Iota Menetapkan Rancangan untuk Mengaktifkan Semula Rangkaian Selepas 20 Hari Luar Talian

Selama lebih dari dua minggu sekarang, rangkaian Iota telah telah turun, dengan pemegang token MIOTA tidak dapat mempermudah sebarang transaksi sejak 12 Februari. Ini kerana penggodam dapat memperoleh lebih dari $ 2 juta dari dompet Trinity asli Iota, menyebabkan projek tersebut kalah sekitar 40% dari nilainya – yang disebut-sebut bernilai hampir $ 400 juta – sejak rangkaian dimatikan.
Yayasan Iota telah diremehkan keparahan peretasan, tetapi sejumlah petunjuk menunjukkan bahawa lebih banyak dompet mungkin telah dikompromikan daripada yang diumumkan oleh Yayasan Iota setakat ini. Dan sementara dana mungkin hanya dicuri dari sejumlah dompet, kerentanan yang dimaksud kemungkinan ada untuk jangka waktu yang lama. Ada kemungkinan juga bahawa penggodam dapat memperoleh biji dompet dari semua orang yang menggunakan dompet desktop Trinity semasa kerentanannya aktif.
Sebagai tindak balas, Cara Harbour, pengarah komunikasi untuk Yayasan Iota memberitahu Cointelegraph bahawa syarikat itu memandang serius kejadian ini dan bahawa pasukan yang berdedikasi berusaha sepanjang masa untuk mengenal pasti masalah tersebut dan untuk mencari penyelesaian secepat mungkin. Dia menambah:
“Kerentanan yang ada hanya dalam dompet Trinity Desktop dan memang disebabkan oleh integrasi Moonpay. Tidak ada kerentanan dalam IOTA itu sendiri atau protokolnya. Walaupun ini adalah peristiwa yang tidak disengajakan, tindakan Yayasan Iota menunjukkan bahawa kita serius dengan projek dan penggunanya. “
Bagaimana ia turun?
Untuk mendapatkan pemahaman yang lebih baik mengenai keadaan itu, Cointelegraph bercakap dengan Casper Niebe, seorang pemaju di Obyte, sebuah platform grafik asiklik yang diarahkan, yang percaya bahawa garis masa penggodaman kemungkinan besar kelihatan seperti ini:
Pertama, ketika pemalam MoonPay pertama kali dimasukkan dalam versi Trinity versi beta, tidak ada permainan busuk yang dikesan. Pemalam kemudian dimasukkan dalam versi bukan beta, yang membolehkan penggodam mula mengumpulkan kata-kata penting dari mereka yang menggunakan dompet yang dikompromikan.
Kemudian, orang-orang di MoonPay menyedari ada sesuatu yang tidak kena dan mematikan kunci API mereka, tetapi mereka gagal memberitahu Iota Foundation. Pada ketika ini, penggodam mula mengosongkan dompet dengan baki yang besar dengan menggunakan biji dompet yang dikumpulkan semasa dompet terkena. Iota memerhatikan dan mematikan koordinator, yang menghalang transaksi selanjutnya daripada disahkan.
Menurut Niebe, penyerang dapat memasukkan kod mereka sendiri ke dalam pemalam MoonPay. Kod jahat itu mungkin merebut biji dompet dari platform dan menghantarnya ke penyerang.
Selain itu, pemalam MoonPay termasuk perpustakaan dari pengendali pihak ketiga – dan bukannya menunggu versi yang membolehkan pembangun dompet Trinity mengetahui dengan tepat apa yang mereka kerjakan, penyatuan / pelepasan palam -di kelihatan tergesa-gesa, Menurut ke catatan blog Iota.
Oleh itu, kerana eksploitasi itu mungkin aktif untuk jangka waktu yang lama, penyerang dapat memperoleh biji dompet yang jauh lebih banyak daripada yang digunakan untuk mencuri token. Juga disebutkan bahawa MoonPay nampaknya tidak menyedari masalah itu sebelum ia benar-benar timbul.
Menyatakan pendapatnya mengenai perkara ini, Harbour menyatakan bahawa peristiwa di atas telah menunjukkan kepada pasukan Iota bahawa mereka perlu menjaga keselamatan mereka – terutama berkaitan dengan penyedia pihak ketiga – dengan sangat serius. Dia seterusnya berpendapat:
“Kami memandang serius insiden serangan ini dan tidak meminimumkan kesannya terhadap masyarakat kami dengan cara apa pun. Tindakan dan ketelusan yang diambil oleh Yota Yota adalah bukti dari itu. “
Pencurian nampaknya agak canggih dalam reka bentuk
Dipercayai bahawa pelanggaran tersebut memerlukan penjahat tersebut untuk memiliki sejumlah kemampuan teknikal dalam menulis kod, kerana serangan itu tidak sepele. Sehubungan dengan itu, Yayasan Iota mengesan beberapa iterasi kod yang disuntikkan semasa penyiasatannya, yang pada dasarnya menunjukkan bahawa penggodam menggunakan mod operasi “percubaan dan kesalahan”.
