Live edition loading…

PXke Algorand

Independent daily coverage of the Algorand ecosystem — verified reporting on wallets, DeFi, NFTs and infrastructure, fact-checked on-chain before it publishes.

← Latest stories

د Biatec بټوې خپاره شوي AI تفتیشونو د تبادلې په لاسلیک کولو یوه جدي نیمګړتیا وموندله

· · · · · · ·

د Biatec بټوې خپاره شوي AI تفتیشونو د تبادلې په لاسلیک کولو یوه جدي نیمګړتیا وموندله

د ماشینونو لخوا لیکل شوی تفتیشي لار

د ۲۰۲۱ کال د مې میاشتې په لومړیو کې، هغه پروژه چې اوس د Biatec Wallet په نوم یادیږي، خپله لومړۍ عامه نسخه خپره کړه: د بټوې جوړول، د پاسورډ ساتنه، د حساب بنسټیز معلومات — ټول د براوزر په یوه ټب کې. پنځه کاله وروسته، همدا کوډبیس، چې د Biatec برانډ لاندې نومول شوی او پراخ شوی، لا هم په بشپړه توګه په براوزر کې چلیږي، او دا د یوې کوچنۍ ټولنيزې بټوې لپاره یو غیر معمولی دود غوره کړی دی: دا د خپل عامه GitHub ذخیرې کې د نیټې لرونکي امنیتي تفتیش راپورونه خپروي، چې د AI ماډلونو لخوا لیکل شوي، د هر خطر د ژوندي راجستر سره چې دغو تفتیشونو موندلي.

د اګست ۴ نیټې ترټولو وروستی راپور، د یوې خبرداري سره پیلېږي چې ډیری پروژې به یې د ښخولو هڅه کوي: «لنډه پایله منفي ده: دا تفتیش یوه بحراني او یوه لوړه موندنه راپورته کوي، چې دواړه د یو حساب د سرمایې د بشپړ ضایع کیدو حقیقي لارې دي.» دواړه موندنې د تبادلې په خصوصیت کې دي — هغه ځای چې د کارونکي خصوصي کیلي د لیرې سرور د محصول سره لنډمهاله مخ کیږي — او دا چې څنګه وموندل شوې او حل شوې، دا د دې ډول د خپله خپور شوي تفتیش پروګرام د تضمین د حد اندازه کوي.

هغه بټوه چې ستاسو کلي ته هیڅکله لاس نه ورکوي

Biatec Wallet یوه وړیا، خلاصې سرچینې او غیر-محافظتي Algorand بټوه ده، چې د سلواکیا د براتیسلاوا د Scholtz & Company, jsa. لخوا جوړه شوې (د شرکت پېژندپاڼه ۵۱ ۸۸۲ ۲۷۲، VAT SK2120828105) او د Biatec برانډ لاندې وده کړې. غیر-محافظتي معنی دا ده چې هیڅ دریم ګوند هیڅکله خصوصي کیلي نه لري: هیڅ شاته-سرور شتون نلري، د نوم لیکنې فورمه نشته، KYC نشته، او د بټوې فایل د AES-256 سره کوډ شوی او د براوزر په IndexedDB کې ساتل کیږي. پاسورډ یوازې محلي توګه د کوډ کولو او ډیکوډ کولو لپاره کارول کیږي — دا هیڅکله کوم ځای ته نه لیږدول کیږي، حتی د Biatec خپلې زیربنا ته — او بټوه د وروستۍ کړنې پنځه دقیقې وروسته ځان قلف کوي، چې د حافظې څخه کوډ شوې کیلي پاکوي. پروژه ځان د لومړۍ خلاصې سرچینې Algorand بټوې په توګه معرفي کوي؛ د خبرونو راپورونه یادونه کوي چې د Algorand رسمي بټوه یوازې د ۲۰۲۱ کال د جون په میاشت کې په بشپړه توګه پرانیستې سرچینه شوه، د AWallet د لومړۍ عامه نسخې یوه میاشت وروسته.

د هغه ازمویلو یوازې یو براوزر او د پاسورډ انتخاب ته اړتیا لري: wallet.biatec.io خلاص کړئ — د پروژې README د زړې a-wallet.net ډومین د همدغې خپرونې د پخوانۍ مرجع په توګه نښه کوي — د بټوې یو نوم او پاسورډ وټاکئ (اپلیکیشن د دولسو یا زیاتو تورو سپارښتنه کوي چې لوی او کوچني توري، شمیرې او ځانګړي نښانونه ولري)، او د بټوې فایل په محلي توګه جوړیږي. اپلیکیشن په ډیفالټ توګه په اصلي شبکه باندې چلیږي، د AlgoNode عامو نوډونو په ټاکلو سره، او د چمتو کوونکو د بدلولو لپاره تنظیمات لري — په شمول د Biatec خپل Algorand نوډ او indexer زیربنا.

