Eclipse Attacks on Ethereum's Peer-to-Peer Network
تقدم هذه الورقة أول تنفيذ متكامل لهجوم الكسوف (eclipse attack) ضد عقد طبقة التنفيذ في شبكة إيثيريوم، مما يثبت أن استراتيجية متعددة المراحل تتضمن تسميم قائمة نظام أسماء النطاقات (DNS) واختطاف فتحات الاتصال الخاملة يمكن أن تنجح في عزل أكثر من 80% من العقد العامة، مما يسلط الضوء على ثغرة أمنية حرجة في الشبكة في مرحلة ما بعد عملية الدمج (post-Merge).
البحث الأصلي مرخَّص بموجب CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). هذا شرح مولَّده بالذكاء الاصطناعي للبحث أدناه. لم يكتبه المؤلفون ولم يصادقوا عليه. وللتحقق من الدقة التقنية، يرجى الرجوع إلى البحث الأصلي. اقرأ إخلاء المسؤولية الكامل
تخيل شبكة إيثيريومم كمدينة رقمية ضخمة وصاخبة، حيث كل حاسوب (عقدة) هو مواطن يحاول التحدث مع جيرانه لمشاركة الأخبار وتبادل السلع. وللحفاظ على سير العمل بسلاسة في المدينة، يحتفظ كل مواطن بـ "دفتر عناوين" لجيرانه الذين يثق بهم.
يصف هذا البحث خدعة ذكية متعددة الخطوات يمكن للمهاجم استخدامها لخداع مواطن معين لجعله يعتقد أن حيه بأكمله قد استُبدل بعصابة من المنتحلين. وفي عالم الأمن السيبراني، يُسمى هذا هجوم الكسوف (Eclipse Attack).
إليك تفاصيل كيفية تنفيذ الباحثين لهذه الخدعة، باستخدام تشبيهات بسيطة:
الهدف: "الحي المزيف"
يريد المهاجم عزل عقدة إيثيريوم معينة (لنسمِّه "بوب"). بمجرد عزله، لن يتمكن بوب من رؤية المدينة الحقيقية؛ بل سيرى فقط نسخة مزيفة من صنع المهاجم. يمكن للمهاجم بعد ذلك تزويد بوب بمعلومات مضللة، وخداعه لاتخاذ قرارات سيئة، مثل إنفاق نفس المال مرتين أو قبول قواعد مزيفة.
استراتيجية الهجوم ثلاثية المحاور
وجد الباحثون أن الطرق القديمة لمهاجمة بيتكوين لم تنجح تماماً مع نظام إيثيريوم الجديد، لذا قاموا ببناء خطة جديدة مكونة من ثلاث مراحل:
1. تسميم دفتر العناوين (جدول الاكتشاف - Discovery Table)
التشبيه: تخيل أن بوب لديه دفتر عناوين ورقي في درج مكتبه. عندما يستيقظ، ينظر إلى هذا الدفتر ليتصل بأصدقائه القلائل الأوائل.
الهجوم: أدرك الباحثون أنه قبل أن يستيقظ بوب حتى، يكون دفتر عناوين هذا بالفعل مملوءاً جزئياً بأسماء من ماضيه. قام المهاجمون بـ "الملء المسبق" لهذا الدفتر بأسماء مزيفة خاصة بهم.
- كيف فعلوا ذلك: أرسلوا لبوب تدفقاً مستمراً من رسائل "مرحباً" (Ping) بينما كان نائماً أو في بداية تشغيله. يقوم نظام بوب تلقائياً بإضافة هؤلاء المرسلين لدفتر عناوين الخاص به. ومن خلال القيام بذلك في موجات، استبدلوا الجيران الطيبين بآخرين سيئين في مخزنهم طويل الأمد.
- النتيجة: عندما أعاد بوب التشغيل، كان دفتر عناوين الخاص به مليئاً بمعظم الأرقام المزيفة للمهاجمين.
2. إفساد دليل المدينة (قائمة DNS)
التشبيه: لدى إيثيريوم أيضاً "دليل مدينة" عام (قائمة DNS) يستشيره الجميع للعثور على جيران جدد. ومن المفترض أن يكون قائمة موثوقة يديرها مسؤولو المدينة.
الهجوم: وجد الباحثون طريقة لتهريب أسماء مزيفة خاصة بهم داخل هذا الدليل الرسمي.
