Radix Foundation ने 17 सितंबर को बताया कि 2023 में Radix Engine के कोड रिफैक्टर के दौरान आई एक सुरक्षा खामी का 31 अगस्त को शोषण किया गया। हमलावरों ने कई वॉल्ट से करीब 12.6 लाख डॉलर की डिजिटल संपत्तियां निकाल लीं। यह खामी Radix Engine में थी, जो लेनदेन को निष्पादित करने और संपत्तियों के स्वामित्व की पुष्टि करने का काम करता है। इसके बाद Radix वैलिडेटरों ने अस्थायी रूप से नेटवर्क कंसेंसस रोक दिया और ब्लॉकचेन लेनदेन 10 दिन से अधिक समय तक निलंबित रहे।
घटना का असर सीधे चोरी की गई संपत्तियों तक सीमित नहीं था। जांचकर्ताओं के अनुसार, सैद्धांतिक रूप से नेटवर्क के किसी भी वॉल्ट को निशाना बनाया जा सकता था, जिनमें यूजर अकाउंट, एप्लिकेशन और लिक्विडिटी पूल में रखे टोकन भी शामिल हैं। ट्रेडिंग प्लेटफॉर्म और लिक्विडिटी प्रदाताओं के लिए मुख्य समस्या यह थी कि एग्जीक्यूशन लेयर वॉल्ट की संपत्तियों की सुरक्षा के लिए बनाए गए अनुमति-नियंत्रण को लागू नहीं कर सकी।
26 लेनदेन में कई संपत्तियां स्थानांतरित
कम्युनिटी लेजर के पुनर्निर्माण से पता चला कि हमलावर ने 31 अगस्त को 16:02 से 16:57 UTC के बीच 26 एक्सप्लॉइट लेनदेन किए। इन लेनदेन के जरिए करीब 458,915 USDC, 72,420 USDT, 61.08 ETH, 6.35 Wrapped Bitcoin, 536.16 SOL और 32.91 BNB स्थानांतरित किए गए। 31 अगस्त के बाजार भाव के आधार पर इन संपत्तियों का कुल मूल्य करीब 12.6 लाख डॉलर था। इनमें दोनों स्टेबलकॉइन का मूल्य लगभग 5,31,300 डॉलर था।
हमलावर ने लेनदेन शुल्क चुकाने के लिए एक वॉल्ट से 13,000 XRD भी निकाले। इसके बाद चोरी की गई संपत्तियों को Hyperlane के जरिए Ethereum, BNB Chain और Solana पर भेजा गया, जहां उन्हें ETH में बदला गया। Radix Foundation के अनुसार, Hyperlane ब्रिज ने अपनी निर्धारित प्रक्रिया के अनुसार काम किया। हमलावर ने पहले Radix Engine के जरिए संपत्तियां हासिल कीं और उसके बाद धनराशि स्थानांतरित करने के लिए क्रॉस-चेन सेवा का इस्तेमाल किया। फिलहाल ऐसे कोई संकेत नहीं हैं कि निजी कुंजियां प्रभावित हुईं।
हालांकि, स्थानांतरित राशि घटना के पूरे आर्थिक असर को नहीं दर्शा सकती। जांचकर्ताओं ने कहा कि खामी केवल हमलावर द्वारा सीधे निकाली गई क्रॉस-चेन संपत्तियों तक सीमित नहीं थी। नेटवर्क के वॉल्ट में रखे अन्य टोकन और संपत्तियां भी इसी जोखिम के दायरे में आ सकती थीं।
2023 के कोड रिफैक्टर से आई खामी
Radix Foundation ने बताया कि यह दोष RDX Works की विकास टीम ने जून 2023 में Radix Engine के कोड को व्यवस्थित करते समय पेश किया था। 31 अगस्त 2026 को इसका शोषण होने तक यह खामी नेटवर्क में तीन वर्ष से अधिक समय तक बनी रही।
समस्या इस बात से जुड़ी थी कि इंजन वॉल्ट रेफरेंस को कैसे संभालता था। कोई लेनदेन आंतरिक पते का इस्तेमाल करके किसी अन्य यूजर के वॉल्ट की ओर संकेत कर सकता था और उस रेफरेंस को किसी विशेष स्मार्ट कॉन्ट्रैक्ट को भेज सकता था। इसके बाद Radix Engine सामान्य निकासी फ़ंक्शन को चलने देता था, लेकिन वॉल्ट के स्वामित्व की जांच सही तरीके से लागू नहीं होती थी। यानी वह अनधिकृत अनुरोध को अस्वीकार नहीं कर पाता था।
