امن وحماية المعلومات

ذا ساندبوكس وكرونوس يتعافيان من الاختراقات وسط دعوات للباحثين للإبلاغ المسؤول عن الثغرات

بدأت منصة “ذا ساندبوكس” (The Sandbox) في استقبال طلبات التعويض من المستخدمين الذين فقدوا عملات SAND المرتبطة (bridged SAND) في اختراق حدث في أغسطس الماضي.

تأتي هذه الخطوة لتعويض المستخدمين في نفس الوقت الذي يحذر فيه صانعا محافظ الأجهزة “ليجر” و”تريزور” من أن الموجة القادمة من الثغرات الأمنية تصل بوتيرة أسرع مما يستطيع خبراء الأمن إصلاحه.

إعادة فتح نافذة المطالبات في ساندبوكس

شاركت ساندبوكس المعلومات على منصة إكس في 8 سبتمبر، معلنة أن أي شخص كان يمتلك عملات SAND مرتبطة على شبكة Base أو شبكة BNB الذكية قبل اختراق 22 أغسطس يمكنه الآن تقديم طلب للحصول على استرداد كامل بنسبة 1:1 يُدفع بعملات SAND على شبكة إيثيريوم.

وأوضحت المنصة أن حاملي المحافظ الفردية يحتاجون إلى تقديم مطالبة عبر بوابة المشروع، بينما المستخدمون الذين احتفظوا بالعملة على منصات التداول لا يحتاجون إلى فعل أي شيء.

يُظهر التقرير الفني للمنصة أن حجم الأموال المفقودة بلغ حوالي 697,000 دولار. الأرصدة على شبكتي إيثيريوم وبوليغون لم تتعرض للاختراق، ولا يزال المعروض على إيثيريوم يحتوي على 3 مليارات توكن.

تتداول عملة SAND حالياً حول 0.041 دولار، بعد أن ارتفعت بأكثر من 2.7% خلال الـ 24 ساعة الماضية. ومع ذلك، تجدر الإشارة إلى أنها بعيدة جداً عن أعلى مستوى سجلته في نوفمبر 2021 عندما بلغت 8.44 دولار.

كيف حدث اختراق جسر ساندبوكس؟

أشار التقرير الفني إلى أن عقود توكن SAND على شبكتي Base وBNB الذكية كانت مكوّنة بطريقة تجعلها تعمل أيضاً كتطبيق مسجل للجسر، مما سمح للمستخدمين بتخطي معاملات إضافية. طبقة الرسائل كانت تقرأ أي شيء من هذا المصدر كأمر صادر من ساندبوكس.

سجّل المهاجمون عنوانهم الخاص كمسؤول، وخففوا الإعدادات بحيث يكفي موافقة ذاتية واحدة لتمرير رسالة جسر، ثم سكّوا عملات SAND مقابل إيداعات لم تحدث أبداً، وقاموا بنقل عملات حقيقية خارج خزينة إيثيريوم.

حددت التحليلات الأمنية عملية السحب من الخزينة بمبلغ 14,742,341.84 عملة SAND، والخسارة الاقتصادية الإجمالية قرب 1.49 مليون دولار. أوقفت ساندبوكس الجسر عبر جميع الشبكات الثلاث في 22 أغسطس.

وقد استبعد فريق ساندبوكس إعادة فتح الجسر، لأنه يقول إن السيطرة على العقود المخترقة “قابلة للطعن إلى الأبد”.

كرونوس تتعافى بعد استنزاف تكتونيك

مشروع آخر اسمه كرونوس تعرّض لاختراق في نهاية أغسطس، ويبدو أنه متقدم في عملية التعافي. الشبكة المرتبطة بمنصة كريبتو دوت كوم أوقفت إنتاج الكتل في 30 أغسطس لاحتواء هجوم على تكتونيك، أكبر سوق إقراض لديها.

قام المهاجم بتضخيم عملة TONIC قليلة التداول حوالي 100 مرة في 20 دقيقة. ثم اقترض أصولاً حقيقية مقابل القيمة المزيفة.

نجح التجميد، حيث لم يصل سوى حوالي 6 ملايين دولار من أصل 75 مليون دولار معرّضة للخطر إلى شبكة إيثيريوم قبل توقف السلسلة، وفقاً لشركة الأمن بيك شيلد.

