NFTDELTA: Detecting Permission Control Vulnerabilities in NFT Contracts through Multi-View Learning
إنَّ NFTDELTA هو إطار عمل للتحليل الساكن يستخدم التعلم متعدد الرؤى لدمج ميزات التسلسل والرسوم البيانية للكشف عن ثغرات التحكم في الأذونات في عقود NFT، محققاً دقة عالية وقابلية للتوسع في تحديد العيوب الأمنية الحرجة عبر المجموعات الشهيرة.
البحث الأصلي مرخَّص بموجب CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). هذا شرح مولَّده بالذكاء الاصطناعي للبحث أدناه. لم يكتبه المؤلفون ولم يصادقوا عليه. وللتحقق من الدقة التقنية، يرجى الرجوع إلى البحث الأصلي. اقرأ إخلاء المسؤولية الكامل
تخيل عالم الـ NFTs (الرموز غير القابلة للاستبدال) كأنه معرض فني رقمي ضخم. في هذا المعرض، كل لوحة فريدة من نوعها، مملوكة لأشخاص محددين، ويمكن شراؤها أو بيعها أو تدميرها. "القواعد" التي تحكم من يمكنه لمس أي لوحة، ومن يمكنه بيعها، ومن يمكنه تدميرها، مكتوبة في كود برمجي يسمى العقود الذكية (Smart Contracts).
أحياناً، يرتكب الأشخاص الذين يكتبون هذه القواعد أخطاءً. هذه الأخطاء تشبه ترك الباب الخلفي للمعرض مفتوحاً، أو إعطاء مفاتيح الخزنة الرئيسية لعامل النظافة. يعشق المخترقون العثور على هذه الأبواب المفتوحة لسرقة الفن أو إفساد المجموعة.
تقدم هذه الورقة البحثية NFTDELTA، وهو نظام حراسة جديد مصمم خصيصاً للعثين عن هذه "الأبواب المفتوحة" في عقود الـ NFT. وإليك كيف يعمل، مشروحاً ببسابطة:
المشكلة: كابوس "الأذونات"
في المعرض الرقمي، أنت بحاجة إلى إذن للقيام بالأشياء. لا يمكنك ببساطة الاقتراب والرسم فوق تحفة فنية تخص شخصاً آخر.
- التفويض الضعيف (Weak Authorization): الحارس عند الباب يتحقق من هويتك، لكنه ينظر إلى القائمة الخاطئة. قد يسمح لغريب بالدخول لأنه خلط بين اسمك واسم المالك.
- الإدارة الرخوة للأذونات (Loose Permission Management): أنت تعطي صديقاً الإذن لبيع لوحتك، لكنك تنسى سحب هذا الإذن بعد انتهاء الصفقة. الآن، يمكن لصديقك بيعها مراراً وتكراراً، أو حتى بيعها لنفسه.
- تجاوز إعادة الدخول (Bypass Reentrancy): هذا يشبه "خدعة سحرية". يقوم مخترق باستدعاء المعرض لبيع لوحة. وبينما لا يزال المعرض يعالج هذا الاستدعاء الأول، يقوم المخترق باستدعاء آخر قبل أن ينتهي الأول. يرتبك المعرض، ويعتقد أن اللوحة لا تزال متاحة، فيقوم ببيعها مرتين.
الحل: رؤية "العينين" لـ NFTDELTA
تحاول معظم أدوات الأمن حل هذه المشكلة عن طريق قراءة الكود سطراً بسطر، مثل محامٍ يقرأ عقداً. هذه الطريقة بطيئة، ومكلفة، وغالباً ما تفشل في رصد الحيل الدقيقة التي يستخدمها المخترقون.
