Rosen Bridge ترفض تحويلات rsBTC المزوّرة من Cardano إلى Bitcoin

طبقتا Watcher وGuard في Rosen Bridge أوقفتا طلبات تحويل مزوّرة متكرّرة قبل أن تتحوّل إلى مدفوعات على Bitcoin. لم تُسجّل خسارة أية أموال، لكن الهجوم كشف مشكلة تشغيلية تتعلّق بتصاريح الإبلاغ ودفع إلى إدخال إصلاحات في كلتا المكوّنين.

By SongMarketCap

Cardano News - Rosen Bridge ترفض تحويلات rsBTC المزوّرة من Cardano إلى Bitcoin

رفضت Rosen Bridge محاولات متكرّرة لتزوير تحويلات rsBTC من Cardano إلى Bitcoin بعدما استأنف مهاجم نشاطاً جرى رصده أول هذا الأسبوع. وخلال Cardano Over Coffee X Space قال الشريك المؤسس في Rosen Bridge، Joseph Armeanio، إن الطلبات ظهرت بعد فترة قصيرة من حادثة Wanchain الأخيرة لكنها فشلت في اجتياز عملية التحقق الخاصة بالبروتوكول.

اختبرت الحادثة البنية التحتية المستخدمة لنقل سيولة Bitcoin بين Cardano والشبكات الأخرى المدعومة. ولم تحدد Rosen هوية المهاجم ولم تنشر أدلة تربط تلك المحاولات بالجهة المسؤولة عن استغلال Wanchain.

Rosen Bridge ترفض معاملات rsBTC المزوّرة

أفادت Rosen Bridge في البداية بأن بنيتها التحتية تعرّضت لهجوم لم ينجح. وقال الفريق إنه لم يحدث ضرر، رغم أن الأحداث المزوّرة قد تترك تصاريح الإبلاغ عالقة وتتطلّب إدخال تغييرات على تطبيقي Watcher وGuard.

أكد المشروع لاحقاً في تحديث رسمي ثانٍ أن الهجوم قد استؤنف. حاول المهاجم إنشاء معاملات rsBTC مزوّرة تمثل تحويلات من Cardano إلى Bitcoin، لكن الطلبات لم تجتز عملية التحقق لدى Rosen.

rsBTC هو تمثيل رمزي لـ Bitcoin على الشبكات المدعومة لدى Rosen. يمكن لمستخدمي Cardano استلام rsBTC عبر الجسر، ونقله بين المحافظ المتوافقة، واستخدامه داخل التطبيقات التي تدعم الأصل مع الاحتفاظ بمسار عودة إلى شبكة Bitcoin.

قال Armeanio إن الطلبات المزوّرة بدأت بعد وقت قصير من حادثة جسر Wanchain التي شملت 515 مليون NIGHT. ولم يزعم أن المهاجم نفسه مسؤول عن الحدثين، كما أن Rosen لم تُسنِد النشاط إلى Lazarus Group أو أي جهة معروفة أخرى.

وتجنّب أيضاً تصوير النتيجة كإنجاز استثنائي للبروتوكول. وقال إن رفض المعاملات المزوّرة يُعد متطلباً أمنياً أساسياً لأي جسر عبر سلاسل. وبدلاً من ذلك وفّر الهجوم المحاول اختباراً عملياً لافتراضات الأمان لدى Rosen وحدّد أجزاء من البرمجيات الداعمة التي تحتاج إلى مزيد من التحصين.

Watchers وGuards توفّران طبقتين للتحقق

Rosen Bridge هو بروتوكول مفتوح المصدر عبر السلاسل يستخدم Ergo كمحور للتنسيق والتدقيق. تدعم بنيته التحتية تحويلات تشمل Cardano وBitcoin وErgo وDogecoin وشبكات أخرى مدمجة.

يفصل البروتوكول بين الرصد وتفويض المعاملات بين مجموعتين هما Watchers وGuards.

يراقب Watchers بشكل مستقل النشاط على سلاسل الكتل المدعومة ويبلّغون عن الأحداث المتعلقة بالجسر إلى Ergo. ولكل سلسلة كتل مجموعتها الخاصة من Watchers التي تعمل مجتمعة كأوراكل عبر السلاسل لصالح Rosen.

لا يمكن إنشاء تقرير حدث مُنجز إلا بعد أن يقدّم عدد كافٍ من Watchers المتميزين معلومات متطابقة. ووفقاً لهندسة Rosen لا يستطيع عدد قليل من Watchers المعطوبين أو الخبيثين إنتاج تقرير صالح بشكل مستقل.

