أقفال التأخير الزمني في بيتكوين قد تمنع أخطاء الجسور من التسبب بخسائر كاملة: الشريك المؤسس لـ Rootstock

دعا سيرجيو ليرنر، الشريك المؤسس لشركة Rootstock، إلى فرض تأخير إلزامي على عمليات السحب في جسور البيتكوين، بعد أن خرج حوالي 4,000 بيتكوين من محفظة federation في شبكة Liquid Network عبر عملية سحب غير مصرح بها.
وقال ليرنر، وهو كبير العلماء والشريك المؤسس في RootstockLabs، إن التسوية الفورية يمكن أن تحوّل خطأ تحقق واحد إلى خسارة كبيرة قبل أن يتمكن مشغلو الجسر من التصرف.
جاءت تصريحاته بعد حادثة قام فيها بعض الأشخاص بإنشاء عملات L-BTC غير مدعومة، واستخدموا خدمة السحب في SideSwap لسحب ما يقارب 4,000 بيتكوين من محفظة Liquid Federation. وصفت Liquid هؤلاء الأشخاص بأنهم قراصنة ذوو قبعات بيضاء، بينما قالت SideSwap إن خدمتها نفذت الطلب لأن العملات بدت صالحة.
أعاد هؤلاء الأشخاص لاحقاً 3,400 بيتكوين بعد أن أكدت Blockstream أنه تم إصلاح العقد المتأثرة في الجسر. ولا يزال حوالي 598 بيتكوين معلقاً، بينما استأنفت Liquid إنتاج الكتل دون استعادة المعاملات أو عمليات الربط حتى 10 سبتمبر.
قفل التأخير الزمني كان يمكن أن يوفر نافذة تدخل
قال ليرنر إن فرض تأخير إلزامي بين إنشاء عملات L-BTC غير المدعومة والإفراج عن البيتكوين الحقيقي كان يمكن أن يقلل الضرر.
في مثل هذا النظام، ستؤدي الموافقة البرمجية إلى بدء فترة انتظار بدلاً من إتمام السحب مباشرة. ويمكن لأدوات المراقبة الآلية مقارنة طلب السحب مع كمية البيتكوين التي تدعم عملات L-BTC، ورفع علامة تحذير عند وجود أي خلل قبل التسوية.
وفقاً لليرنر، كان التأخير سيمنح المشغلين نافذة استجابة تمتد لساعات بعد إنشاء العملات غير المدعومة. وكانت أنظمة المراقبة التي تعمل على مدار الساعة ستكتشف أن عملية السحب تجاوزت فحوصات البرنامج الأولى رغم عدم وجود ضمانات مقابلة.
وأضاف أنه كان بإمكان المسؤولين إيقاف عملية الربط مؤقتاً قبل أن يوقّع الجهاز على المعاملة أو يفرج عن البيتكوين من محفظة الـ federation.
لم يُبلغ نظام Liquid عن سرقة مفتاح تفويض السحب. وقالت SideSwap إن أحد العملاء أرسل 4,000 عملة L-BTC إلى خدمة السحب، والتي تعاملت مع الطلب وفق إجراءاتها العادية لأن العملات لم يكن يمكن تمييزها عن العملات المدعومة. ودفعت الـ federation حوالي 3,996 بيتكوين إلى عنوان البيتكوين المقدم بعد حوالي 23 دقيقة.
يقترح ليرنر إضافة طبقة تحكم إضافية بعد مرحلة التحقق الأولى. فحتى لو وافق البرنامج على السحب بالخطأ، فإن التأخير سيمنع خروج البيتكوين المقابل فوراً.
Rootstock تفرض تأخيراً بمقدار 4,000 كتلة على سحوبات البيتكوين
تستخدم Rootstock بالفعل آلية تأخير لسحوبات البيتكوين عبر نظام الربط الثنائي، على الرغم من أن قواعد إجماع البيتكوين لا تفرض فترة الانتظار هذه.