Dari sudut pandang yang lebih teknikal, bukti itu menunjukkan bahawa penggodam mula mencuri token secara manual dari dompet yang dikompromikan setelah kerentanan itu ditambal oleh MoonPay. Penyerang memindahkan dana dari sejumlah dompet yang sangat terhad melalui beberapa dompet lain.
Setiap kali jumlah curi melewati dompet, 28 GigaIOTA (iaitu, 28,000 token MIOTA) – bernilai kira-kira $ 9,000 pada masa itu – ditinggalkan di setiap dompet. Jumlah ini mungkin dipilih kerana jumlahnya cukup kecil untuk menghindari langkah keselamatan pertukaran secara automatik. Tetapi kelajuan di mana dana dipindahkan dari satu dompet ke dompet antara 10 hingga 20 minit. Sekiranya transaksi dilakukan dengan skrip automatik yang ditulis oleh penyerang, keseluruhan proses dapat diselesaikan lebih cepat dan pasti dengan selang waktu yang berbeza-beza antara transfer. Niebe menunjukkan:
“Petunjuk utama dana yang dicuri telah dipindahkan secara manual adalah jumlah 28 GigaIOTA yang tersisa di setiap dompet yang dilaluinya. Dua daripada urus niaga dalam ‘rantai’ transaksi yang menyebarkan dana yang dicuri di beberapa dompet menonjol. Salah satunya adalah 2.8 GigaIOTA, yang menunjukkan bahawa jumlahnya dimasukkan dengan angka ‘0’ yang hilang. Transaksi lain hanya 2 GigaIOTA, menunjukkan bahawa mereka kehilangan angka ‘8’ ketika memasukkan jumlahnya. Kesalahan itu tidak akan terjadi jika pemindahan dilakukan menggunakan skrip. “
Walaupun teknikal ini hanya petunjuk, mereka nampaknya menunjuk ke senario di mana kerentanan sebenar ditemui dan dieksploitasi oleh penyerang, yang kemudian menjual biji dompet yang memegang jumlah token terbesar kepada seseorang yang jauh kurang berpengetahuan secara teknis.
Dua urus niaga tidak normal – dari 2.8 GigaIOTA dan 2 GigaIOTA – dapat dilihat pada penjelajah rangkaian.
Node “koordinator” Tangle masih ditangguhkan berikutan pelanggaran tersebut
Iota kini berjalan di rangkaian khasnya, Tangle. Walau bagaimanapun, simpul “koordinator” – yang dirancang untuk mencegah serangan – kini ditangguhkan berikutan pelanggaran baru-baru ini. Koordinator juga boleh dianggap seperti suis hidup / mati terpusat yang besar, yang dimatikan untuk menyelamatkan rangkaian dari kerosakan tambahan. Kini disahkan bahawa node akan diaktifkan semula pada 10 Mac, setelah pemegang MIOTA mengambil langkah yang diperlukan untuk melindungi dompet mereka dengan memasang terkini alat penghijrahan benih.
Walaupun Yayasan Iota telah dibebaskan secara dalam talian kerana mematikan seluruh rangkaian, fakta bahawa token bernilai $ 2 juta telah dicuri bererti bahawa langkah seperti itu boleh dikatakan diperlukan. Memberikan pandangannya mengenai perkara itu, Daniel Hernandez Rodriguez, pengasas bersama dan Ketua Pegawai Eksekutif HASHWallet, memberitahu Cointelegraph bahawa masalah yang dihadapi ini tidak berkaitan sepenuhnya dengan dompet Iota yang dimaksudkan tetapi juga berkaitan dengan penjana dalam talian yang berkaitan dengannya, sambil menambah:
“Setiap sistem perisian yang menghasilkan benih dapat dihancurkan. Benih mesti dihasilkan dan disimpan dalam sistem terpencil sehingga tidak ada yang dapat mengaksesnya atau ke sistem penjanaan jika bukan sistem TRNG (True Random Number Generation). “
Berkenaan dengan serangan dan sejauh mana kerusakan yang dilakukan, Harbour menyatakan bahawa kerana pasukan Iota tidak pasti akan keparahan serangan – iaitu berapa banyak biji yang dicuri dari dompet Trinity melalui kerentanan – firma itu membuat keputusan yang sukar untuk menghentikan penyelaras untuk mengelakkan penyerang mengeluarkan lebih banyak token. Harbour kemudian menambah:
“Orang-orang yang kurang kenal dengan Iota telah salah menafsirkan fakta bahawa Iota kini mempunyai koordinator, sebagai petunjuk bahawa rangkaian itu tidak terdesentralisasi. Pada masa ini, rangkaian Iota terdesentralisasi dengan beberapa ratus nod mengeluarkan dan mengesahkan transaksi. Proses pengesahan bergantung pada tonggak yang dikeluarkan oleh penyelaras dan disahkan oleh keseluruhan rangkaian; dengan kata lain, keselesaan transaksi bergantung pada komponen terpusat ini. Walau bagaimanapun, semua nod mengesahkan semua transaksi dan tidak akan menerima ‘kesalahan’ (seperti meluluskan transaksi tidak sah, perbelanjaan berganda, dll.) Dari penyelaras. ”
Terakhir, Harbour juga menunjukkan bahawa ada yang gagal memahami bahawa Teknologi Ledger Teragih masih cukup baru, dan seperti dengan penawaran seperti itu, memerlukan sedikit masa untuk mencapai kematangan penuh.
