Etiske hackere fandt en måde at bryde en blockchain på 70 milliarder dollars - med et budget på 3,000 dollars...
Det viser sig, at man ikke behøver et nationalt budget for at true en blockchain til flere milliarder dollars. Man skal bruge omkring 3,000 dollars og en rigtig god weekend.
Det er den ubehagelige lektie fra en afsløring, der blev offentliggjort den 4. juli, da sikkerhedsfirmaet Hexens afslørede en kritisk fejl, de fandt i Aptos tilbage i februar. Fejlen befandt sig i den virtuelle maskine Move, den motor, der kører alle smarte kontrakter i kæden, og den var alvorlig nok til, at Hexens vurderede den systemiske risiko af første orden til omkring 70 milliarder dollars. For et netværk, der markedsfører sig på hastighed og sikkerhed, er det ikke et tal, nogen ønsker at blive knyttet til deres navn. Den gode nyhed, som vi vil komme tilbage til, er, at der aldrig gik tabt penge. Den dårlige nyhed er, hvor lidt det ville have krævet at ændre det.
Historien er vigtig, fordi Aptos ikke er et eller andet forladt testnet. Det er et top-tier layer-1 med rigtige stablecoins, rigtige broer og rigtige penge parkeret i sit økosystem. Når en forsker fortæller dig, at en fejl kunne have nået så stor en værdi, taler de ikke bare om tokens, der sidder i wallets. De taler om VVS'et, der forbinder Aptos med resten af kryptovalutaen. Og de folk, der fandt dette, gjorde det på et budget, der ikke ville dække en ordentlig gaming-pc.
Hvad de rent faktisk fandt
Hexens beskrev problemet som en "stale-cache-fejl", der førte til en sårbarhed med typeforveksling. Kort sagt betyder det, at softwaren kunne blive narret til at behandle én slags ressource på kæden, som om den var en helt anden. Hvis du nogensinde har givet nogen den forkerte nøgle og set dem åbne en dør, de aldrig skulle røre ved, forstår du den generelle idé. Ifølge firmaet tillod fejlen en angriber potentielt at kapre strukturer på kæden og autoritetsressourcer, som er de centrale datastrukturer, der bestemmer, hvem der ejer hvad, og hvem der har lov til at gøre hvad. Hvis man roder med dem, holder de normale regler om ejerskab op med at betyde ret meget.
Typeforvirring er en af de fejlklasser, der lyder akademisk, indtil den peger på rigtige penge. Det har hjemsøgt traditionel software i årtier, og Move-sproget blev specifikt designet til at gøre den slags ting svære at udføre. Det er en del af grunden til, at denne afsløring svier lidt. Hele salgsargumentet ved Move er, at det behandler digitale aktiver som en særlig ressource, som compileren nøje vogter, så at se en typeforvirringsfejl dukke op i Aptos er lidt som at finde en lækage i den ene båd, som alle lovede var usænkbar.
Den skræmmende del: Det kostede 3,000 dollars at få det til at ske
Masser af blockchain-angreb kræver dybe lommer, insideradgang eller kontrol over en stor del af netværket. Dette gjorde det angiveligt ikke. Hexens siger, at de simulerede angrebet under virkelige netværksforhold med en succesrate på over 90 procent ved hjælp af en serveropsætning, der kostede omkring $3,000 og dækkede omtrent en tredjedel af valideringssættet. Ingen særlige tilladelser, ingen insiderhjælp, intet samarbejde fra nogen, der allerede var inde i systemet. Den kombination er det, der forvandler en teknisk kuriositet til en reel nødsituation, fordi det betyder, at adgangsbarrieren næsten var nul. Når omkostningerne ved at bryde noget måles i hundredvis eller små tusindvis af dollars, og præmien måles i milliarder, er man helt afhængig af, at ingen andre bemærker det først.
Hvor tallet 70 milliarder dollars kommer fra
Et tal på 70 milliarder dollars lyder næsten tegneserieagtigt for en kæde, hvis egen token-markedsværdi kun er en brøkdel af det, så det er værd at forklare. Hexens påstod ikke, at 70 milliarder dollars ligger direkte hos Aptos. Skønnet dækker alt, hvad fejlen kunne have nået gennem de forbindelser, kryptovaluta stille og roligt har opbygget i løbet af de sidste par år. Det inkluderer værdi, der bevæger sig på tværs af broer, messaging-systemer på tværs af kæder, administrationsstrømme af stablecoins og aktiver, der opbevares af centraliserede børser, der berører netværket. Moderne krypto er syet sammen, og et hul i en vigtig kæde forbliver ikke høfligt indesluttet i den kæde. Det er den virkelige advarsel her, og den gælder for meget mere end blot Aptos.
Den stille løsning, som ingen har hørt om før nu
Her er den del, der forhindrer dette i at blive en skrækhistorie. Hexens rapporterede fejlen gennem Aptos Labs' bug bounty-program den 25. februar, og teamet siger, at en rettelse blev udviklet, testet og sendt til hovednettet inden for få timer efter opdagelsen. En talsmand for Aptos fortalte CoinDesk at ingen brugere eller midler blev påvirket på noget tidspunkt, og at detaljerne først blev offentliggjort måneder senere, hvilket er præcis, hvordan ansvarlig offentliggørelse skal fungere. Forskerne blev betalt, hullet blev lappet, før nogen med dårlige intentioner fandt det, og den bredere verden fandt ud af det, da det var sikkert at tale om det.
Det er dog værd at se på, hvad der næsten skete. En fejl, der kunne have spredt sig til 70 milliarder dollars i forbundne værdier, blev lukket af en bug bounty og en hurtig teknisk reaktion, ikke af held i angrebsøjeblikket. Hvis white-hat-forskere ikke var kommet dertil først, ville dette lyde meget anderledes. Lærdommen for alle, der ejer krypto, er ikke at gå i panik specifikt over Aptos, som nu er patchet, men at bemærke, hvor meget af denne branches sikkerhed stadig afhænger af en lille gruppe etiske hackere, der vælger at sende en e-mail i stedet for at dræne en wallet. Det er en tynd grænse at stå på, og den er værd at huske på, næste gang en kæde fortæller dig, at den er ubrydelig.
---------------
Forfatter: Dorian Fenwick
Silicon Valley Newsroom
Breaking Crypto News