يعتمد النظام على وحدات أمان متخصصة تسمى PowHSMs. وقبل التوقيع على أي عملية سحب، تتحقق هذه الأجهزة بشكل مستقل من مرور 4,000 كتلة على شبكة Rootstock، وهو ما يعادل حوالي 36 ساعة من إثبات العمل التراكمي.
وفقاً لليرنر، تبقى المفاتيح الخاصة داخل الأجهزة، ولا يمكن للمسؤولين إجبار الجهاز على تجاوز الفترة المطلوبة. وتجمع Rootstock بين قواعد الـ HSM والتعدين المدمج، حيث يساهم معدّنو البيتكوين بإثبات العمل في السلسلة الجانبية.
وقال ليرنر: “حتى لو تحالفت أغلبية من المسؤولين، لن يتمكنوا من سرقة الأموال، لأن المفاتيح الخاصة لا تغادر أجهزة PowHSM أبداً، وهذه الأجهزة تتحقق بشكل مستقل من مرور 4,000 كتلة قبل أن توقّع.”
يفترض نموذج Rootstock أن أغلبية معدل تجزئة البيتكوين المشاركة عبر التعدين المدمج والمسؤولين لن يتعاونوا لإيقاف الشبكة. وقال ليرنر إن المسؤولين المخترقين يمكنهم تعطيل عمليات الربط، مما يخلق مشكلة في استمرارية الشبكة، لكن قواعد الـ HSM ستمنعهم من فرض سحب مبكر غير مصرح به.
عندما تكتشف أدوات المراقبة نشاطاً مشبوهاً، يمكن للمسؤولين إيقاف أجهزة HSM الخاصة بهم حتى لا تتلقى عملية السحب المعلقة أي توقيع. ووصف ليرنر هذا الإيقاف كطريقة لحماية البيتكوين الأساسي بينما يفحص المشغلون المشكلة ويقررون كيفية المضي قدماً.
وقال: “أغلبية متحالفة يمكنها في أسوأ الحالات إيقاف الربط، لكنها لا تستطيع فرض سحب غير مصرح به.”
ضوابط الإلغاء الموزعة يمكن أن تحد من صلاحيات التجميد
إيقاف عملية سحب معلقة يقدم خطراً آخر، لأن نفس الصلاحية يمكن استخدامها لتأخير مستخدمين شرعيين. وقال ليرنر إنه لا ينبغي لشركة واحدة أو مشغل واحد أو مسؤول واحد التحكم في آلية الإلغاء.
بدلاً من ذلك، يجب أن يتشارك المسؤولون المستقلون هذه الصلاحية عبر هيكل متعدد الأطراف، مع قواعد برمجية وأجهزة تحد من ما يمكنهم فعله. في نموذجه المقترح، يمكن للمسؤولين إيقاف المعالجة مؤقتاً لكن لا يمكنهم تحويل البيتكوين إلى عنوان آخر أو مصادرته.
هذه الضوابط ستسمح لمجموعة من المسؤولين بتعطيل عمليات السحب إذا تحرك عدد كافٍ منهم معاً. والفرق الذي يوضحه ليرنر يعتمد على نطاق هذه الصلاحية: يمكن للمشغلين حجب التوقيعات مؤقتاً أثناء مراجعة أي خلل، لكن لا يمكنهم إنشاء معاملة صالحة تنقل الضمانات إليهم.
تحتاج فترات التأخير أيضاً إلى مراعاة قيمة كل معاملة والغرض منها. فانتظار 36 ساعة قد لا يكون مناسباً للمدفوعات الروتينية، بينما جسر يحتفظ بكميات كبيرة من البيتكوين لديه ملف مخاطر مختلف.
قال ليرنر إن أنظمة التسوية عالية القيمة يجب أن تتعامل مع الوقت كأداة أمنية، مشابهاً لآليات التأخير المستخدمة في خزائن البنوك الفعلية. ويمكن أن تختلف فترات السحب حسب حجم المعاملة أو تتطلب حدوداً مختلفة من إثبات العمل التراكمي وفقاً للضمانات المعرضة للخطر.