डिजाइन के अनुसार, किसी वॉल्ट से संपत्ति निकालने का अधिकार केवल उसके मालिक या अधिकृत लेनदेन को होना चाहिए। इस दोष के कारण हमलावर संपत्ति के मालिक की हस्ताक्षरित अनुमति के बिना यूजर अकाउंट, एप्लिकेशन और लिक्विडिटी पूल में रखे फंड तक पहुंच हासिल कर सकता था।
कोड की स्वतंत्र सुरक्षा समीक्षा भी हो चुकी थी। Zellic ने 2024 में Radix प्रोटोकॉल का ऑडिट किया था, जिसमें वह इंजन कोर भी शामिल था जहां यह दोष मौजूद था। फिर भी ऑडिट में अनुमति-नियंत्रण से जुड़ी इस खामी की पहचान नहीं हुई। चूंकि दोष पुराने कोड रिफैक्टर के दौरान आया था, घटना ने दिखाया कि नियमित रखरखाव भी पहले से मौजूद सुरक्षा धारणाओं को बदल सकता है और ऐसे बदलाव पारंपरिक ऑडिट से छूट सकते हैं।
अतिरिक्त लेनदेन रोकने के लिए वैलिडेटरों ने कंसेंसस निलंबित किया
जब जांचकर्ताओं ने पुष्टि की कि समस्या किसी एक एप्लिकेशन के बजाय लेनदेन निष्पादन की परत में है, तब Radix वैलिडेटरों ने मिलकर प्रतिक्रिया दी। उन्होंने स्वेच्छा से पर्याप्त स्टेक ऑफलाइन कर दिया, जिससे नेटवर्क कंसेंसस तक नहीं पहुंच सका और नए लेनदेन की प्रोसेसिंग रुक गई।
यह शटडाउन 10 दिन से अधिक चला। प्रोटोकॉल फिक्स में ऐसे चेक जोड़े गए, जो प्रतिबंधित वॉल्ट रेफरेंस को सामान्य निकासी फ़ंक्शन के साथ इस्तेमाल होने से रोकते हैं। कम्युनिटी लेजर के पुनर्निर्माण के अनुसार, यूजर लेनदेन 11 सितंबर को फिर शुरू हुए।
घटना से लिक्विडिटी पूल में भी अप्रत्यक्ष नुकसान हुआ। हमलावर ने कई ट्रेडिंग पेयर के एक पक्ष से क्रॉस-चेन संपत्तियां निकाल लीं, जिससे पूल में कीमतों का अनुपात बिगड़ गया। इसके बाद एक अन्य अकाउंट ने असामान्य कीमतों का इस्तेमाल करके प्रभावित पूल से लाखों XRD निकाल लिए। इससे पता चला कि शुरुआती चोरी की गई संपत्तियों के नेटवर्क से बाहर जाने के बाद भी, एग्जीक्यूशन लेयर की खामी कीमतों में विकृति और बदलती लिक्विडिटी के जरिए नुकसान पैदा कर सकती है।
Radix रिग्रेशन टेस्ट और आपात प्रक्रिया बढ़ाएगा
Radix Foundation ने कहा कि आगे के उपायों में रिग्रेशन टेस्ट का विस्तार, सुरक्षा समीक्षा प्रक्रिया को मजबूत करना और नेटवर्क सुरक्षा बहाल करने के लिए वैलिडेटरों द्वारा उठाए गए आपात कदमों को औपचारिक प्रक्रिया में शामिल करना शामिल होगा। काम का दायरा केवल इस्तेमाल किए गए कोड-पथ को बंद करने तक सीमित नहीं रहेगा; अनुमति-तर्क को प्रभावित करने वाले सभी कोड बदलावों की भी समीक्षा की जाएगी।
Foundation ने यह भी कहा कि भविष्य की सुरक्षा प्रक्रिया में एआई-सहायता प्राप्त कोड-विश्लेषण उपकरणों की बढ़ती क्षमता को ध्यान में रखना होगा। उसके आकलन में ऐसे उपकरण हमलावरों को लंबे समय से मौजूद खामियां खोजने में मदद कर सकते हैं। हालांकि, खुलासे में यह स्थापित नहीं किया गया कि हमलावर ने किसी विशेष उपकरण का इस्तेमाल किया था।
डेवलपर और वैलिडेटर पक्ष के लिए तत्काल प्राथमिकता यह सुनिश्चित करना है कि नियमित रखरखाव पर्याप्त परीक्षण और समीक्षा के बिना अनुमति मॉडल को न बदले। यूजर और लिक्विडिटी प्रदाताओं के लिए मुख्य सवाल यह है कि नेटवर्क वॉल्ट स्वामित्व की जांच को लगातार लागू करता है या नहीं और इसी तरह की घटना में संशोधित आपात प्रक्रियाएं कितनी जल्दी सक्रिय की जा सकती हैं। यही बिंदु Radix संपत्तियों की सुरक्षा और नेटवर्क की स्थिरता को लेकर भरोसे को प्रभावित करेंगे।