قال كريس مارزاليك الرئيس التنفيذي لكريبتو دوت كوم إن منصة التداول والتطبيق لم يتعرضا للاختراق أبداً. عادت كرونوس للعمل منذ ذلك الحين، وقد ارتفع إجمالي القيمة المقفلة في تكتونيك، الذي انهار من حوالي 122 مليون دولار إلى أقل من 3 ملايين دولار، ليعود فوق 121 مليون دولار.

ليجر وتريزور يطالبان بالإبلاغ الخاص

بينما تعمل المنصات على تعويض المستخدمين المتضررين، سلط اثنان من أشهر صانعي المحافظ الباردة في الصناعة، ليجر وتريزور، الضوء على بعض التحديات الأمنية التي تواجهها المنصات، خاصة عندما يتعلق الأمر بالإفصاح عن الثغرات.

قال شارل غيوميه، المدير التقني في ليجر، إن الذكاء الاصطناعي جعل اكتشاف الثغرات رخيصاً وسهلاً. وأشار في منشور على إكس إلى أن إدخال الذكاء الاصطناعي في المعادلة أزال أيضاً الميزة التي كان يتمتع بها خبراء الأمن في السابق.

وانتقد حقيقة أن بعض الباحثين ينشرون النتائج قبل وجود إصلاح، واصفاً ذلك بأنه “جذب للانتباه على حساب مخاطر الآخرين”.

وفيما يتعلق بعملية الإفصاح، حث الباحثين على الإبلاغ عن المشكلات بشكل خاص أولاً والاتفاق على إطار زمني محدد، مشيراً إلى أن 90 يوماً هي المهلة الافتراضية الشائعة التي تتغير حسب خطورة الثغرة. أيدت تريزور تصريحات غيوميه على إكس، مؤكدة أنها تدعم بشدة الإفصاح المسؤول.

شارك جان كوماريك، رئيس الأمن في تريزور، بأفكاره حول هذا الموضوع قائلاً: “التسعون يوماً هي التزام على صناع المنتج، وليس فقط على الباحث”. وأضاف أن الباحثين يمكنهم نشر نتائجهم إذا فاتت الشركة المصنعة المهلة.

يأتي هذا الضغط في وقت شهدت فيه عمليات سرقة من محافظ كولدكارد تتجاوز 100 مليون دولار، واختراق لمزود الشحن الخاص بتريزور كشف بيانات عشرات الآلاف من العملاء.

الأسئلة الشائعة

كيف أسترد أموالي من اختراق ساندبوكس؟

إذا كنت تمتلك عملات SAND مرتبطة على شبكة Base أو BNB الذكية قبل 22 أغسطس، يمكنك التقدم بطلب استرداد كامل بنسبة 1:1 عبر بوابة المشروع الرسمية. أما إذا كنت تحتفظ بالعملات على منصة تداول، فلن تحتاج لفعل أي شيء حيث سيتم التعويض تلقائياً.

هل ستعود منصة ساندبوكس للعمل بشكل طبيعي؟

نعم، واصلت المنصة عملها بشكل طبيعي، لكنها لن تعيد فتح الجسر المخترق أبداً لأن السيطرة على العقود المخترقة تبقى محل نزاع. الأرصدة على شبكتي إيثيريوم وبوليغون لم تتأثر بالاختراق.

هل محافظ الأجهزة مثل ليجر وتريزور آمنة حالياً؟

نعم، محافظ الأجهزة لا تزال من أكثر الطرق أماناً لتخزين العملات الرقمية، لكن الشركات تحذر من أن الذكاء الاصطناعي يسهل اكتشاف الثغرات بشكل أسرع. لذلك تطالب الباحثين بالإبلاغ الخاص عن الثغرات قبل نشرها علناً لإعطاء فرصة لإصلاحها أولاً.

مستكشف الكريبتو

باحث في تقنيات البلوكتشين والعملات الرقمية، يركز على اكتشاف تقنيات التشفير الجديدة وتقديم معلومات مفيدة للمجتمع.
زر الذهاب إلى الأعلى