Banyak butiran penting masih boleh dipersoalkan
Walaupun terdapat petunjuk jelas yang menunjukkan sebilangan besar biji dompet dicuri ketika eksploitasi MoonPay aktif, tidak ada cara untuk memastikan benih mana yang dicuri dan mana yang tidak.
Satu-satunya perkara pada masa ini ialah pengguna yang menggunakan dompet Trinity versi desktop berisiko dicuri biji dompet mereka. Inilah sebabnya mengapa Yayasan Iota meminta para pelanggannya untuk segera menggunakan alat migrasi terbaru firma tersebut.
Juga, ini bukan kali pertama ekosistem Iota mencapai tahap pelanggaran keselamatan tersebut. Beberapa tahun yang lalu, platform berhadapan kerentanan serius lain yang berkaitan dengan protokol kriptografi asalnya. Dalam perbualan dengan Cointelegraph, Inal Kardanov – penyokong pembangun untuk Waves Platform, ekosistem blockchain sumber terbuka – menunjukkan perkara berikut:
“Kerentanan serius kedua dalam tiga tahun kelihatan sangat berbahaya bagi pemegang dan terutama pemaju. Oleh itu, saya secara peribadi menjangkakan bahawa banyak pembangun akan mengelakkan membina produk di Iota pada masa akan datang walaupun terdapat semua usaha dari pasukan Iota untuk mengurangkan masalah ini. “
Adakah masa depan kelihatan suram bagi Iota?
Seperti yang telah disebutkan sebelumnya, sejak kelewatan keselamatan terbaru ini terungkap, Iota telah kehilangan sedikit lebih dari 40% nilainya, dan masih belum jelas apa yang akan terjadi pada harga token tersebut setelah rangkaian diaktifkan semula pada 10 Mac.

Carta harga MIOTA / USD sejak 11 Februari. Sumber: Coin360.com
Selain itu, Iota Foundation mendakwa bahawa protokol Tangle-nya masih dalam fasa pengujian beta. Namun, ini menimbulkan pertanyaan: Sekiranya ia adalah rangkaian beta, apakah tokennya akan dianggap sebagai token beta, dan adakah mereka hanya akan diperdagangkan di bursa beta oleh pelabur yang menggunakan wang beta? Dan jika projek ini dalam versi beta, maka mengapa perlu memperkenalkan plugin MoonPay tanpa kawalan yang mencukupi sama ada ia akan memuatkan kod dari sumber luaran?
Terakhir, sebilangan besar pakar berpendapat bahawa jika ekosistem Iota terdesentralisasi – walaupun dalam keadaan platform kehilangan $ 2 juta sebagai akibat dari peretasan – rangkaian dapat terus dihidupkan, dan masalah dompet Trinity mungkin mungkin telah diperbaiki dengan cepat.
Jadi, satu sudut pandangan adalah bahawa dengan struktur yang terdesentralisasi, Iota Foundation mungkin ada dihalang kemerosotan pasaran dalam yang sedang dihadapinya sekarang – yang boleh menjadi lebih besar sekiranya pemegang token memilih untuk menjual token MIOTA mereka setelah rangkaian kembali dalam talian.
Mencari jalan selamat
Setelah dimulakan, projek Iota dimulakan dengan janji menggunakan logik terner (bukannya binari) untuk menjadikan ekosistemnya benar-benar aman dan tahan terhadap serangan dari komputer kuantum. Namun, setelah bertahun-tahun tidak ada kemajuan nyata yang dibuat ke arah itu, konsepnya sekarang tampaknya telah dihapus – sehingga menyebabkan banyak orang percaya bahawa platform tersebut masih rentan terhadap berbagai ancaman luaran. Niebe berkongsi pendapatnya mengenai perkara ini:
“Mereka telah fokus untuk mencari jalan untuk mematikan koordinator dengan selamat selama hampir tiga tahun, pada awalnya mendakwa bahawa ia hanya perlu dijalankan sehingga sejumlah besar transaksi akan melalui Tangle. Itu juga ternyata tidak benar. Oleh itu, seperti yang dikatakan oleh beberapa pengguna secara bergurau: ‘Iota telah berkesan menjadi spreadsheet terpusat yang paling mahal yang ada.’ “
Berkenaan dengan masalah itu, Harbour memberitahu Cointelegraph bahawa desentralisasi progresif ketika rangkaian berkembang dan menguat adalah perkara biasa – menunjukkan kepada Bitcoin (BTC) sebagai contoh yang sama, sambil menambah:
“Dengan penyingkiran Koordinator, Iota akan menunaikan janjinya sebagai teknologi buku pertama yang terdesain, terdesentralisasi dan berskala yang tersedia. Sifat Iota yang penting bagi masa depan IoT. “

Facebook
Pinterest