Injekcinis ginčas dėl keturių valandų sustabdymo po 4,9 mln. USD išnaudojimo
Injective, 1 sluoksnio blokų grandinės tinklas, beveik keturias valandas nesukūrė jokio naujo bloko, kai buvo reaguota į avarinį išnaudojimą, kurį mokslininkai atsekė į pagrindinius modulius.
Rugsėjo 1 d. fondas pareiškė, kad blokų grandinė buvo „atnaujinta, o ne sustabdyta“ ir kad jos sutarimas, vietinis INJ ir investicinis turtas niekada nebuvo pažeisti. Ji apibūdino, kad ataka paveikė nedidelį skaičių ekosistemų programų, naudojančių dvejetainių opcionų rinkas.
Tinklas tyrėjas Earthlingas Paddy ginčijo abi charakteristikas ir pripažino, kad Injective sulaikė išnaudojimą ir saugojo investuotas lėšas.
Knygoje rodomas blokas 181027005 16:09:59 UTC rugpjūčio 31 d., kol bloko gamyba buvo sustabdyta maždaug keturioms valandoms. Paddy teigė, kad vienas ankstesnis blokas užtruko apie 37 minutes, o infrastruktūros tiekėjas „QuickNode“ taip pat pranešė, kad per incidentą bloko aukštis sustojo.
Injective teigė, kad pagreitintas atnaujinimas užtruko ilgiau nei tikėtasi, nes tikrintuvai ir ekosistemos infrastruktūra buvo perkelti į avarinį leidimą. Kai kurie tikrintojai buvo laikinai įkalinti, nes jiems nebuvo reikalingas atnaujinimo langas, o mainai, įskaitant Coinbase ir Coins.ph, laikinai apribojo pervedimus.
Duomenys iš CryptoSlate rodo, kad INJ prekiauja maždaug 4,80 USD spaudos metu, o tai sumažėjo maždaug 3% per pastarąsias 24 valandas.
Tyrėjas ginčijasi, kur buvo pažeidžiamumas
Paddy taip pat suabejojo Injective aprašymu, kad išnaudojimas yra izoliuotas nuo ekosistemų programų.
Jis sakė, kad išpuoliui buvo naudojami pranešimai iš „Injective“ vietinių mainų ir draudimo modulių, o avarinės situacijos metu v1.20.3-safeharbor.1 leidimas pataisė pagrindinį grandinės kodą, pridėdamas draudimo fondo nominalo čekį ir išjungdamas dvejetainių parinkčių atsiskaitymą mainnete.
Dėl to pažeidžiama logika būtų įtraukta į programų naudojamą protokolo modulį, o ne tik į programos kodą.
Injective dar nepaskelbė viso techninio postmortem. Jos pareiškime teigiama, kad atitinkamas atakos vektorius buvo sulaikytas ir pataisytas, o fondas prideda stipresnių invariantų, stebėjimo realiuoju laiku ir kitas apsaugos priemones.
Tyrėjai apskaičiavo, kad eksploatacijos metu į Ethereum buvo perkelta apie 4,9 mln. Paddy teigė, kad maždaug tokia suma liko su užpuoliku susijusioje piniginėje ir nepajudėjo.
Galutinis nuostolių paskirstymas lieka neaiškus. „Injective“ neatskleidė, kiek galiausiai buvo nusausinta, kuri šalis pasisavino bet kokį trūkumą ir ar ekosistemos telkinys, kuris dabar atrodo papildytas, buvo atkurtas fondas, kūrėjai ar kitas dalyvis.
Vietoj to, „blockchain“ teigė, kad jos vartotojai nebuvo paveikti. X įraše „Injective“ generalinis direktorius Ericas Chenas sakė:
„Injekciniai vartotojai nenukentėjo, o mes padėjome komandai atsigauti. Visada liūdna matyti, kad ekosistemoje vyksta išnaudojimai, bet džiaugiamės, kad incidentas buvo sustabdytas prieš padarant tolesnę žalą.”
Nepaisant to, įvykis nepalieka dviejų atskirų išvadų. „Injective“ sutarimas ir investuota INJ nebuvo pažeista, o jos atsakas į avariją vis tiek sutapo su kelių valandų blokų gamybos pertraukimu ir reikėjo pagrindinio kodo pataisos.
