مؤخراً، أصبحت بلاست موضوعًا ساخنًا في سوق العملات المشفرة. مع انتهاء مسابقة الانفجار الكبير الخاصة بها، تجاوزت قيمة إجمالي القفل (TVL) 2 مليار دولار.

أعلنت بلاست أنها ستطلق الشبكة الرئيسية في 29 فبراير. لقد جذبت توقعات توزيع الرموز الخاصة بها العديد من المستخدمين بنجاح. ومع ذلك، مع تطور نظامها البيئي، تظهر مشاريع مختلفة واحدة تلو الأخرى، مما يؤدي أيضًا إلى حدوث مخاطر أمنية مختلفة بشكل متكرر. ستشرح لك بيوسِن المخاطر الأمنية والفرص المحتملة وراء بلاست.

ما هو Blast؟

Blast هي شبكة Layer2 أطلقها Pacman، مؤسس Blur، في 21 نوفمبر 2023، وسرعان ما حظيت باهتمام واسع في مجتمع العملات المشفرة. خلال 48 ساعة من إطلاق Blast، وصل إجمالي القيمة المقفلة TVL إلى 570 مليون دولار وجذب أكثر من 50,000 مستخدم.

حصل Blast في العام الماضي على تمويل قدره 20 مليون دولار من داعمين كبار مثل Paradigm وStandard Crypto، تلاه استثمار آخر بقيمة 5 ملايين دولار من شركة الاستثمار اليابانية في العملات المشفّرة CGV في نوفمبر من العام الماضي.

وفقًا لبيانات DeBank في 25 فبراير، تتجاوز القيمة الإجمالية للأصول التي يحتفظ بها عقد Blast حاليًا ملياري دولار، منها 1.8 مليار دولار من ETH مودعة في بروتوكول Lido، وأكثر من 160 مليون دولار من DAI مودعة في بروتوكول MakerDAO.

لماذا يحظى Blast بهذه الشعبية الكبيرة؟

Blast فريد من نوعه لأنه يوفّر عوائد أصلية على ETH والعملات المستقرة. عندما ينقل المستخدمون ETH إلى شبكات Layer2 أخرى، فإن هذه الشبكات لن تفعل سوى قفل رموز ETH داخل عقودها الذكية ومطابقة ETH المقابل على Layer2 للمستخدمين، بينما سيقوم Blast بإيداع ETH الخاص بالمستخدمين في Lido لكسب الفوائد، وإدخال عملة مستقرة جديدة مدرّة للفائدة تُسمى USDB (وسيتم استخدام هذه العملة المستقرة لشراء سندات الخزانة الأمريكية عبر MakerDAO) إلى شبكة Blast.

بالإضافة إلى ذلك، Blast هي شبكة Layer2 أطلقها فريق Blur. وقد وزّعت Blur سابقًا أكثر من 200 مليون دولار على مستخدميها عبر الإنزال الجوي، لذا فهي تمتلك بالفعل قاعدة مجتمعية واسعة. كما يجري Blast حاليًا حوافز إنزال جوي لجذب المستخدمين للمشاركة في عملية staking على Blast.

مخاطر أمان Blast

واجه Blast انتقادات وشكوكًا منذ إطلاقه. ففي 23 نوفمبر 2023، كتب Jarrod Watts، مهندس علاقات المطورين في Polygon Labs، على تويتر أن مركزية Blast قد تشكل مخاطر أمنية خطيرة للمستخدمين. كما شكك في تصنيف Blast كشكة layer2 لأن Blast لا يفي بمعيار L2 ويفتقر إلى وظائف مثل المعاملات أو الجسور أو rollup أو إرسال بيانات المعاملات إلى Ethereum.

ما مدى أمان Blast؟ ما هي المخاطر الأمنية في Blast؟ هذه المرة قمنا بفحص عقد Blast Deposit عبر أداة Beosin VaaS ودمجنا تحليل خبراء الأمان في Beosin لتفسير شيفرة عقد Blast Deposit.

عقد Blast Deposit هو عقد قابل للترقية. عنوان عقد الوكيل الخاص به هو 0x5F6AE08B8AeB7078cf2F96AFb089D7c9f51DA47d. عنوان عقد التنفيذ الخاص به هو 0x0bD88b59D580549285f0A207Db5F06bf24a8e561. نقاط المخاطر الرئيسية هي كما يلي:

1. خطر المركزية

يمكن استدعاء enableTransition() الأكثر أهمية في عقد Blast Deposit فقط من خلال عنوان المسؤول الخاص بالعقد. بالإضافة إلى ذلك، تأخذ هذه الدالة عنوان عقد mainnetBridge كمعامل، ويمكن لعقد mainnetBridge الوصول إلى جميع ETH وDAI المرهونين.

بالإضافة إلى ذلك، يمكن ترقية عقد Blast Deposit في أي وقت عبر upgradeTo(). ويُستخدم هذا أساسًا لإصلاح ثغرات العقد، ولكن توجد أيضًا إمكانية لإساءة الاستخدام. في الوقت الحالي، أنجز Polygon zkEVM عملًا جيدًا نسبيًا في ترقية العقود. إن تعديل العقد في الحالات غير الطارئة يتطلب عمومًا تأخيرًا لمدة 10 أيام، كما أن تعديلات العقد تحتاج إلى قرار من مجلس مكوّن من 13 عضوًا.

