'జీరో-డే' కాదంటున్న Litecoin Foundation.. పరిశోధకుల వాదన వేరే!
Litecoin Foundation తమ నెట్వర్క్లో జరిగిన ఈ 13-బ్లాక్ చైన్ రీఆర్గనైజేషన్, సుమారు 32 నిమిషాల నెట్వర్క్ యాక్టివిటీని వెనక్కి నెట్టివేసినా, ఇది "జీరో-డే" వల్నరబిలిటీ (vulnerability) వల్ల జరగలేదని పేర్కొంది.
GitHub ఆధారాలు ఏం చెబుతున్నాయి?
అయితే, పబ్లిక్గా అందుబాటులో ఉన్న GitHub కమిట్స్ను (commits) విశ్లేషించిన సెక్యూరిటీ పరిశోధకులు దీనికి భిన్నమైన ఆధారాలను చూపించారు. సీనియర్ సెక్యూరిటీ రీసెర్చర్ bbsz, GitHub లాగ్లను ఉటంకిస్తూ, ఒక క్రిటికల్ కన్సెన్సస్ వల్నరబిలిటీని దాడి జరగడానికి వారాల ముందు, అంటే మార్చి 19 మరియు మార్చి 26 మధ్య ప్రైవేట్గా ప్యాచ్ (patch) చేశారని వెల్లడించారు. ఈ లోపం వల్ల చెల్లని (invalid) MWEB ట్రాన్సాక్షన్లను పంపించే అవకాశం ఏర్పడింది.
రెండు లోపాలు, ఒకే దాడి
నిజానికి, ఈ దాడి జరిగిన ఏప్రిల్ 25నే, ఒక separet denial-of-service (DoS) ఫ్లో (flaw) ను కూడా ఫిక్స్ చేశారు. ఈ రెండు ఫిక్స్లు కూడా అప్పుడే విడుదలైన Litecoin Core v0.21.5.4 లో భాగంగా ఉన్నాయి. "జీరో-డే" ఎక్స్ప్లోయిట్ అంటే, డెవలపర్లకు తెలియకుండానే దాన్ని వాడినప్పుడు జరిగేది. ఇక్కడ వివాదం ఏంటంటే, కన్సెన్సస్ బగ్ ను వారాల ముందే ప్రైవేట్గా ఫిక్స్ చేసినప్పటికీ, దాన్ని బహిరంగంగా వెల్లడించలేదు లేదా మైనింగ్ పూల్స్ దానిని అడాప్ట్ చేయాలని ఆదేశించలేదు.
దాడి తీరు, నెట్వర్క్ రికవరీ
Alex Shevchenko, CTO of NEAR Foundation's Aurora project, ఈ దాడి ఎలా జరిగిందో వివరించారు. దాడికి 38 గంటల ముందు, అటాకర్ ఒక వాలెట్ను ఫండ్ చేసి, Litecoin (LTC) ను Ether (ETH) గా మార్పిడి (swap) చేయడానికి సిద్ధపడ్డారని డేటా సూచిస్తోంది. ఫిక్స్ ను అప్లై చేసిన మైనింగ్ నోడ్స్ను డిసేబుల్ చేయడానికి DoS ఫ్లో ను ఉపయోగించి, అన్పాచ్డ్ నోడ్స్ చెల్లని ట్రాన్సాక్షన్లను ప్రాసెస్ చేసేలా అటాకర్ చేశారని Shevchenko అభిప్రాయపడ్డారు. నెట్వర్క్ సహజంగానే 13-బ్లాక్ రీఆర్గనైజేషన్ ద్వారా రికవరీ అయింది. అంటే, దాడిని అధిగమించేంత అప్డేటెడ్ మైనింగ్ పవర్ నెట్వర్క్లో అందుబాటులో ఉందని దీని అర్థం.
ప్రూఫ్-ఆఫ్-వర్క్ నెట్వర్క్లకు సవాళ్లు
Litecoin వంటి పాత ప్రూఫ్-ఆఫ్-వర్క్ (Proof-of-Work) నెట్వర్క్లలో, కొత్త బ్లాక్చెయిన్ల మాదిరిగా కాకుండా, ప్యాచ్లను స్వచ్ఛందంగా అడాప్ట్ చేయాల్సిన బాధ్యత ఇండిపెండెంట్ మైనింగ్ పూల్స్పై ఉంటుంది. ఈ డీసెంట్రలైజ్డ్ విధానం సెక్యూరిటీలో కొన్ని లోపాలను సృష్టిస్తుంది. Litecoin Foundation ఈ GitHub టైమ్లైన్పై ఇంకా అధికారికంగా స్పందించలేదు. ఈ దాడి వల్ల ఎంత Litecoin ప్రభావితమైంది, ఎలాంటి అక్రమ మార్పిడులు జరిగాయి అనే వివరాలు ఇంకా తెలియాల్సి ఉంది.
