تا چه حد با ریسکهای امنیتی پروژههای NFT آشنا هستید؟ فکر میکنید چه خطراتی امنیت پلتفرم توکنهای بیهمتا را تحت تاثیر قرار میدهد؟ ماهیت غیرحضانتی و تغییر ناپذیر ارزهای دیجیتال بدین معنی است که رخنه امنیتی میتواند منجر به از دست رفتن دائمی میلیاردها دلار شود. این ریسک مداوم، چالش بزرگی در بازار NFT است و امنیت پلتفرم های NFT را به موضوعی مهم بدل میکند. در ادامه مقاله به ارزیابی دقیق امنیتی پلتفرم توکنهای بیهمتا با تمرکز بر امنیت مکانیزم اجماع و بریج (Bridge) از جمله رونین، پالیگان، Immutable، سولانا و آپتیمیزم میپردازیم. تا انتهای مقاله با میهن بلاکچین همراه باشید.
تامین امنیت پلتفرم های NFT چه اهمیتی دارد؟
از بین رفتن صدها میلیون دلار از وجوه کاربران به شدت به اعتبار این فضا لطمه میزند و به شرکتها و پروژههای درگیر آسیب جدی وارد میکند. این خطر برای بسیاری از مشاغلی که در مسیر حرکت به فضای ارز دیجیتال هستند، غیرقابل قبول است، به ویژه آنهایی که پایگاه مشتری، شهرت و تعهدات قانونی دارند. بنابراین امنیت به عنوان معیاری برای انتخاب پلتفرم پروژههای NFT اهمیت فزایندهای پیدا میکند. هر پلتفرم انگیزهای قوی دارد تا خود را امن نشان دهد. حقیقت این است که همه راهحلها نقاط ضعف و قوتی دارند و نکته مهم این است که پروژهها درک بسیار روشنی از مبادلات خاص خود و پلتفرمشان دارند. دو موضوع بسیار مهم در امنیت پلتفرم های NFT عبارتند از:
- امنیت اجماع: دشوار کردن فرآیند سرقت داراییها از طریق حمله به نودها/ اعتبارسنجهای پلتفرم (مثلا از طریق حمله ۵۱ درصدی)
- امنیت بریج یا پل: امنیت مکانیزم انتقال داراییها از اتریوم یا [از سایر زنجیرهها] به اتریوم. این موضوع نگرانی بزرگتری است. زیرا معمولا سرمایه کاربران را در معرض خطر مستقیم قرار میدهد.
زنجیره رونین
رونین بلاکچین تولیدی شرکت Sky Mavis Labs است که در حال حاضر به طور انحصاری بازی اکسی اینفینیتی (Axie Infinity) و اکوسیستم آن را تامین میکند.
بررسی امنیت اجماع زنجیره Ronin
رونین یک سایدچین (زنجیره جانبی) است؛ بلاکچینی با نودها و مکانیزم اجماع خاص خود که پل رسمی به اتریوم دارد. الگوریتم اجماه رونین گواه اثبات اعتبار (POA) است و ۱۰ نود دارد که برای اطمینان از عدم سوء استفاده از قدرت، اعتبار خود را سپردهگذاری میکنند. این مورد با یکی از شبکههای آزمایشی اتریوم مانند گوئرلی (Goerli) قابل مقایسه است. این شبکه آزمایشی هم از POA استفاده میکند و ۲۰ نود دارد. اگر ۵ مورد از این گرهها (بیش از ۵۰ درصد) مخرب باشند یا در معرض خطر قرار گیرند، میتوانند یک حمله ۵۱ درصدی به شبکه انجام دهند و از طریق حمله دو بار خرج کردن و حملات دیگر، داراییهای کاربران را به سرقت ببرند. بهطور کلی، این تعداد گره در مقایسه با بیت کوین (۱۵ هزار نود) و اتریوم (نزدیک به ۶۰۰۰ نود) بسیار کم است. چنین رویکردی منجر به افزایش تمرکز شبکه در ازای تراکنشهای سریعتر و ارزانتر میشود.
