'ઝીરો-ડે' સ્ટેટસ પર વિવાદ અને એક્સપ્લોઈટ
Litecoin Foundation નો દાવો છે કે તાજેતરમાં થયેલ 13-બ્લોક ની ચેઈન રિઓર્ગેનાઈઝેશન (Chain Reorganization), જેના કારણે લગભગ 32 મિનિટ ની નેટવર્ક એક્ટિવિટી પાછી ખેંચાઈ ગઈ, તે કોઈ 'ઝીરો-ડે' નબળાઈનું પરિણામ નથી. પરંતુ, પબ્લિક GitHub કમિટ્સ (Commits) નું વિશ્લેષણ કરતા સંશોધકોને એવા પુરાવા મળ્યા છે જે આ દાવાને ખોટો ઠેરવે છે.
સંશોધકો GitHub એક્ટિવિટીનો આપી રહ્યા છે હવાલો
સુરક્ષા સંશોધક bbsz એ GitHub લોગ્સ (Logs) રજૂ કર્યા છે, જે દર્શાવે છે કે એક ગંભીર કન્સેન્સસ નબળાઈ (Consensus Vulnerability) ને March 19 અને March 26 ની વચ્ચે ખાનગી રીતે પેચ કરવામાં આવી હતી, જે હુમલાના અઠવાડિયાઓ પહેલાની વાત છે. આ ખામીને કારણે અમાન્ય MWEB ટ્રાન્ઝેક્શન (Invalid MWEB Transactions) મોકલી શકાતા હતા.
બે નબળાઈઓ, એક હુમલો
આ ઉપરાંત, એક અલગ ડિનાયલ-ઓફ-સર્વિસ (DoS) નબળાઈને April 25 ના રોજ ઠીક કરવામાં આવી હતી, જે દિવસે હુમલો શરૂ થયો હતો. બંને સુધારા Litecoin Core v0.21.5.4 માં સમાવિષ્ટ હતા, જે તે બપોરે રિલીઝ થયું હતું. 'ઝીરો-ડે' એક્સપ્લોઈટ એટલે એવી ખામી જે ડેવલપર્સને તેના ઉપયોગ સમયે ખબર ન હોય. મુખ્ય મતભેદ એ છે કે કન્સેન્સસ બગ (Bug) અઠવાડિયાઓ પહેલા ખાનગી રીતે ઠીક કરાયો હતો, પરંતુ તેને સાર્વજનિક રીતે જાહેર કરાયો ન હતો અને માઈનિંગ પૂલ માટે તેને અપનાવવું ફરજિયાત પણ નહોતું.
હુમલાની વ્યૂહરચના અને નેટવર્ક રિકવરી
NEAR Foundation ના Aurora પ્રોજેક્ટના CTO, Alex Shevchenko, એ હુમલાની વ્યૂહરચના સમજાવી. ડેટા સૂચવે છે કે હુમલાખોરે હુમલાના 38 કલાક પહેલા એક વોલેટ (Wallet) ફંડ કર્યું હતું અને Litecoin (LTC) ને Ether (ETH) માં બદલવાની તૈયારી કરી હતી. Shevchenko માને છે કે DoS નબળાઈનો ઉપયોગ એવા માઈનિંગ નોડ્સ (Mining Nodes) ને અક્ષમ કરવા માટે થયો હતો જેમણે પેચ અપનાવી લીધો હતો, જેથી અનપેચ્ડ નોડ્સ અમાન્ય ટ્રાન્ઝેક્શન પર પ્રક્રિયા કરી શકે. નેટવર્કે કુદરતી રીતે 13-બ્લોક રિઓર્ગેનાઈઝેશન સાથે પોતાની જાતે જ સુધારો કર્યો, જે દર્શાવે છે કે હુમલાને પાર પાડવા માટે પૂરતી અપડેટેડ માઈનિંગ પાવર કાર્યરત હતી.
પ્રૂફ-ઓફ-વર્ક નેટવર્ક્સ માટે પડકારો
Litecoin જેવા જૂના પ્રૂફ-ઓફ-વર્ક (Proof-of-Work) નેટવર્કમાં, નવા બ્લોકચેઈનથી વિપરીત, સ્વતંત્ર માઈનિંગ પૂલને સ્વૈચ્છિક રીતે પેચ અપનાવવા પડે છે. આ વિકેન્દ્રિત પ્રક્રિયા સુરક્ષામાં ગાબડાં છોડી શકે છે. Litecoin Foundation એ GitHub ના આ વિગતવાર સમયપત્રક પર હજુ સુધી કોઈ ટિપ્પણી કરી નથી. અસરગ્રસ્ત Litecoin ની રકમ અને કોઈપણ ગેરકાયદે ટ્રાન્ઝેક્શનનું મૂલ્ય હજુ અજ્ઞાત છે.
