خطر حمله ۵۱ درصدی همچنان برخی کلاینتهای اتریوم را تهدید میکند
به نظر میرسد که کلاینتهای اتریومی که هنوز برای رفع آسیبپذیریها موجود، آخرین به روز رسانی را دریافت نکردهاند، کل شبکه را با خطر امنیتی مواجه میسازند. گفته میشود که محبوبترین کلاینتهای اتریوم، پریتی و گث، همچنان در معرض خطرات امنیتی هستند. گزارشی در خصوص همین نواقص از سوی یک آزمایشگاه امنیتی منتشر شده است.
به گزارش کوین دسک، طبق تحقیقات انجامشده از سوی سکیوریتی ریسرچ لبز (SRLabs) که از دادههای سایت اتر نودز در آن استفاده شده، تعداد زیادی از نودهایی که از محبوبترین کلاینتها یعنی پریتی (Parity) و گث (Geth)، استفاده میکنند. از انتشار به روز رسانیهای برای رفع نواقص امنیتی، مدت زمان زیادی میگذرد و این کلاینتها همچنان در معرض خطرات امنیتی قرار دارند.
SRLabs، در ماه فوریه از وجود آسیبپذیری در کلاینت پریتی خبر داد. با وجود این آسیبپذیری، میتوان به نودها وارد شد و آنها را از راه دور از کار انداخت. در این گزارش همچنین آمده است:
بنا بر دادههای جمعآوریشده، تنها دو سوم از نودها تا کنون آخرین آپدیت را دریافت کردهاند. بلافاصله پس از آن که گزارش این آسیبپذیری را منتشر کردیم، سایت Parity با اعلام هشداری، شرکتکنندگان را ملزم به آپدیت نودهایشان کرد.
بنا بر گزارش منتشرشده، آپدیت دیگری در تاریخ ۲ مارس منتشر شد اما ۳۰ درصد از نودهای پریتی، این به روز رسانی را دریافت نکردند. این در حالی است که ۷ درصد از این نودها همچنان از نسخههایی استفاده میکنند که در مقابل آسیبپذیری اجماع (consensus vulnerability) که ماه جولای سال گذشته رفع شد، مقاوم نیستند.
طبق این گزارش، در حالی که روند به روز رسانی کلاینت پریتی خودکار است، پیچیدگی بالایی داشته و تمام آپدیتها را شامل نمیشود.
این وضعیت برای کلاینت گث بدتر است. در این گزارش آمده است:
بنا بر اخبار اعلامشده، نسخه حدود ۴۴ درصد از نودهای گث قابل مشاهده در اتر نودز، پایینتر از ۱.۸.۲۰ است. این آپدیت، به روزرسانی امنیتی مهمی بوده و دو ماه پیش از سنجشهای ما منتشر شده است.
تیم SRLabs اذعان داشتند که ظاهراً، در طراحی نود گث، ویژگی به روزرسانی خودکار به کار گرفته نشده است. در ادامه گفته شده که با آسیبپذیر بودن بسیاری از کلاینتها در مقابل حملات احتمالی، کل شبکهی اتریوم که به وجود نودهایی با دسترسپذیری بالا متکی است، نیز آسیبپذیر خواهد بود. در این گزارش هشدار داده شده است:
اگر هکری بتواند تعداد زیادی از گرهها را از کار بیندازد، کنترل توان پردازشی ۵۱ درصد از شبکه، کار آسانتری خواهد شد. بنابراین، از کار افتادن نرمافزارها دغدغهی امنیتی برای نودهای بلاک چین محسوب میشود (بر خلاف آن که در دیگر قسمتهای نرمافزار، هکرها از این از کار افتادگی، سودی نمیبرند).
برای حل این مسئله، تیم توسعه اعلام کرد که برای به روز رسانی خودکار کلاینتها، به فرایندهای قابل اعتمادتری نیاز است. علاوه بر آن، تمرکززدایی بیشتر شبکه از طریق دور کردن قدرت هش از تودهای از ماینرها نیز میتواند به این موضوع کمک شایانی کند. اگرچه، احتمالاً این کار بعید به نظر میرسد و علاوه بر آن، آگاهی امنیتی گسترده، کلید موفقیت در این راه به شمار میآید.
چه راهحلهای دیگری برای رفع آسیب پذیریهای موجود وجود دارد؟ دیدگاههای خود را در این خصوص با ما به اشتراک بگذارید.
متاسفیم که این مطلب نتوانسته نظر شما را جلب کند. لطفا با نظرات و پیشنهادات خود، ما را در بهبود همیشگی سایت یاری دهید.