يمكن لأي شخص يستوفي متطلبات الضمان تشغيل Watcher. يخصّص المشاركون ERG و$RSN ويحصلون على تصاريح الإبلاغ ويتلقّون مكافآت لقاء الإبلاغ الدقيق عن التحويلات المُسوّاة. ويمكن مصادرة التصاريح المستخدمة للإبلاغ الاحتيالي ما يخلق عقوبة مالية على تقديم أحداث مزوّرة.

يوفّر Guards طبقة التحقق الثانية. يتحقّق كل Guard بشكل مستقل من الحدث الذي أبلَغ عنه Watchers قبل أن تتفق المجموعة على معاملة الدفع الدقيقة. ولا يعتمد Guards على تحقق Guard آخر عند إجراء مراجعته الخاصة بما يهدف إلى منع انتشار قرار خاطئ واحد عبر المجموعة.

تتطلّب المعاملة النهائية تواقيع من نصاب من Guards. لذلك لا يستطيع Guard واحد أو مجموعة خبيثة أصغر تفويض دفعة تعسفية بشكل مستقل. كما تُقيَّد صلاحياتهم عبر عقود ومحافظ بتعدد التواقيع، في حين يقوم كل Guard بقفل $RSN كضمان يمكن فقدانه في حالات السلوك الخبيث.

تستمر العملية الموثّقة لدى Rosen بتقديم المعاملة الموقّعة نهائياً وتدقيقها. وتُراجَع الأحداث والمدفوعات لمنع التنفيذ المزدوج، بينما يمكن إزالة تقارير Watcher الاحتيالية وفرض عقوبات على التصاريح المرتبطة بها.

وقال Armeanio إن افتراضات الأمان هذه ظلّت سليمة أثناء الهجوم. ولم تتحوّل الطلبات المزوّرة إلى مدفوعات Bitcoin معتمدة، رغم أنها تسبّبت في المشكلة التشغيلية المتعلقة بتصاريح الإبلاغ العالقة.

Rosen تعتزم إصلاحات لWatcher وGuard بعد الهجوم

أكدت Rosen أن هناك حاجة إلى تغييرات في كل من برمجيات Watcher وGuard لديها. ووصف الفريق الإصلاحات بأنها ضرورية غير أنها غير عاجلة لأن طبقات التحقق القائمة واصلت رفض الطلبات المزوّرة.

لم يُنشَر تحليل تقني تفصيلي لما بعد الحادثة. ولم تكشف Rosen عدد الطلبات التي قُدّمت أو كيفية بنائها أو المرحلة الدقيقة التي رُفضت عندها كل محاولة. كما لم يعلن المشروع موعد إصدار تحديثات Watcher وGuard.

ربط Armeanio الحادثة بالنمو الأوسع لاختبارات أمان blockchain الآلية. وقال إن نماذج اللغة المتقدمة يمكنها تقليص الزمن والتكلفة المطلوبين لمراجعة الشيفرة العامة وتوليد محاولات هجوم متكرّرة وتعديل المدخلات أثناء البحث عن نقاط الضعف.

ولم يذكر أنه تم تأكيد استخدام الذكاء الاصطناعي كجزء من هجوم Rosen. وقد تناولت تعليقاته بيئة أمنية أوسع تتيح فيها الأدوات الآلية للباحثين والمهاجمين فحص أجزاء أكبر من البنية التحتية مفتوحة المصدر وتكرار الاستغلالات المحتملة بكلفة أقل.

تحمل الجسور عبر السلاسل تعرّضاً إضافياً لأنها تجمع بين العقود على السلسلة والرصد خارج السلسلة وتفسير الأحداث وتفويض المعاملات وإدارة المفاتيح عبر شبكات متعددة. ولا يحتاج المهاجم إلى اختراق Cardano أو Bitcoin مباشرة إذا أمكن إقناع بنية الجسر بالتعامل مع حدث مزوّر باعتباره صحيحاً.

في هذه الحالة منع Watchers وGuards لدى Rosen الطلبات المزوّرة من Cardano إلى Bitcoin من الوصول إلى تنفيذ المدفوعات. وستعالج التغييرات البرمجية التي يجري إعدادها الآن التصاريح العالقة وتعزّز المكوّنين اللذين عالجا حركة الهجوم.