علاوهبر اینها، در رونین کاربر نمیتواند نود خود را اجرا کند و کد منبع نود رونین عمومی نبوده و امکان بازبینی (Audit) آن توسط کاربران رونین وجود ندارد.
بررسی امنیت پل در زنجیره رونین
بریج رسمی اتریوم در رونین توسط ۵ تا از ۹ کلید آدرس چندامضایی (Multisig) کنترل میشود. یک آدرس چند امضایی برای تایید تراکنش به m امضاکننده از مجموع n دارنده کلید نیاز دارد. هر عملیات انتقال (بریج کردن) در رونین نیازمند تایید از این آدرس چندامضایی است. با این حال، هیچ مکانیزمی برای بررسی اعتبار واریزها یا برداشتها وجود ندارد. هر کسی که ۵ تا از این ۹ کلید دسترسی داشته باشد میتواند هر مبلغی را از بریج رونین به هر آدرس اتریومی انتقال دهد. یعنی کاربران تمام سرمایه خود را با اعتماد به این کلیدها در اختیار بریج قرار میدهند.
ماجرای هک بریج رونین
در مارس ۲۰۲۲، پس از اینکه یک هکر به ۴ کلید که در اختیار تیم Axie بود و ۱ کلیدی که اعتبارسنج Axie DAO به تیم Axie قرض داده بود (۵ کلید از ۹ کلید) دسترسی پیدا کرد، این اعتماد به مبلغ ۶۲۵ میلیون دلار مورد سوءاستفاده قرار گرفت. آنچه تاکنون میدانیم نشان میدهد که این یک رخنه سایبری کلاسیک بود که به دلیل متمرکز بودن این کلیدهای اعتبارسنجی، عواقب جدی داشت. Sky Mavis متعهد به بازپرداخت به کسانی است که سرمایه خود را از دست دادهاند و در طول سه ماه آینده ۲۱ اعتبارسنج مستقل خواهد داشت تا از تاب آوری رونین در برابر حملات آینده اطمینان حاصل کند، با وجود اینکه ممکن است بین مکانیزم اجماع/پل قویتر و مقیاسپذیری شبکه تعادلی وجود داشته باشد.
بررسی امنیت زنجیره پالیگان
Polygon در حال حاضر یک زنجیره جانبی مبتنی بر گواه اثبات سهام و یک سرویس NFT به نام Polygon Studios ارائه میدهد که از پروژههای بزرگی مانند Skyweaver و ZED RUN پشتیبانی میکند. پالیگان در حال حرکت به سمت ارائه مجموعهای از راه حلهای مختلف مقیاسپذیری ست که بیشتر مبتنی بر فناوری zk-rollup هستند، اما در حال حاضر فقط Polygon PoS به عنوان پلتفرم NFT فعال است.
امنیت اجماع در شبکه پالیگان
Polygon PoS یک زنجیره جانبی با مدل پایه مشابه رونین است، با این تفاوت که پالیگان یک کامیت سایدچین (Commit Sidechain) است که به صورت دورهای نقاط بازرسی وضعیت زنجیره را به اتریوم اختصاص میدهد. اجماع Polygon PoS دو مولفه اصلی دارد. اول، زنجیره Bor، جایی که تراکنشهای پالیگان واقعا در آن اتفاق میافتند: یک زیرمجموعه چرخشی از تولیدکنندگان بلاک از مجموعه بزرگتری از اعتبارسنجها انتخاب میشود تا یک شبکه اثبات اعتبار اصلاح شده را اجرا کند که در مورد گنجاندن و پیشنهاد تراکنش تصمیم میگیرد. با این حال، تنها یک تولیدکننده بلاک از این زیر مجموعه برای پیشنهاد ۶۴ بلوک متوالی (یک اسپرینت) انتخاب میشود.
مولفه دوم، سیستم ایست بازرسی Heimdall است که در آن تعداد بیشتری از اعتبارسنجها (در حال حاضر سقف آن ۱۰۰ نفر است) به دو سوم اجماع «اثبات سهام» در مورد خلاصه اسنپ شاتهای ۳۰ دقیقه آخر بلاکهای Bor میرسند و آن اسنپ شات را به عنوان ایست بازرسی در اتریوم منتشر میکنند.
