌آزمایی صوری» (formal verification) را تسریع بخشد؛ تکنیکی ریاضی که ثابت می‌کند آیا نرم‌افزار ویژگی‌های امنیتی خاصی را برآورده می‌کند یا خیر. آکینیله گفت که هوش مصنوعی اساساً کشف آسیب‌پذیری را تسریع می‌کند و توسعه‌دهندگان را تحت فشار قرار می‌دهد تا قبل از اینکه بازیگران مخرب از ابزارهای مشابه استفاده کنند، نقاط ضعف را پیدا کنند.

به نظر شما، نقش هوش مصنوعی در امنیت بلاکچین بیشتر مثبت است یا منفی؟
منابع و مراجع
1 مرجع
1
CryptoSlate
آیا محتوا مفید بود؟

دیدگاه‌های کاربران

تاکنون هیچ کسی نظری ثبت نکرده، شما اولین نفر باشید

افزودن دیدگاه

با ثبت‌نام در صرافی کیف پول من و ارسال نظر در سایت ارز دیجیتال رایگان هدیه بگیرید.
به این مطلب چند امتیاز می‌دهید؟
انتخاب کنید

می‌خواهید عمیق‌تر یاد بگیرید؟

از اخبار روزانه فراتر بروید؛ مفاهیم، پروژه‌ها و واژه‌نامه را در آکادمی کیف پول مدیا کاوش کنید.

بریم به آکادمی کیف پول مدیا

ویدئو رسانه

در بخش ویدئو رسانه، می‌توانید به آموزش‌ها، تحلیل‌ها و محتوای ویدیویی جذاب درباره ارزهای دیجیتال و خدمات ما دسترسی پیدا کنید.