Exploiting Liquidity Exhaustion Attacks in Intent-Based Cross-Chain Bridges
تحدد هذه الورقة وتحلل فئة جديدة من "هجمات استنزاف السيولة" ضد الجسور عبر السلاسل القائمة على النوايا، حيث تثبت من خلال محاكاة واسعة النطاق لـ 3.5 مليون نية أن بروتوكولات مثل deBridge عرضة لهجمات عقلانية مربحة بينما تواجه بروتوكولات أخرى مخاطر التوفر في ظل الظروف البيزنطية، وتقترح في النهاية استراتيجية محسنة تقلل تكاليف الهجوم بشكل كبير.
البحث الأصلي مرخَّص بموجب CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). هذا شرح مولَّده بالذكاء الاصطناعي للبحث أدناه. لم يكتبه المؤلفون ولم يصادقوا عليه. وللتحقق من الدقة التقنية، يرجى الرجوع إلى البحث الأصلي. اقرأ إخلاء المسؤولية الكامل
تخيل عالماً تريد فيه إرسال أموال من بلد إلى آخر بشكل فوري. في النظام المصرفي القديم، كان عليك الانتظار لأيام حتى تتم تسوية الأموال. ولكن في عالم الكريبتو الجديد القائم على "النية" (Intent-Based)، ما عليك سوى قول: "أريد إرسال 100 دولار لصديقي في اليابان"، وستقوم مجموعة خاصة من الأشخاص تسمى المُحللون (Solvers) بتسليم النقد لصديقك فوراً.
لكن هناك عقبة: يجب على المُحللين استخدام أموالهم الخاصة لدفع المبلغ لصديقك على الفور. وهم يستردون أموالهم من البنك الأصلي لاحقاً، بعد عملية فحص أمني تستغرق بعض الوقت.
هذه الورقة البحثية تتحدث عن طريقة جديدة لاختراق هذا النظام عبر استنزاف محافظ المُحللين لكي تنفد أموالهم ولا يعود بمقدورهم مساعدة أي شخص آخر.
الشخصيات الرئيسية
- المستخدم: أنت، تحاول فقط نقل عملاتك المشفرة.
- المُحلل (Solver): فكر فيه كـ ساعي بريد سريع أو صاحب محل رهن. لديه خزنة من النقد جاهزة للإقراض فوراً، ويحقق ربحاً ضئيلاً في كل صفقة.
- الجسر (The Bridge): الطريق الرقمي السريع الذي يربط بين سلاسل الكتل (Blockchains) المختلفة (مثل سولانا إلى إيثيريوم).
- المهاجم (Attacker): مخترق يريد إما سرقة المال أو مجرد إثارة الفوضى.
الهجوم: "استنزاف السيولة"
تخيل محل رهن مزدحم (المُحلل) لديه 10,000 دولار نقداً في الصندوق. يقرض المال للزبائن فوراً، لكنه لا يحصل على ثمن ما أقرضه إلا بعد ساعتين.
استراتيجية الهجوم:
يدخل مخترق ويبدأ في طلب قروض.
- الإغراق (The Flood): يقدم المخترق مئات الطلبات الوهمية أو الحقيقية للاقتراض، كلها في وقت واحد.
- الاستنزاف (The Drain): يقوم محل الرهن بإقراض كامل الـ 10,000 دولار للمخترق.
- القفل (The Lock): الآن أصبح محل الرهن فارغاً. أموال المخترح "محبوسة" في النظام، بانتظار انتهاء الفحص الأمني الذي يستغرق ساعتين قبل أن يسترد محل الرهن أمواله.
- الفوضى (The Chaos): بينما ينتظر محل الرهن استعادة أمواله، يدخل زبائن صادقون لطلب قروض. يضطر محل الرهن لقول: "عذراً، لقد نفدت السيولة". تفشل معاملات الزبائن الصادقين أو تتعثر.
يفوز المخترق بطريقتين:
- الهجوم العقلاني (الربح): يقترض المخترق المال، ويبيعه، ويحقق ربحاً قبل أن يدرك النظام ما يحدث.
- هجوم بيزنطي (الفوضى): لا يهتم المخترق بالربح؛ هو فقط يريد تعطيل محل الرهن حتى لا يتمكن أي شخص آخر من استخدامه.
ما وجده الباحثون
نظر المؤلفون في 3.5 مليون معاملة حقيقية عبر ثلاثة جسور رئيسية للكريبتو (Mayan، Across، وdeBridge) لمعرفة كيف يحدث هذا في العالم الحقيقي.
1. "DeBridge" معرض للاختراق (محل الرهن ذو الربح المرتفع)
- السيناريو: هذا الجسر يدفع لمحلليه ربحاً جيداً (حوالي 1.1%).
- النتيجة: يشبه محل رهن به هامش ربح مرتفع. ولأن الربح جيد، يمكن للمخترقين بسهولة إيجاد طريقة لاقتراض المال، وتحقيق ربح، وترك المحل فارغاً. وجد الباحثون أنه في كثير من الحالات، هذا الهجوم سيجعل المخترق يربح المال فعلياً.