با این حال، اگرچه ۱۰۰ اعتبارسنج وجود دارد، ۴ اعتبارسنج ۵۳ درصد از استیک را کنترل میکنند و ۷ اعتبارسنج ۶۷ درصد از مبلغ استیکینگ را کنترل میکنند و اکثریت ⅔ مورد نیاز به سپرده اشاره دارد، نه تعداد اعتباردهندهها. این بدان معناست که کافی است ۷ کلید به خطر بیافتد تا تمام سرمایههای موجود در زنجیره (نه فقط داراییهای موجود در زنجیره) از طریق بازرسیهای مخرب دردیده شوند. سپردهگذاران هم باید کلیدهای خود را همیشه آنلاین نگهداری کنند.
بعلاوه، از آنجایی که ⅔ مبلغ استیک برای حد نصاب لازم است و ۴۳٪ از مبلغ سپرده توسط ۳ اعتبارسنج کنترل میشود، به خطر انداختن تنها ۳ کیف پول گرم برای متوقف کردن کامل برداشتها و ایستهای بازرسی کافی است. جهت پیشگیری از ایست بازرسی مخرب (با این فرض که زود تشخیص داده شود) از ارتقای قرارداد باید استفاده شود اما این کار هم خطرات خود را دارد.
بررسی امنیت بریج در پالیگان
تفاوت پل پالیگان با رونین در این است که سیستم بازرسی، نیاز به مجموعه اعتبارسنج مستقل برای امضای هر واریز و برداشت را از بین میبرد. با این حال، این بدان معناست که امنیت پل کاملا به اجماع هایمدال و بور وابسته است، که در برابر حملهای که در بالا توضیح داده شد، آسیبپذیر است.
علاوه بر این، پالیگان از فناوری چندامضایی برای امضای ۵ از ۸ کلید، برای کنترل قراردادهای هوشمند پل خود استفاده میکند و بهروزرسانی قرارداد را میتوان بلافاصله و بدون قفل زمانی انجام داد. همانطور که در بالا گفته شد، این امر از باگ قرارداد هوشمند یا خطای اعتبارسنج جلوگیری میکند.
۴ مورد از کلیدها در دست بنیانگذاران پالیگان است؛ ساختاری که به شدت مورد انتقاد محققین امنیتی است. زیرا تنها با یک دیگر میتوان تمام داراییهایی را از قراردادهای هوشمند پالیگان خارج کرد. با این حال، از آنجایی که امضاکنندگان در پالیگان هر تراکنش واریز و برداشتی را امضا نمیکنند، میتوان این کلیدهای مدیریتی را آفلاین نگه داشت و احتمال به خطر افتادن آنها را کاهش داد.
بررسی امنیت ایمیوتبل (Immutable)
Immutable پلتفرمی برای ساخت پروژههای NFT باکیفیت و مقیاس بالا مانند بازی است. پروژههای قابلتوجهی که بر روی Immutable ساخته میشوند عبارتند از Illuvium، Gods Unchained، Ember Sword و Guild of Guardians.
امنیت اجماع ایمیوتبل
Immutable یک zk-rollup است که با استفاده از سیستم اثبات/تاییدکننده StarkEx استارک ویر ساخته شده است. این بدان معناست که Immutable دستهای از تراکنشهای راهکارهای لایه دوم یا L2 را سفارش میدهد، یک گواه اثبات STARK ایجاد میکند که آن تراکنشها معتبر هستند و آن مدرک را به «اعتبارسنج» قرارداد هوشمند L1 ارائه میکند که وضعیت L1 را بهروزرسانی میکند.
مهمتر از همه، این مقیاس به طور قابل توجهی بهتر از تراکنشهای دستهبندی ساده است، زیرا هزینههای تایید STARK به صورت زیر خطی با تعداد تراکنش ها مقیاسپذیر میشود.
