Griff Green، عضو شورای امنیتی Arbitrum، نگرانیهایی را درباره نحوه مدیریت توکنهای استیکینگ نقدی توسط پروتکلهای وامدهی مطرح کرده است.
Green، که از کهنهکاران هک DAO اتریوم در سال ۲۰۱۶ است، شکافهای امنیت عملیاتی در سراسر امور مالی غیر متمرکز با نام اختصاری دیفای را برجسته کرد. او پس از بازیابی ۷۲ میلیون دلار دارایی رمزارزی سرقتشده مرتبط با هکرهای کره شمالی سخن گفت.
این حادثه شامل سوءاستفاده از Kelp DAO بود که Aave را تحت تأثیر قرار داد و از طریق یک حمله پل میان زنجیرهای (پل کراس چین) منجر به سرقت تقریباً ۳۰۰ میلیون دلار توکن شد.
شورای امنیتی Arbitrum پس از ردیابی ۷۲ میلیون دلار به کیف پولهای تحت کنترل کره شمالی، به سرعت عمل کرد. این شورا به صورت یک گروه چند-امضایی نه-از-دوازده با اختیارات مداخله اضطراری فعالیت میکند.
شورا در کنار تیم Seal 911، وجوه سرقتشده را در یک آدرس جدید مسدود کرد. آن آدرس برای مهاجمان غیرقابل دسترس باقی مانده و به طور مؤثری از هرگونه جابجایی بیشتر جلوگیری شده است.
Green اشاره کرد که این اولین بار بود که شورا از اختیارات خود برای مسدود کردن مستقیم وجوه استفاده کرد. پیش از این، آن اختیارات تنها به ارتقاء پروتکل و رفع باگ محدود میشد.
این اقدام بر اجماع اجتماعی متکی بود، نه بر غیرقابل تغییر بودن کد. Green هارد فورک DAO اتریوم در سال ۲۰۱۶ را به عنوان سابقهای برای این نوع مداخله ذکر کرد.
Green درباره ماهیت بلاک چینها صریح بود: «بلاک چینها تغییرناپذیر نیستند و میتوانند از طریق اجماع اجتماعی تغییر کنند.»
او به هارد فورک DAO اتریوم به عنوان دلیلی اشاره کرد که جامعه میتواند در زمان لزوم عمل کند. این بار، با این حال، ریسک شامل وجوه طرف دیگری بود، نه وجوه خودش. این تمایز تلاش بازیابی را کمتر شخصی اما نه کمتر فوری جلوه داد.
۷۰ میلیون دلار بازیابیشده اکنون تحت حاکمیت Arbitrum DAO قرار خواهد گرفت. دارندگان توکن درباره نحوه توزیع مجدد این وجوه به کاربران آسیبدیده رأی خواهند داد.
این رویکرد حاکمیت غیرمتمرکز را در عمل منعکس میکند. همچنین سابقهای برای نحوه مدیریت وجوه سرقتشده در حوادث آینده ایجاد میکند.
Green اظهار کرد که باگهای قرارداد هوشمند دیگر بزرگترین تهدید پیش روی کریپتو نیستند. در عوض، او به شکستهای امنیت عملیاتی مانند افشای کلیدهای خصوصی اشاره کرد.
عوامل کره شمالی، به طور خاص، به شدت به تاکتیکهای مهندسی اجتماعی متکی هستند. این روشها به طور کامل از حفاظتهای سطح کد عبور کرده و آسیبپذیریهای انسانی را هدف قرار میدهند.
Green در پرداختن به شکاف امنیتی گستردهتر، هشدار داد که صنعت باید با استانداردهای شرکتهای فناوری بالغ همسو شود.
او مشاهده کرد که مهاجمانی مانند کره شمالی «اغلب به جای سوءاستفاده از قرارداد هوشمند، به مهندسی اجتماعی متکی هستند.» این تغییر در تاکتیکها به این معناست که حسابرسی قرارداد هوشمند به تنهایی دیگر کافی نیست. تیمها همچنین باید فرآیندهای داخلی و کنترلهای دسترسی خود را تقویت کنند.
Green همچنین به نحوه برخورد پروتکلهای وامدهی مانند Aave با توکنهای استیکینگ نقدی پرداخت. او معتقد است این پلتفرمها «در مدیریت توکنهای استیکینگ نقدی بیش از حد سهلانگار هستند» و ریسکهای فنی زیربنایی را نادیده میگیرند.
این غفلت آسیبپذیریهایی ایجاد میکند که عوامل مخرب میتوانند از طریق حملات پل میان زنجیرهای (پل کراس چین) از آنها سوءاستفاده کنند. چارچوبهای ریسک محکمتر پیرامون این داراییها این آسیبپذیری را به طور قابل توجهی کاهش میدهد.
با نگاه به آینده، Green از تلاشهای جاری مانند صندوق امنیتی DAO حمایت میکند. این ابتکار با هدف شناسایی و حمایت از پروژههای امنیتی حیاتی در سراسر بلاک چین اتریوم طراحی شده است.
زیرساخت قویتر به مرور زمان به اکوسیستم گستردهتر سود میرساند. ایمن و قابل دسترس کردن کریپتو برای کاربران روزمره همچنان هدف بلندمدت است.
این مطلب با عنوان Arbitrum Security Council Member Flags DeFi Risks After $72M North Korea Crypto Recovery برای اولین بار در Blockonomi منتشر شد.