- كيف فعلوا ذلك: قاموا بإعداد مجموعة من الحواسيب الخاصة بهم وجعلوا حواسيبهم مرئية للغاية لـ "مسؤولي المدينة" (البرامج الآلية التي تُحدّث الدليل). لقد خدعوا المسؤولين ليعتقدوا أن حواسيبهم المزيفة هي الجيران الأكثر موثوقية في المدينة.
- النتيجة: بدأ الدليل الرسمي يسرد حواسيب المهاجمين المزيفة كجيران من الدرجة الأولى. وعندما بحث بوب عن أصدقاء جدد، وجهه الدليل نحو المهاجمين.
3. احتلال أماكن وقوف السيارات (اختطاف المنافذ - Slot Hijacking)
التشبيه: تخيل أن لكل مواطن في المدينة ممر سيارات أمامه يحتوي على عدد محدود من أماكن وقوف السيارات (الاتصالات). يمكنك ركن عدد محدد فقط من السيارات في ممرك.
الهجوم: أدرك الباحثون أنه حتى لو سمّموا دفتر عناوين بوب والدليل، فقد يحاول بوب الاتصال بجار حقيقي. ولكن إذا كان ممر هذا الجار الحقيقي ممتلئاً بالفعل بسيارات أشخاص آخرين، فلن يتمكن بوب من الدخول.
- كيف فعلوا ذلك: أرسل المهاجمون سياراتهم المزيفة الخاصة لركنها في ممرات آلاف الجيران الحقيقيين والنزهاء عبر الشبكة بأكملها.
- النتيجة: عندما حاول بوب الاتصال بجار حقيقي، كان الخط مشغولاً (الممر ممتلئ). اضطر بوب للاتصال بالمهاجمين بدلاً من ذلك، لأن "ممراتهم" كانت فارغة وتنتظر وصوله.
الفخ النهائي
بمج once يعيد بوب تشغيل حاسوبه:
- دفتر عناوين الخاص به مليء بأسماء مزيفة.
- دليل المدينة يشير إلى أسماء مزيفة.
- الجيران الحقيقيون مشغولون جداً لدرجة عدم القدرة على الرد على مكالماته.
بوب الآن محاط تماماً بشبكة مزيفة من صنع المهاجم. هو يعتقد أنه يتحدث مع العالم أجمع، لكنه في الواقع داخل "حديقة مسورة" يتحكم فيها المهاجم.
كم تطلب الأمر من جهد؟
اختبر الباحثون هذا على شبكة تجريبية (Sepolia) وعلى الشبكة الحقيقية (Mainnet).
- على الشبكة التجريبية: احتاجوا إلى حوالي 304 عنوان IP عام (فكر في هذه كأرقام هواتف فريدة) لنجاح عملية حصار عقدة بنسبة 95% من الوقت.
- على الشبكة الحقيقية: وجدوا أن أكثر من 80% من العقد الحقيقية لديها عدد قليل جداً من أماكن وقوف السيارات الفارغة المتاحة، مما يجعل هذا الهجوم أسهل مما كان متوقعاً.
الحل
الباحثون لم يكتفوا بكسر النظام فحسب، بل أخبروا فريق إيثيريوم بكيفية إصلاحه. اقترحوا:
- القائمة السوداء (Blacklisting): إذا أرسل جار رسائل "مرحباً" كثيرة جداً بسرعة كبيرة، فقم بحظره.
- فحص الدليل (Directory Checks): تحديد عدد الجيران المزيفين الذين يمكن أن ينتموا لنفس "الشارع" (عنوان IP) في الدليل الرسمي.
الخلاصة
يثبت هذا البحث أنه حتى في النسخة المطورة والحديثة من إيثيريوم، يمكن لمهاجم مصمم يمتلك موارد متوسطة (بضع مئات من عناوين IP) أن يعزل مستخدماً بالكامل، ويخدعه بواقع مزيف. لقد أبلغ الباحثون عن هذه الثغرات بمسؤولية لفريق إيثيريوم حتى يتمكنوا من سد هذه الثغرات قبل أن يستخدمها المهاجمون.
غارق في أبحاث مجالك؟
تصلك نشرة يومية بأحدث الأبحاث المطابقة لكلماتك البحثية المفتاحية — مع ملخصات تقنية، بلغتك.