(Не)уязвимый блокчейн

В 2022 году управление DARPA при Министерстве обороны США представило результаты исследования надежности технологии блокчейн на основе анализа двух ведущих криптовалют – Bitcoin и Ethereum.

Что такое блокчейн?

Блокчейн – это один из вариантов реализации технологии распределенного реестра, в блоках которого находится информация обо всех операциях участника системы. Технология используется в разных сферах: цифровые валюты, финансы, электронное голосование, здравоохранение, транспорт, недвижимость и т.д.

Как можно нарушить работу децентрализованной системы?

До недавнего времени считалось, что разработки на основе блокчейна наиболее безопасны и могут функционировать без какого-либо централизованного контроля. Однако аналитики DARPA поставили под сомнение неизменность системы из-за нарушений принципов организации блокчейна, сетевой инфраструктуры и протокола консенсуса. В частности, преднамеренное использование таких недостатков как устаревшие узлы блокчейна (элемент специализированного ПО, обеспечивающего соблюдение правил консенсуса сети), пулы майнинга и незашифрованный трафик, проходящий через ограниченное количество интернет-провайдеров, может привести к централизованному контролю над всей системой.

Было установлено, что в каждом широко используемом блокчейне есть определенный состав субъектов, таких как администраторы или разработчики, способный изменить алгоритм функционирования сети и аннулировать прошлые операции. Однако в большинстве случаев подобные действия носят непреднамеренный характер. Например, в 2021 году блокчейн-платформа Polkadot оказалась временно выведена из строя из-за сбоев в работе узлов, вызванных обновлением компилятора языка программирования Rust.

Какие уязвимости обнаружены в блокчейн?

DARPA установило, что нарушение работы системы возможно и без изменения ПО. С расширением сети и, как следствие, снижением вероятности получить прибыль активное распространение получили майнинговые пулы – операторы, объединяющие вычислительные мощности пользователей и разделяющие вознаграждение пропорционально их участию. Контроль над этими операторами делает возможным осуществление атаки 51% по централизации управления системой.

В настоящее время коммуникация между операторами и участниками майнинговых пулов осуществляется посредством специального протокола удаленного вызова процедур Stratum. Данный протокол не использует шифрование, информация передается в открытом виде и может быть перехвачена государственными органами, интернет-провайдерами или участниками локальной сети. Эта уязвимость была устранена путем добавления в Stratum форм аутентификации, однако исследованные майнинговые пулы либо прописывали один пароль для всех учетных записей, либо просто не производили его проверку.

Что не так с Bitcoin?

Авторы отчета также обнаружили уязвимости в сетевой инфраструктуре – весь трафик протокола Bitcoin не зашифрован. Это не представляет угрозы для достоверности передаваемых между узлами сети данных, но в случае повреждения какого-либо маршрута внешние субъекты (интернет-провайдеры, операторы точек доступа Wi-Fi, государственные структуры) могут потенциально нарушить сам процесс транзакций.

Также было установлено, что 60% сетевого трафика Bitcoin проходит только через трех интернет-провайдеров. Кроме того, 21% узлов Bitcoin используют устаревшую версию клиента Bitcoin Core, а для обеспечения надежного функционирования блокчейн-системы необходимо, чтобы все узлы распределенного реестра работали на последней версии ПО.

105 views·3 shares