NFTDELTA مختلف. فبدلاً من قراءة كل كلمة، ينظر إلى شكل وتدفق الكود باستخدام "عينين" (رؤيتين) مختلفتين:
- عين التسلسل (القصة): تنظر هذه العين إلى الكود مثل سيناريو فيلم. تتبع ترتيب الأحداث: "أولاً يستدعي المستخدم، ثم يحدث التحقق، ثم تتحرك الأموال". إنها تتعلم إيقاع المعاملة الآمنة مقابل المعاملة الخطيرة.
- عين الرسم البياني (الخريطة): تنظر هذه العين إلى الكود مثل خريطة مترو الأنفاق. ترى كيف تتصل الأجزاء المختلفة من الكود ببعضها البعض. وتلاحظ ما إذا كان المسار يعود على نفسه (وهو ما يحدث غالباً في هجمات "إعادة الدخول" السحرية) أو إذا كان المسار يتخطى محطة حيوية (مثل فحص الأمان).
الاندماج السحري:
يدمج NFTDELTA هاتين الرؤيتين في "بصمة" واحدة لكل وظيفة (function) في الكود. الأمر يشبه إنشاء صورة هولوغرام ثلاثية الأبعاد لسلوك الكود.
كيف يكتشف الأخطاء: لعبة "التشابه"
بدلاً من محاولة تخمين كل طريقة ممكنة قد يهاجم بها المخترق (وهو أمر مستحيل لأن المخترقين مبدعون)، يستخدم NFTDELTA البحث عن التشابه.
- مكتبة الأفكار السيئة: أخذ الباحثون مقتطفات برمجية معروفة وخطيرة (الأبواب المفتوحة التي وجدوها) وحولوها إلى هذه البصمات ثلاثية الأبعاد. وقاموا بتخزينها في قاعدة بيانات ضخمة.
- المقارنة: عندما يقوم NFTDELTA بفحص عقد NFT جديد، فإنه يحول ذلك الكود أيضاً إلى بصمة.
- المطابقة: يسأل قاعدة البيانات: "هل تشبه هذه البصمة الجديدة أي من البصمات السيئة التي نعرفها؟"
- إذا بدا الكود الجديد يشبه بنسبة 99% هجوماً معروفاً من نوع "تجاوز إعادة الدخول"، يطلق NFTDELTA إنذاراً: "توقف! هذا يبدو تماماً مثل فخ معروف!"
لماذا يعد هذا أمراً هاماً؟
- السرعة: بما أنه يعتمد فقط على مقارنة الأشكال والأنماط (مثل مطابقة البصمات)، فهو سريع للغاية. يمكنه فحص مئات العقود في الوقت الذي تستغرقه أداة تقليدية لفحص عقد واحد فقط.
- الدقة: في اختباراتهم، فحصوا 795 مجموعة NFT شهيرة (بما في ذلك مجموعات مشهورة مثل Bored Apes). ووجدوا 241 ثغرة مؤكدة.
- وجدوا 214 حالة من "الخدعة السحرية" (Reentrancy).
- وجدوا 15 حالة من "فحص الهوية الخاطئ" (Weak Auth).
- وجدوا 12 حالة من "الأذونات المنسية" (Loose Management).
- الموثوقية: عندما قام البشر بمراجعة النتائج، وافقوا على ما وجده النظام بنسبة 97.92%.
الخلاية
فكر في NFTDELTA ككلب حراسة مدرب تدريباً عالياً لا يحتاج لقراءة مخططات المبنى، بل يكتفي بشم الهواء. إذا كانت "رائحة" الكود تطابق "رائحة" لص معروف، فإنه ينبح.
من خلال الجمع بين "قصة" الكود و"خريطة" الكود، يساعد NFTDELTA في حماية عالم الفن الرقمي من المخترقين الذين يحاولون التسلل عبر الشقوق، مما يضمن بقاء أصولك الرقمية آمنة في خزائنها.
غارق في أبحاث مجالك؟
تصلك نشرة يومية بأحدث الأبحاث المطابقة لكلماتك البحثية المفتاحية — مع ملخصات تقنية، بلغتك.