رفع آسیبپذیری امنیتی در توکنهای محرمانه سولانا

رفع نقص امنیتی در سولانا: جلوگیری از صدور نامحدود توکنها
سولانا، یکی از شبکههای بلاکچین پیشرفته، به تازگی نقص امنیتی قابل توجهی را رفع کرده است که میتوانست به مهاجمان اجازه دهد توکنهای خاصی را بدون محدودیت صادر کنند. این نقص که برای اولین بار در تاریخ ۲۶ فروردین شناسایی شد، به هکرها امکان میداد تا با استفاده از یک پروف غیرمعتبر، توکنهای محرمانه موسوم به «توکن-۲۲» را جعل کنند.
جزئیات نقص امنیتی
طبق گزارش بنیاد سولانا، این نقص به دو برنامه اصلی مربوط میشود: توکن-۲۰۲۲ و ZK ElGamal Proof. برنامه توکن-۲۰۲۲ مسئول مدیریت منطق اصلی برای صدور و حسابهای توکن است، در حالی که ZK ElGamal Proof وظیفه تأیید صحت پروفهای صفر-دانش را بر عهده دارد تا اطمینان حاصل شود که موجودی حسابها به درستی نشان داده شده است.
بنیاد سولانا اعلام کرد که برخی از اجزای جبری از هش در تولید ترانسکریپت تبدیل فیات-شامیر حذف شده بود، که به مشخص کردن نحوه ایجاد تصادفی عمومی توسط پروورها با استفاده از یک تابع هش رمزنگاری کمک میکند. این نقص به مهاجمان اجازه میداد تا با جعل پروفهای غیرمعتبر، توکنهای محرمانه را صادر و حتی از حسابهای کاربران برداشت کنند.
تدابیر امنیتی اتخاذ شده
بنیاد سولانا با انتشار دو وصله امنیتی در مدت زمان کوتاهی پس از شناسایی نقص، به این مشکل پاسخ داد. بیش از ۷۰ درصد از اعتبارسنجیکنندگان سولانا این وصلهها را به سرعت پذیرفتند. شرکتهای توسعهدهنده سولانا شامل آنزا، فایر دنس و جیتو در ایجاد این وصلهها نقش کلیدی داشتند و همچنین گروههای دیگری مانند Asymmetric Research و Neodyme نیز در این زمینه همکاری کردند.
نگرانیها درباره تمرکززدایی
با وجود اینکه نقص امنیتی اصلاح شده است، برخی از اعضای جامعه کریپتو نگرانیهایی درباره تمرکززدایی سولانا مطرح کردهاند. یکی از اعضای جامعه، که به پروژه Curve Finance مرتبط است، نسبت به نزدیکی بنیاد سولانا به اعتبارسنجیکنندگان ابراز نگرانی کرد و پرسید که چرا اطلاعات تماس تمامی اعتبارسنجیکنندگان در دسترس است و آیا این میتواند منجر به تبانی برای سانسور تراکنشها شود.
پاسخ سولانا به انتقادات
مدیرعامل سولانا، آنتولی یاوکونکو، به این انتقادات پاسخ داد و گفت که اعضای جامعه اتریوم نیز میتوانند برای رفع مشکلات مشابه با یکدیگر هماهنگ شوند. او به این نکته اشاره کرد که بیش از ۷۰ درصد از اعتبارسنجیکنندگان شبکه اتریوم نیز به وسیله صرافیها یا اپراتورهای استیکینگ کنترل میشوند.
“تعداد زیادی از اعتبارسنجیکنندگان اتریوم از صرافیها و اپراتورهای بزرگ هستند. اگر شبکه اتریوم نیاز به یک وصله داشته باشد، من خوشحال میشوم که برای آنها هماهنگی کنم.”
چشمانداز آینده سولانا
در ماههای آینده، سولانا قصد دارد یک کلاینت جدید به نام Firedancer را راهاندازی کند که انتظار میرود قابلیتهای شبکه را بهبود بخشد و به افزایش پایداری و زمان فعالیت کمک کند. اما برخی از منتقدان بر این باورند که برای دستیابی به تمرکززدایی کافی، سولانا به حداقل سه کلاینت نیاز دارد.
تفاوتهای سولانا و اتریوم
برخی اعضای جامعه اتریوم، مانند رایان برکمنز، به انتقادات مرتبط با تمرکززدایی سولانا پاسخ داده و بر این نکته تأکید کردند که اتریوم دارای تنوع کافی در کلاینتها است. او به این نکته اشاره کرد که محبوبترین کلاینت اتریوم، geth، حداکثر ۴۱ درصد سهم بازار را دارد، در حالی که سولانا تنها یک کلاینت آماده به کار به نام Agave دارد.
“این بدان معناست که نقصهای امنیتی در کلاینت واحد سولانا به معنای نقصهای پروتکل است. تغییر در برنامه کلاینت، تغییر در خود پروتکل است.”
با وجود این چالشها، سولانا ادامه میدهد تا به عنوان یکی از شبکههای بلاکچین پیشرو در زمینههای مختلف، از جمله توکنهای محرمانه و تراکنشهای خصوصی، به کار خود ادامه دهد.