از آنجایی که کلیه انتقالات حالت باید توسط قرارداد هوشمند لایه اول تایید شوند، Immutable هرگز نمیتواند تراکنشهای نامعتبر را در رول آپ وارد کند یا داراییها را سرقت کند، حتی اگر سیستمهای Immutable به طور کامل در معرض خطر قرار گرفته باشند. این یک ویژگی امنیتی بسیار قوی است و بخشی از دلیلی است که ویتالیک بوترین رولآپ را به عنوان «راهحل کلیدی مقیاسپذیری برای اتریوم برای آینده نزدیک» توصیف میکند.
با این حال، Immutable به عنوان رولآپ «تک اپراتور» عمل میکند (فقط Immutable میتواند تراکنشها را پیشنهاد دهد یا اثبات کند). این بدان معنی است که ایمیوتبل میتواند ماشین مجازی اتریوم را با پیش اجرا یا سفارش مجدد تراکنش ها اجرا کند. تقریبا همه رولآپها در حال حاضر «تک اپراتور» هستند، اگرچه اکثر آنها برنامههایی برای تمرکززدایی در طول زمان دارند.
امنیت پل در ایمیوتیبل
Rollupها از ساختار انتقال متفاوتی برای زنجیرههای جانبی استفاده میکنند. زیرا «وضعیت» تایید شده را در L1 حفظ میکنند که فقط با یک اثبات معتبر به روز میشود. انتقال داراییها به این حالت تایید شده نیاز دارد تا سپرده/برداشت شما را بگنجاند- هیچ چندامضایی برای حمله وجود ندارد (مانند رونین) و هیچ راهی برای اضافه کردن انتقال حالت «جعلی» با به خطر انداختن اعتبار سنجها (مثل پالیگان) وجود ندارد- هر تراکنش به گونهای تایید میشود که گویی در L1 اتفاق افتاده است. به خاطر این انتقال غیرقابل اعتماد است که به رول آپها L2 گفته میشود- آنها بهجای مکانیزم اجماع جداگانه با پل قابل اعتماد، برای امنیت خود مستقیما به اجماع اتریوم متکی هستند.
کاربران در هر زمانی میتوانند تراکنش «برداشت» ارسال کنند تا وجوه خود را از L2 به L1 پل بزنند. اگر Immutable این تراکنش را در مجموعه تغییرات حالت اثبات شده گنجانده باشد، کاربران میتوانند بدون نیاز به اعتماد وجوه خود را مستقیما از اتریوم برداشت کنند. اگر Immutable این برداشت (اعم از در دسترس نبودن یا سانسور عمدی) را پردازش نکند، کاربران همیشه میتوانند با تعامل مستقیم با قرارداد پل L1 از جریان «برداشت کامل» استفاده کنند.
اگر این درخواست جدید «برداشت کامل» انجام نشود، وضعیت مبادله مسدود میشود و همه کاربران میتوانند با ارائه مسیری به داراییهای خود در وضعیت درخت مرکل برداشت کنند. اطمینان از دسترسی کاربران به این دادهها، حتی اگر Immutable مخرب یا آفلاین باشد، مشکل در دسترس بودن دادههای رول آپ است. در ساختار استاندارد zk-rollup، راهحل سادهای برای این مشکل هست: قبل از اجازه دادن به بهروزرسانی وضعیت، لازم است دادههای لازم در اتریوم L1 ارسال شود. با این حال، این کار هزینه گس خطی کوچکی دارد که بسیاری از برنامهها حاضر به پرداخت آن نیستند. این هزینه پس از ادغام تغییر نخواهد کرد، اما با پیشنهاداتی مانند EIP-4488، proto-dankharding، و (در نهایت) شاردینگ به طور قابلتوجهی کاهش مییابد. زیرا اتریوم نقش خود را به عنوان لایه تایید پایه و در دسترس بودن دادههای رول آپها پذیرفته است.