2. "Across" هو حصن منيع (العملاق ذو الهامش المنخفض)
- السيناريو: هذا الجسر يدفع للمحللين شيئاً لا يُذكر (0.018%)، لكن لديه خزنة ضخمة (8.9 مليون دولار).
- النتيجة: يشبه بنكاً ضخماً به هامش ربح ضئيل جداً. حتى لو حاول مخترق استنزافه، فإن تكلفة القيام بذلك ستكون عالية جداً، والربح ضئيل لدرجة لا تستحق العناء. البنك كبير جداً والربح صغير جداً بحيث لا ينجح الهجوم.
3. "Mayan Swift" هو مزيج مختلط
- السيناريو: يقع في منطقة متوسطة بينهما.
- النتيجة: آمن في الغالب، ولكن إذا جن جنون السوق (اختبار الضغط)، أو إذا استهدف المخترق معاملات صغيرة محددة، فقد يجدون أحياناً طريقة لاستنزاف السيولة.
الهجوم "المستهدف" (القناص)
وجد الباحثون أيضاً طريقة أذكى للهجوم. بدلاً من محاولة استنزاف الخزنة بالكامل، يبحث المخترق عن من يتنافس على المال.
- التشبيه: تخيل لعبة بوكر. عادة، يلعب 10 أشخاص. لكن إذا راهنت فقط على نوع معين من الأيدي (مثلاً: "الآس فقط")، فربما يلعب شخصان فقط على هذا النوع.
- الهجوم: يدرك المهاجم أنه بالنسبة للمعاملات الصغيرة، يهتم عدد قليل فقط من المُحللين بها. لذا، بدلاً من الحاجة إلى 10,000 دولار لاستنزاف النظام بأكل، يحتاج فقط إلى 1,000 دولار لاستنزاف المحللين المحددين الذين يهتمون بالمعاملات الصغيرة.
- الأثر: قلل هذا من تكلفة الهجوم بنسبة تصل إلى 90%. الأمر يشبه اقتحام منزل عبر اختيار نافذة صغيرة بدلاً من تحطيم الباب الأمامي.
لماذا يجب أن تهتم؟
قد تعتقد: "إذا كان المخترق يخسر المال، فلماذا يهم الأمر؟"
- انقطاع الخدمة: حتى لو لم يحقق المخترق ربحاً، يمكنه إيقاف الجسر عن العمل للآخرين. تخيل أن مصرفك يقول فجأة: "لا يمكننا معالجة أي تحويلات لمدة الساعة القادمة".
- تأثير الدومينو: العديد من التطبيقات (مثل منصات تداول الكريبتو) تعتمد على هذه الجسور. إذا انكسر الجسر، تنكسر تلك التطبيقات أيضاً.
- مشاكل الثقة: إذا اعتقد الناس أن الجسر غير موثوق، سيتوقفون عن استخدامه، ويتضرر النظام البيئي بأكمله.
ما هو الحل؟
تقترح الورقة عدة طرق للإصلاح:
- الدفع للمحللين أقل (ولكن أكثر): إذا كان هامش الربح مرتفعاً جداً، فإنه يجذب المخترقين. وإذا كان منخفضاً جداً، فلن يرغب أحد في أن يكون مُحللاً. نحن بحاجة إلى "منطقة التوازن المثالية".
- استرداد الأموال بشكل أسرع: إذا كان الفحص الأمني يستغرق ساعتين، فإن نافذة الهجوم هي ساعتان. إذا استطعنا تقليصها إلى 10 دقائق، فسيكون لدى المخترق وقت أقل لإحداث ضرر.
- زيادة عدد المُحللين: إذا كان لديك 100 مُحلل بدلاً من 5، فمن الصعب جداً استنزاف محافظ الجميع في وقت واحد.
- إعادة الملء التلقائي: يجب أن يكون لدى المُحللين "روبوت" يضع المزيد من النقد في الخزنة تلقائياً بمجرد أن ينخفض الرصيد، بحيث لا توجد لحظة "فراغ" يمكن استغلالها.
الخلاصة
تكشف هذه الورقة أنه في العالم الجديد لجسور الكريبتو الفورية، إن نفاذ السيولة يمثل خطراً أمنياً. تماماً كما يمكن سرقة بنك ليس عبر كسر الخزنة، بل عبر خداع الصراف ليعطي كل النقد دفعة واحدة، يمكن "سرقة" هذه الجسور عبر إغراقها بالطلبات. الحل ليس مجرد كود برمجي أفضل؛ بل هو اقتصاد أفضل وأنظمة دفع أسرع.
غارق في أبحاث مجالك؟
تصلك نشرة يومية بأحدث الأبحاث المطابقة لكلماتك البحثية المفتاحية — مع ملخصات تقنية، بلغتك.