
تایکو (Taiko) اعلام کرده است که آماده است تا شبکه لایه ۲ اتریوم خود را پس از یک نقض امنیتی در ۲۱ ژوئن، دوباره آنلاین کند.
این پروژه میگوید مسیر حمله اکنون بسته شده است، کارشناسان امنیتی خارجی اصلاحات را بررسی کردهاند و کاربران وجوه خود را از دست نخواهند داد.
این بهروزرسانی نشاندهنده یک تغییر از واکنش اضطراری به بازیابی مرحلهای است. تایکو قصد دارد زنجیره را بازیابی کند، از داراییهای پل پشتیبانی کند، فعالیت شبکه را دوباره آغاز کند و سپس عملیات پل را تحت محدودیتها از حالت توقف خارج کند.
تایکو گفت که مسیر حمله ۲۱ ژوئن پس از بررسی توسط کارشناسان امنیتی مستقل، بسته شده است. تیم اعلام کرد که اکنون یک برنامه مرحلهای برای بازیابی زنجیره دارد و در عین حال از وجوه کاربران و پایداری شبکه محافظت میکند.
این پروژه گفت که اولین گام، استقرار اصلاحات و تأیید وضعیت نهایی شده زنجیره خواهد بود. تایکو همچنین گفت که بررسی باید تأیید کند که هیچ نقطه بازرسی جعلی یا ادعای مهاجم که همچنان قابل دسترس باشد، وجود ندارد.
این بهروزرسانی به دنبال هشدار قبلی پس از تأیید به خطر افتادن مکانیسم تأیید وضعیت زنجیره خود توسط تایکو منتشر شد. همانطور که قبلاً گزارش شده بود، این پروژه از کاربران خواسته بود وجوه پل را برداشت کنند و از صرافیها خواسته بود تا واریزهای TAIKO را متوقف کنند در حالی که تیم مشکل را مهار میکرد.
بلاکاید (Blockaid) حمله را به بررسیهای اثبات سیگنال منبع ناقص مرتبط دانست. این شرکت امنیتی گفت که اثباتهای پیام ساخته شده در اتریوم بدون تطابق با رویدادهای معتبر در تایکو پذیرفته شدند، که این امر اجازه آزادسازیهای غیرمجاز از خزانه ERC20 را میداد.
تایکو گفت که گام دوم، تامین موجودی پل خواهد بود تا هر دارایی L2 به نسبت ۱:۱ پشتیبانی شود. تیم اعلام کرد که کاربران قادر خواهند بود پشتیبانی را روی زنجیره تأیید کنند.
این گام از آن جهت اهمیت دارد که کاربران پل به این ادعا تکیه میکنند که داراییهای موجود در L2 با داراییهای نگهداری شده یا قفل شده در جای دیگر مطابقت دارد. اگر پشتیبانی پس از یک بهرهبرداری (exploit) ضعیف شود، کاربران ممکن است اعتماد خود را به موجودیهای رپ شده (wrapped) یا پل شده (bridged) از دست بدهند.
تایکو گفت که شورای امنیت اقدامات کلیدی راهاندازی مجدد را مدیریت خواهد کرد. این شورا همچنین پیشنهادی را ارائه خواهد داد که پل را از حالت توقف خارج میکند، هنگامی که زنجیره به درستی نهایی شود و شبکه پایدار بماند.
تیم اعلام کرد که پل را با سهمیههای برداشت محافظهکارانه بازگشایی خواهد کرد. تایکو گفت که انتظار ندارد این محدودیتها کاربران را از جابجایی داراییها بازدارد، اما از آنها به عنوان یک محافظ ایمنی اضافی استفاده خواهد کرد.
پس از اصلاحات و مراحل پشتیبانی پل، تایکو قصد دارد عملکردهای شبکه را دوباره آنلاین کند. نقل و انتقالات، مبادلات (سواپها) و معاملات در L2 قبل از اینکه پل به طور کامل باز شود، باز خواهند گشت.
این ترتیب به تیم فرصت میدهد تا زنجیره را تحت فعالیت عادی نظارت کند قبل از اینکه اجازه جابجایی آزاد به و از پل را بدهد. همچنین خطر راهاندازی مجدد عجولانه پس از یک نقض امنیتی را کاهش میدهد.
تایکو گفت: "هیچ کاربری وجوه خود را از دست نخواهد داد." تیم همچنین به کاربران هشدار داد که هیچ سایت ادعایی (claim site) وجود ندارد و این پروژه هرگز ابتدا از طریق پیامهای مستقیم با کاربران تماس نخواهد گرفت.
این هشدار خطرات فیشینگ را هدف قرار میدهد که اغلب به دنبال سوءاستفادههای (exploit) رمزنگاری شده رخ میدهند. لینکهای بازیابی جعلی، حسابهای پشتیبانی و صفحات ادعا میتوانند کاربران را به امضای تراکنشهای مضر یا افشای جزئیات کیف پول هدایت کنند.
نقض امنیتی تایکو به مجموعهای از شکستهای امنیتی اخیر پلها اضافه میشود. یک اکسپلویت پل پروتکل وروس (Verus Protocol) بیش از ۱۱.۵ میلیون دلار را پس از اینکه مهاجمان از پیامهای انتقال بینزنجیرهای جعلی استفاده کردند، تخلیه کرد.
آکسلار (Axelar) همچنین مسیرهای پل شبکه سکرت (Secret Network) را پس از یک اکسپلویت ۴.۷ میلیون دلاری غیرفعال کرد. آزتک کانکت (Aztec Connect) نیز بعداً حدود ۲.۱ میلیون دلار از دست داد پس از اینکه یک قرارداد قدیمی دچار عدم تطابق در تأیید شد.
یک گزارش جداگانه گفت که اکسپلویتهای پلهای بینزنجیرهای در ماه می ۲۸.۶ میلیون دلار ضرر به بار آوردند، یا حدود ۴۲٪ از کل ماهانه. این رقم نشان میدهد که چرا بررسیهای اثبات پل و برنامههای بازیابی اکنون با بازبینی دقیق مواجه هستند.
آزمون بعدی تایکو، اجراست. این پروژه باید فعالیت را بازیابی کند، پشتیبانی ۱:۱ را ثابت کند، برداشتها را با ایمنی بازگشایی کند و کاربران را از کانالهای بازیابی کلاهبرداری دور نگه دارد.