با این حال، از آنجایی که هیچ یک از این راهحلها فعال نیستند و هزینه ارسال داده فراخوانی شده در زنجیره برای موارد استفادهای مانند ضرب NFT در مقیاس بالا گران است، Immutable در حال حاضر به عنوان رول آپ ولیدیوم (validium rollup) عمل میکند. رولآپهای Validium رولآپ دانش صفر هستند که در ازای تراکنشهای ارزانتر، تمام دادههای لازم برای بازسازی وضعیت را ارسال نمیکنند. برای اطمینان از اینکه این دادهها حتی در صورت آفلاین بودن یا مخرب بودن Immutable در دسترس باقی میمانند، Immutable به «کمیته دسترسی به دادهها» متکی است. اکثریت این کمیته (متشکل از شرکتهای برجسته اکوسیستم) و چندین عضو «اجباری» باید هر دسته را امضا کنند تا ثابت کنند دادههای لازم را دارند. این کار با چندامضایی اعتبارسنج متفاوت است: تا زمانی که هر یک از DACها صادق باشد، کاربران میتوانند با موفقیت برداشت کنند. حتی در صورت حمله پنهانسازی داده که در آن کل DAC و ترتیبدهنده به خطر میافتد، Immutable همچنان میتواند از ارتقا قرارداد برای جلوگیری از حمله باجگیری استفاده کند.
قرارداد اعتبارسنج رولآپ Immutable قابل ارتقا است، اما قفل زمانی ۱۴ روزه دارد که به کاربران این فرصت را میدهد تا در صورت عدم رضایت از قرارداد جدید، از سیستم خارج شوند (حتی با تراکنشهای Immutable که به طور مخرب سانسور میکنند).
Immutable در حال انتقال به مدل Volition است، جایی که «خزانههای» منفرد (کاربر، توکن، جفتهای کمیّت) میتوانند بهعنوان دادههای موردنیاز روی زنجیره علامتگذاری شوند. از آنجایی که اکثر مقادیر ذخیرهشده در رولآپ بهعنوان مانده توکن/اتریوم بزرگ یا NFTهای با ارزش بالا وجود دارد، این مقدار میتواند در تعداد نسبتا کمی از خزانههای داده روی زنجیره ذخیره شود. این ساختار احتمالا امکان میدهد تا اکثریت قابلتوجهی از مقادیر توسط دادههای روی زنجیره در خزانههای رولآپ پشتیبانی شود و خطر دسترسی به دادهها را کاهش میدهد و در عین حال توانایی ضرب NFT ارزان و مقیاس بالا را که برای پروژههایی مانند بازیها حیاتی هستند، حفظ میکند.
بررسی امنیت سولانا
سولانا به عنوان بلاک چین L1 کاملا مستقل و عمدتا متمرکز بر دستیابی به تراکنشهای کمهزینه و مقیاسپذیر از طریق مکانیزم اجماع سفارشی عمل میکند.
امنیت اجماع سولانا
سولانا در حال حاضر بیش از ۱۵۰۰ گره فعال دارد، اگرچه برای دستیابی به TPS بالاتر ملزومات سختافزاری قابل توجهی را بر این گرهها تحمیل میکند. نکته مهم آنکه اقلیت کوچکی از ۲۰ گره در حال حاضر بیش از ۳۳ درصد از سولانای استیک شده را کنترل میکنند. اگر این گرهها تبانی میکردند یا در معرض خطر قرار میگرفتند، میتوانستند شبکه را متوقف کنند یا تراکنشها را خودسرانه سانسور کنند.
امنیت پل در سولانا
سولانا به عنوان یک L1 کاملا مجزا، هیچ پل رسمی به اتریوم ندارد. با این حال، محبوبترین پل (نیمه رسمی) برای کاربران سولانا، Wormhole است که امکان جابجایی داراییها را در چندین زنجیره فراهم میکند. Wormhole به مجموعهای از اعتبارسنجها به نام سرپرست (Guardians) متکی است که به اجماع ⅔+1 اثبات اعتبار در مورد همه انتقالات میرسند. در حال حاضر ۱۹ سرپرست فعال وجود دارد. از آنجایی که سولانا و اتریوم نمیتوانند تراکنشهای یکدیگر را تایید کنند، قراردادهای پل هنگام پل زدن داراییها به طور کامل به اجماع سرپرستان بستگی دارد. این بدان معناست که اگر ⅔ از این سرپرستان به خطر بیافتند، تمام وجوه کاربر در Wormhole ممکن است به سرقت برود. این مکانیزم در واقع بسیار شبیه به مکانیزمی است که رونین استفاده میکند و متاسفانه کلیدهای سرپرست نیز برای امضای تراکنشهای جدید باید بهصورت گرم نگه داشته شوند.
