كشفت Odaily Planet Daily News LambdaClass مؤخرًا عن ثغرة أمنية خطيرة في عملية إنشاء إثبات ZKVM لشركة البنية التحتية لإثبات المعرفة الصفرية Succinct SP1، والتي خضعت منذ ذلك الحين لتدقيق صارم. تم اكتشاف الثغرة الأمنية في الإصدار 3 من حزمة الخدمة SP1 بالتعاون مع 3Mi Labs وAligned وهي ناتجة عن تفاعل اثنتين من الثغرات الأمنية المستقلة.
وكشفت شركة Succinct سابقًا عن الثغرة الأمنية المحتملة لمستخدميها عبر Github وTelegram. على الرغم من أنه تم حل الثغرة الأمنية بسرعة قبل الكشف عنها، إلا أن العملية أثارت مخاوف بشأن شفافية الممارسات الأمنية للآلة الافتراضية ذات المعرفة الصفرية (ZKVM). تدعم تقنية SP1 حاليًا ترقيات البنية الأساسية لمجموعة البيانات قيد التطوير:
- قامت شبكة Mantle بدمج SP1 للانتقال إلى مجموعة صلاحية ZK، المصممة لتقليل وقت إكمال المعاملة ودعم تسوية الأصول على المستوى المؤسسي؛
- يستخدم AggLayer حزمة الخدمة SP1 لإنشاء براهين متشائمة لضمان أمان حل التشغيل البيني عبر السلسلة الخاص به؛
-اعتمدت Taiko SP1 كمثبت ZK لحماية تنفيذ L2 الخاص بها باستخدام نظام متعدد المصدقات؛
-قريبًا هو مشروع جديد نسبيًا يقوم ببناء إطار عمل تجميعي لـ SVM يستخدم إثبات الفشل ZK المدعوم من SP1 للتسوية في Ethereum، على غرار Eclipse، الذي يستخدم RISC Zero.
حذر LambdaClass من أن التأثير الكامل للثغرة الأمنية يتطلب مزيدًا من التقييم. تجدر الإشارة إلى أن برامج استغلال الثغرات تعتمد على التفاعل بين مشكلتين، مما يعني أن إصلاح مشكلة واحدة قد لا يكون كافيًا لمنع استغلال البرامج.
أكد مطور LambdaClass Fede على وسائل التواصل الاجتماعي أن فريقه شعر بالحاجة إلى الكشف عن المشكلة علنًا بعد استشعار افتقار Succint إلى الإلحاح فيما يتعلق بهذه المشكلة.
وفقًا لأنوراج أرجون من Avail، تصرفت قيادة Succint بمسؤولية في حل المشكلة، لكنه يوافق على أن هناك حاجة إلى ممارسات أفضل للإفصاح العام. وأكد أرجون أن فريقه تم إبلاغه بشكل خاص بالمشكلة قبل الكشف عن الثغرة الأمنية علنًا. إن نشر Avail ليس معرضًا للخطر لأنهم يعتمدون على جهة التصديق الخاصة بشركة Succint، والتي تظل مرخصة. لم يبدأ عميل القيمة المجمعة الخاص بـ Avail بعد في استخدام عقد الجسر المستند إلى SP1، لذلك لا يوجد أي تأثير حقيقي.
وفي الوقت نفسه، يشير المؤيدون المقتضون إلى أن الإفصاح المسؤول غالباً ما يتضمن تقديم تقارير خاصة قبل البيانات العامة لتجنب الانزعاج غير الضروري والاستغلال المحتمل.
بالإضافة إلى ذلك، يعالج الإصدار 4 من تحديث حزمة الخدمة SP1 الخاصة بـ Succinct، والمعروف باسم Turbo، الثغرات الأمنية المكتشفة، وقد بدأت المشاريع النهائية في دمج الإصلاحات. (أعمال الكتل الخرسانية)