2. نزاعات التوقيع المتعدد

عند النظر إلى عقد Blast Deposit، يمكننا أن نرى أن العقد تحت سيطرة محفظة متعددة التوقيع من Gnosis Safe 3/5 بعنوان 0x67CA7Ca75b69711cfd48B44eC3F64E469BaF608C.

عناوين التوقيع الخمسة هي:

0x49d495DE356259458120bfd7bCB463CFb6D6c6BA

0xb7c719eB2649c1F03bFab68b0AAa35AD538a7cC8

0x1f97306039530ADB4173C3786e86fab5e6b90F41

0x6a356C0EAA560f00127Adf5108FfAf503b9f1e11

0x46e31F27Df5047D7Fad9b1E8DFFec635cF6efAcF

هذه العناوين كلها عناوين جديدة تم إنشاؤها قبل 3 أشهر، وهوياتها غير معروفة. وبما أن العقد بأكمله هو في الواقع عقد حفظ أصول محمي بمحفظة متعددة التوقيع، فقد أثار Blast تساؤلات من قبل العديد من المستخدمين والمطورين.

أقرّ Blast بهذه المجموعة من المخاطر الأمنية، قائلاً إنه على الرغم من أن العقود الذكية غير القابلة للتغيير تُعتبر آمنة، إلا أنها قد تخفي ثغرات غير مكتشفة. كما أن العقود الذكية القابلة للترقية تجلب مخاطرها الخاصة، مثل ترقية العقود وأقفال الوقت التي يسهل استغلالها. وللتخفيف من هذه المخاطر، ستستخدم Blast مجموعة متنوعة من المحافظ المادية للإدارة لتجنب مخاطر المركزية.

ومع ذلك، لم يعلن Blast بعد عمّا إذا كانت إدارة المحافظ يمكن أن تتجنب المركزية وهجمات التصيّد، وما إذا كانت هناك عملية إدارة كاملة. في حادثتي الأمان السابقتين لـ Ronin Bridge وMultichain، وعلى الرغم من أن الأطراف المشغّلة للمشروع استخدمت محافظ متعددة التوقيع أو محافظ MPC، فإن مركزية إدارة المفاتيح الخاصة أدّت إلى خسائر في أصول المستخدمين.

في 19 فبراير، أجرى فريق Blast تحديثًا على عقد Deposit. يضيف هذا التحديث بشكل أساسي عقد predeploys ويُدخل واجهة IERC20Permit استعدادًا لإطلاق الشبكة الرئيسية.

مخاطر منظومة Blast

في 25 فبراير، اكتشفت منصة Beosin KYT لتحليل مكافحة غسل الأموال أن Risk (@riskonblast)، وهو مشروع GambleFi على Blast، كان يُشتبه في أنه تعرّض لعملية RugRull، مع خسائر بلغت حوالي 500 ETH. وفي الوقت الحالي، لا يوجد حسابه الرسمي على X.

شارك مستثمرون مثل MoonCat2878 خسائرهم الشخصية أيضًا. وروى MoonCat2878 كيف كانوا ينظرون في البداية إلى RiskOnBlast على أنه فرصة استثمارية واعدة بعد رؤية مشاريع وشركاء ذوي سمعة طيبة من داخل منظومة Blast. إلا أن عملية البيع العامة اللاحقة تحولت إلى جولة تمويل بلا سقف، مما أثار شكوكهم حول Risk كمشروع GameFi.

تُظهر مراقبة Beosin Trace أن معظم الأموال المسروقة حاليًا من مشروع لعبة Risk ضمن منظومة Blast قد تم تحويلها إلى منصات تداول مختلفة، كما أن جزءًا صغيرًا من الأموال المسروقة قد نُقل عبر سلاسل إلى Arbitrum وCosmos.

أطلقت Beosin خدمة التدقيق لمنظومة Blast

في 24 فبراير، أعلن مسؤولو Blast أيضًا عن قائمة المشاريع المختارة لفعالية Big Bang. تحتوي هذه القائمة على أكثر من 100 مشروع، بما في ذلك مشاريع الإقراض والألعاب والبنية التحتية.

في الوقت الحالي، أطلقت Beosin خطة تدقيق مخصصة لمنظومة Blast. ومن خلال التحقق الرسمي وتدقيق خبراء الأمان، فهي تساعد الأطراف المطوِّرة على إصلاح المخاطر الأمنية في المشروع وتضمن أمان أصول المستخدمين والمشاريع. وتشمل بنود التدقيق الأمني الرئيسية ما يلي:

•ثغرة تجاوز السعة

•هجوم إعادة الدخول

•مشكلة الأرقام العشوائية

•حجب الخدمة

•التحكم في الوصول

•أذونات غير صحيحة

•تجاوز المتغيرات

•تصميم الأعمال

•تحقيق الأعمال

•هجوم المراجحة

•استدعاء الدالة

•تحسين الغاز

•أمان الترقية

•خطر المركزية

•أمان الوحدات التابعة لجهات خارجية

من خلال حل التدقيق من Beosin، يمكن للمشاريع على Blast تحديد الثغرات المحتملة ومخاطر الأمان وإصلاحها لضمان استقرار وأمان عقودها الذكية وأنظمتها. وهذا لا يحمي أصول المستخدمين فحسب، بل يوفر لهم أيضًا تجربة أكثر موثوقية، مما يعزز بشكل أكبر التطور الآمن لمنظومة Blast. نرحب بالمشاريع على Blast للحضور والاستشارة.