يمكن تطبيق فترة أقصر على التحويلات الصغيرة، بينما يمنح تأخير أطول الأنظمة الآلية والمستجيبين البشريين وقتاً أطول لفحص أي طلب كبير غير معتاد. لم يفرض ليرنر فترة تأخير واحدة على كل جسر، لكنه أشار إلى متطلب 4,000 كتلة في Rootstock كفترة فعالة للبنية التحتية التي تؤمّن أرصدة كبيرة من البيتكوين.
خزائن البيتكوين الأصلية يمكن أن تضيف ضمانات في الإجماع
تعتمد حماية Rootstock الحالية على أجهزة HSM والـ federation بدلاً من قواعد يفرضها شبكة البيتكوين نفسها. وقال ليرنر إن خزائن البيتكوين الأصلية ومفاتيح الإلغاء يمكن أن تنقل ضوابط مماثلة إلى البروتوكول الأساسي.
أحد العناصر الممكنة هو BIP-443، وهو اقتراح أولي لتعليمات برمجية تسمى OP_CHECKCONTRACTVERIFY أو OP_CCV. سيتيح الاقتراح لمخرجات البيتكوين حمل بيانات وتقييد كيفية تحرك أموالها عبر المعاملات المستقبلية.
يصف BIP-443 تعليمة OP_CCV كتغيير في الإجماع يتطلب soft fork. وتشمل استخداماته المذكورة مخرجات البيتكوين الحاملة للحالة، والسلاسل الجانبية، وهياكل السحب على مرحلتين التي تسمح بأمان تفاعلي. لا يزال الاقتراح في مرحلة المسودة، ولم تُحدد بعد عملية تفعيله.
استشهد ليرنر بـ OP_CCV و BIP-443 كمثالين على كيف يمكن للخزائن الأصلية أن تمنح المستخدمين أو أطرافاً معينة وقتاً لإلغاء عملية سحب بعد اكتشاف بيانات اعتماد مسروقة أو برمجيات معدلة أو أي حدث غير طبيعي آخر.
نقل الآلية إلى إجماع البيتكوين سيقلل الاعتماد على سياسات HSM الخاصة بكل جسر، وفقاً لليرنر. وسيكون على المعدّنين أو المسؤولين اتباع شروط الإنفاق المرتبطة بمخرجات البيتكوين بدلاً من تطبيق إيقاف تقديري بعد انتقال الأموال بالفعل.
بالنسبة لعمليات السحب الكبيرة من الجسور، قال ليرنر إن التأخير يجب أن يستمر لفترة كافية لتمكين التنبيهات الآلية والمشغلين البشر من تحديد المشكلة وإيقاف المعالجة وفحص البرمجيات المتأثرة قبل أن يصبح البيتكوين قابلاً للإنفاق بشكل دائم من قبل المستلم.
الأسئلة الشائعة
ما الذي حدث في شبكة Liquid Network؟
قام بعض الأشخاص بإنشاء عملات L-BTC غير مدعومة وسحبوا حوالي 4,000 بيتكوين من محفظة Liquid Federation. أعادوا لاحقاً 3,400 بيتكوين، ولا يزال حوالي 598 بيتكوين معلقاً.
ما هو الحل الذي يقترحه سيرجيو ليرنر؟
يقترح فرض تأخير إلزامي بين إنشاء العملات والإفراج عن البيتكوين الحقيقي، مما يمنح المشغلين وقتاً لمراجعة أي عملية مشبوهة قبل تنفيذها.
كيف تحمي Rootstock سحوبات البيتكوين حالياً؟
تستخدم Rootstock أجهزة أمان خاصة تتحقق من مرور 4,000 كتلة (حوالي 36 ساعة) قبل التوقيع على أي سحب، مما يمنع أي عملية غير مصرح بها حتى لو حاول المسؤولون تجاوزها.












