ข้อเสนอ SIMD-0376 สำหรับเปลี่ยนวิธีตรวจสอบลายเซ็นธุรกรรมของโซลานา(Solana, SOL) อาจทำให้บัญชีเมทาดาทา 433 บัญชีเผชิญการดำเนินการลงนามโดยไม่ตั้งใจ อย่างไรก็ตาม ยังไม่พบหลักฐานว่ามีการโจมตีจริง เครือข่ายขัดข้อง หรือสินทรัพย์ได้รับความเสียหาย
คริปโต บรีฟฟิง(Crypto Briefing) รายงานเมื่อวันที่ 17 ว่า Hackhackai เอเจนต์วิจัยปัญญาประดิษฐ์อัตโนมัติ วิเคราะห์กรณียกเว้นของ SIMD-0376 และตั้งข้อสังเกตว่าอินพุตที่เกี่ยวข้องกับ zero address อาจผ่านการตรวจสอบลายเซ็นได้ ประเด็นดังกล่าวอาจทำให้บัญชีเมทาดาทา 433 บัญชีในระบบนิเวศโซลานาเผชิญความเสี่ยงที่อาจเกิดขึ้น
ชื่ออย่างเป็นทางการของ SIMD-0376 คือ 'Relaxing Transaction Signature Verification' โดยเดวิด รูบิน(David Rubin) จาก Syndica เป็นผู้เสนอ และเริ่มดำเนินการเมื่อวันที่ 6 ตุลาคม 2025
ข้อเสนอดังกล่าวถูกรวมเข้ากับ PR #376 ในคลังข้อเสนอการปรับปรุงโซลานาเมื่อวันที่ 28 มกราคม 2026 แต่การรวมเอกสารเข้าคลังไม่ได้หมายความว่าเปิดใช้งานบนเมนเน็ตแล้ว การนำไปใช้จริงยังต้องผ่านการพัฒนา การทดสอบ และการเปิดใช้ฟังก์ชันเกตเพิ่มเติม
SIMD-0376 เสนอให้ใช้การตรวจสอบ EdDSA ตาม ZIP-215 แทนวิธีตรวจสอบแบบเข้มงวดของ `ed25519-dalek` โดยมีเป้าหมายเพื่อทำให้การตรวจสอบลายเซ็นของธุรกรรม แพ็กเก็ตกอสซิป และแพ็กเก็ตชาร์ดเป็นมาตรฐานเดียวกัน พร้อมประมวลผลลายเซ็นเป็นชุดเพื่อเพิ่มประสิทธิภาพ
ข้อเสนอระบุว่าลายเซ็นที่ถูกต้องภายใต้วิธีเดิมจะยังคงถูกต้องภายใต้วิธีใหม่ ขณะเดียวกัน ลายเซ็นบางส่วนที่ถูกปฏิเสธโดยการตรวจสอบแบบเดิมอาจได้รับการยอมรับหลังนำ ZIP-215 มาใช้
ประเด็นที่ Hackhackai ชี้ให้เห็นเกิดจากความแตกต่างของขอบเขตการตรวจสอบดังกล่าว ZIP-215 อนุญาตเงื่อนไขขอบเขตบางประการของเส้นโค้งวงรีได้กว้างกว่าวิธีเดิม และ Hackhackai เสนอว่าอินพุตที่เกี่ยวข้องกับ zero address ซึ่งควรถูกปฏิเสธหากเป็นลายเซ็นปกติ อาจผ่านการตรวจสอบได้
zero address ในกรณีนี้หมายถึงอินพุตที่อยู่พิเศษซึ่งไม่ได้เชื่อมโยงกับคีย์ส่วนตัวตามปกติ ดังนั้น ประเด็นสำคัญไม่ได้อยู่ที่การถือครองสินทรัพย์ของที่อยู่ดังกล่าว แต่อยู่ที่ว่าเครื่องมือตรวจสอบลายเซ็นจะประมวลผลอินพุตข้อยกเว้นบางประเภทเป็นกระบวนการลงนามที่ถูกต้องหรือไม่
ขณะนี้ยังต้องตรวจสอบเพิ่มเติมว่าบัญชีทั้ง 433 บัญชีที่ถูกกล่าวถึงเผชิญความเสี่ยงแบบเดียวกันหรือไม่ และการวิเคราะห์ดังกล่าวสามารถทำซ้ำเป็นการโจมตีจริงได้หรือไม่ นอกจากนี้ ยังไม่พบข้อมูลว่าโซลานา ฟาวน์เดชัน(Solana Foundation) ออกคำชี้แจงอย่างเป็นทางการต่อข้อกล่าวอ้างของ Hackhackai
การพัฒนายังอยู่ระหว่างดำเนินการ โดยคลัง Agave ของ Anza มี PR #10289 สำหรับใช้งาน SIMD-0376 ภายใต้ฟังก์ชันเกต `ed25519_verify_zebra` และ ณ วันที่ 18 กันยายน สถานะยังเป็น 'Open'
การใช้งานดังกล่าวออกแบบให้ใช้การตรวจสอบ ZIP-215 เมื่อเปิดใช้ฟังก์ชันเกต ส่วน Ed25519 พรีคอมไพล์ถูกแยกไปพิจารณาในข้อเสนอ SIMD-0453
Solana SDK ของ Anza มี PR #551 สำหรับใช้การตรวจสอบ ZIP-215 เช่นกัน แต่สถานะยังเป็น 'Open' ดังนั้น การมีข้อเสนอและ PR สำหรับการพัฒนาไม่ได้หมายความว่าวิธีตรวจสอบลายเซ็นของโซลานาบนเมนเน็ตได้เปลี่ยนแปลงแล้ว
ในกระบวนการทบทวนข้อเสนอ มีทั้งความเห็นว่าคีย์ที่มีความแข็งแกร่งต่ำอาจทำให้ความเป็นเอกลักษณ์ของลายเซ็นถูกทำลาย และคำอธิบายว่าผู้ใช้ที่ใช้คีย์ซึ่งสร้างขึ้นอย่างถูกต้องจะไม่ได้รับผลกระทบโดยตรง โดยการอภิปรายดังกล่าวปรากฏอยู่ในบันทึกการทบทวนอย่างเป็นทางการของ SIMD-0376
ประเด็นนี้จึงใกล้เคียงกับข้อกังวลด้านความปลอดภัยที่อาจเกิดขึ้นระหว่างการเปลี่ยนกฎฉันทามติและไลบรารีตรวจสอบลายเซ็น มากกว่าเหตุการณ์ขโมยสินทรัพย์ที่เกิดขึ้นทันที เช่นเดียวกับที่ทีมพัฒนาหลักของโซลานามีขั้นตอนรับมือช่องโหว่และรับแจ้งบั๊กแยกต่างหากตามที่เคยรายงานไว้ใน [บทความก่อนหน้านี้](https://www.tokenpost.kr/news/blockchain/392777) การตรวจสอบว่าการวิเคราะห์ทำซ้ำได้หรือไม่และมาตรการเสริมในขั้นตอนการพัฒนาจึงเป็นประเด็นสำคัญ
ณ วันที่ 18 กันยายน PR สำหรับการใช้งาน SIMD-0376 ใน Agave และ Solana SDK ยังคงมีสถานะ 'Open' ทั้งคู่ การนำไปใช้บนเมนเน็ตและขอบเขตผลกระทบที่แท้จริงต่อบัญชี 433 บัญชีจะต้องรอการพัฒนาที่เกี่ยวข้องและการตรวจสอบซ้ำโดยอิสระ
ความคิดเห็น 0