در اوایل سال ۲۰۲۲، اشکالی در پل Wormhole امکان سرقت ۳۲۵ میلیون دلار از سرمایه کاربران را فراهم کرد. این اتفاق در واقع به خطر افتادن سیستم اعتبارسنج نبود، بلکه کشف باگ قرارداد هوشمند بود که به مهاجم اجازه میداد پل را فریب دهد تا به صدور اتریومی که در اتریوم سپرده نشده بود روی سولانا امکان دهد. Jump Crypto وارد عمل شد تا کاربران را نجات دهد. این حرفها اتهام به سولانا یا Wormhole نیست. چرا که همه سیستمهای زنجیرهای در برابر اشکالات قرارداد هوشمند آسیبپذیر هستند. در حالی که هرگز نمیتوان تضمینی داشت، بهتر است از قراردادهای حسابرسی شده/ تایید شده رسمی استفاده شود که در آزمون زمان و بازرسی عمومی سربلند بودهاند- برای مثال Wormhole در پی بروز اشکال تحت بررسی شدید قرار گرفت و هیچ اشکال دیگری یافت نشد.
بررسی امنیت آپتیمیزم
Optimism رولآپ خوشبینانه اتریوم است که توسط Optimism PBC توسعه یافته است. آپتیمیزم در اوت ۲۰۲۱ برای پروژه های در لیست سفید به شبکه اصلی راه یافت و تاکنون شاهد پذیرش محدودی از پروژههای NFT بوده است، اگرچه جامعه اولیه در بازارهایی مانند Quixotic وجود دارد.
امنیت اجماع Optimism
رولآپهای خوشبینانه مشابه zk-rollupها کار میکنند: تراکنشها را جمعآوری کرده و نسخهای فشرده از وضعیت نهایی همه این انتقالهای وضعیت را آپلود میکنند. با این حال، در جایی که zk-rollupها با هر انتقال وضعیت «اثبات اعتبار» ارائه میکنند، انتقالهای رولآپ خوشبینانه، معتبر انگاشته میشوند. مگر اینکه کسی بتواند «اثبات خطا» ارائه کند که نشان میدهد تراکنش نامعتبر انجام میشود. اگر کسی بتواند چنین دلیلی بیاورد، پاداش میگیرد و منتشرکننده مجازات میشود. برای انجام این چالش، رولآپهای خوشبینانه قبل از نهایی شدن کامل تراکنشها به یک هفته تاخیر زمانی نیاز دارند. این ناهمزمانی دسته جالبی از حملات اقتصادی بالقوه را مطرح میکند و کاهش این حملات یک موضوع تحقیقاتی جدی است.
با این حال، اثبات خطای Optimism در حال حاضر غیرفعال است. به این معنی که Optimism (یا هرکسی که رویکرد چندامضایی آپتیمیزم را به خطر انداخته) میتواند با ارسال انتقال حالات نامعتبر، تمام سرمایههای کاربر را بدزدد. این وضعی موقتی است و پس از آماده شدن سیستم جدید اثبات خطا ارتقا خواهد یافت، اما در وضعیت فعلی، وجوه کاربران را با خطر جدی مواجه میکند. از آنجایی که Optimism یک رولآپ توالیسنج منفرد است، برای استخراج بالقوه MEV نیز باز است.
امنیت پل در آپیتمیزم
رولآپهای خوشبینانه نیز پل غیرقابل اعتماد برای اتریوم ایجاد میکنند. با این حال، از آنجایی که هر کاربری میتواند اعتبار دسته را در هر نقطهای از دوره بحث ۱ هفتهای به چالش بکشد، داراییهایی که به L1 برداشته میشوند حداقل برای آن دوره قفل میشوند. برای داراییهای تعویضپذیر، دور زدن این قفل با استفاده از «برداشتهای سریع» امکانپذیر است. با این حال، از آنجایی که NFTها منحصربهفرد هستند و نمیتوان آنها را جایگزین کرد، کاربران قبل از اینکه بتوانند داراییهای خود را به لایه اول اتریوم برگردانند، باید تمام مدت بحث (حداکثر یک هفته) را منتظر بمانند.
آپتیمیزم (مانند همه رولآپهای خوشبینانه) مستلزم ارسال دادههای تراکنش میانی در زنجیره است تا بتوان آن را به طور موثر به چالش کشید. این کار کارمزدهای بالاتری ایجاد میکند، اما هرگونه ساختار پیچیده در دسترس بودن داده را که در تجزیه و تحلیل Immutable مورد بحث قرار گرفت، دور میزند.
امنیت فراتر از پلتفرمهای اصلی
اگر امنیت پروژه شما از طریق مکانیزم دیگری به خطر بیافتد، داشتن بهترین رویکرد امنیتی در جهان اهمیتی ندارد. برای اتخاذ تصمیمات آگاهانه واقعی، پروژههای NFT باید عوامل مختلفی را فراتر از امنیت اجماع و پل در نظر بگیرند، از جمله:
- امنیت کیف پول: کلیدهای کاربر چگونه ذخیره میشوند؟ اگر این سیستم ذخیرهسازی به خطر بیافتد، چه تاثیری خواهد داشت (مثلا ارائهدهنده کیف پول حضانتی، نسخه بدی از برنامه کیف پول بومی، ارتباط بد در افزونه مرورگر)؟
- امنیت ابرداده: ابرداده دارایی (از جمله تصاویر) چگونه ذخیره میشود؟ اگر این ابرداده به دلیل خطر تغییر یابد یا جایگزین شود، چه تاثیری بر بازار خواهد داشت؟
- امنیت پروژه: پروژهها روی هر پلتفرمی معمولا تعدادی کلید ادمین برای پروژه خود را حفظ میکنند. اگر آن کلیدها به خطر بیافتند چه اتفاقی میافتد؟ آیا پروژه شما نظارت فعال بر نقض قوانین دارد؟ آیا پلتفرم شما از بهترین شیوهها برای مدیریت کلید پشتیبانی میکند؟
- امنیت خزانه داری: اکثر پلتفرمها ذخایر قابلتوجهی از توکن خود خواهند داشت (مثلا برای استفاده در پاداش یا کمکهای مالی). این وجوه چگونه نگهداری میشود؟ نقل و انتقالات از خزانه چگونه مجاز و اجرا میشود؟ تاثیر خطر چه خواهد بود؟
- امنیت بازار: بازارهایی که از این پروتکل پشتیبانی میکنند چگونه از کاربران در برابر تراکنشهای مخرب مانند پروژههای کپیبرداری محافظت میکنند؟
کلام آخر
خواندیم که امنیت پلتفرم NFT تا چه حد برای دارندگان آن اهمیت دارد و چند مورد از پلتفرمهای محبوب NFT را از نظر امنیت اجماع و پل بررسی کردیم. خطر در هر یک از این لایهها میتواند کاربران حتی ایمنترین پلتفرم زیربنایی را آسیبپذیر کند. هر کسی که میگوید پروژهای آسیبناپذیر است، به حتم اشتباه میکند. متاسفانه، هنگامی که با طبقه دارایی جدیدی سروکار داریم، به ویژه طبقه دارایی که به سرعت در حال رشد است، افرادی وجود خواهند داشت که دائما برای یافتن آسیبپذیریها و سوءاستفادههای جدید کار میکنند. در چنین محیطی، درک قوی از این مبادلات برای انتخاب پلتفرم مناسب برای پروژه شما حیاتی است.
نظر شما درباره امنیت پلتفرم های NFT