د تفتیش پروګرام څنګه چلیږي

دا پروسه د ai-audit-instructions.md په نوم فایل کې تدوین شوې ده: په ذخیره کې د «do new audit» ټایپ کول د AI ماډل لخوا نوې څیړنه پیلوي، کوم چې باید د یوې مسلکي «هوښیار-تړون / بټوې-امنیت» تفتیش شرکت په څیر عمل وکړي — شکمن، مخالف، او د جديت په اړه دقیق، د هرې موندنې سره د فایل د مشخصو لارو او کرښو شمېرو سره تړلې. هر راپور د تفتیش شوي کمیټ، د ترسره کونکي ماډل، او د کارول شوي لارښوونې نسخه ثبتوي؛ د خطر راجستر هر موندنه د تل لپاره ساتي، هیڅکله کرښې نه ړنګوي او تړل شوي یې د تعقیب وړتیا لپاره ساتي.

مفهومپه عملي نړۍ کې اغېز
د ۲۰۲۶ کال د جولای له ۹ څخه د اګست تر ۴ پورې شپږ راپورونه، د دریو مختلفو AI ماډلونو لخوا ترسره شوي (sonnet-5، fable-5، grok-4-5)هیڅ واحد ماډل دا پروګرام نه ټاکي؛ تمه کیږي هره څیړنه د اوسني سرچینې پر وړاندې پخوانۍ موندنې بیا وګوري
د اګست ۴ څیړنې له تیر راپور را وروسته ۲۱ کمیټونه او ۴۸ فایلونه (۲٬۴۰۷+ / ۵۶۴− کرښې) بیا کتنه وکړهکتنه د توپیر پر بنسټ ده — د خپرونې هر دوره معاینه کیږي، یوازې نوي مهم خصوصیتونه نه
د انحصاري سکین ۱۵ خبرداري ښودلي (۰ بحراني، ۹ لوړ، ۴ معتدل، ۲ ټیټ)بټوه د یوې انحصاري ونې سره خپریږي چې پیژندل شوي لوړ جديت لرونکي خبرداري لري، هیڅ یو بحراني نه دی
راجستر د اګست له ۴ وروسته ۲۰ پرانیستي تخنیکي خطرونه شمېريد پروژې خپاره شوي خط کتاب وايي چې دوه درجن د کوډ کچې خطرونه لا نه حل شوي
Cypress E2E او ژوندي ازموینې (Ledger، WalletConnect، یوه ریښتینې تبادله) نه وې ترسره شوېبحراني او لوړې موندنې په جامد سرچینه کې تعقیب شوې، نه د روانې خپرونې پر وړاندې ثابتې شوې

موندنه: تبادلې په ړوند ډول لاسلیک شوې

د بحراني موندنې، چې د AW-2026-043 په توګه تعقیب کیږي، د بټوې هغه برخه پورې اړه لري چې په ډیزاین کې باید یوه شیبه یو اجنبی باندې باور وکړي. کله چې کاروونکی یوه شتمني په بله بدلوي، بټوه د یوې راټولونکي (Deflex، Folks Router، یا Biatec Router) څخه غوښتنه کوي چې لاره محاسبه او د سوداګرۍ نا لاسلیک شوي راکړې ورکړې بیرته راستانه کړي. بټوه دا راکړې ورکړې ډیکوډ کوي او د حساب له خام خصوصي کلي سره په مستقیم ډول لاسلیکوي. تفتیش وښودله چې د دغو دریو لارو څخه هیڅ یوه هم د سرور لخوا رسول شویو راکړو ورکړو په اړه هیڅ تصدیق نه کړ: نه دا چې لیږونکی د کاروونکي خپل حساب دی، نه د ښودل شوي نرخ پر وړاندې اخیستونکی یا مقدار، نه حتی د شبکې د پیدایښت ID — او راکړې ورکړې د لاسلیک کولو دمخه کاروونکي ته هیڅکله نه ښودل کیږي. کاروونکی په یوه «Execute» تڼۍ کلیک کوي او د لیرې راکړو ورکړو یوه ناڅرګنده کڅوړه د هغه له کلي سره لاسلیک کیږي.

د خطرونو کچه د Algorand د راکړو ورکړو له څرنګوالي سره ځانګړې ده. یوه لاسلیک شوې راکړه کولی شي له «X ته Y پیسې ورکړه» پرته نور فیلډونه هم ولري: د closeRemainderTo فیلډ حساب بندوي، د هغې ټول ALGO بیلانس — یا د شتمنۍ د لیږد پرمهال، ټوله توکن ساتل — هغه پتې ته چې فیلډ نوموي، لیږدوي، او د rekeyTo فیلډ د حساب د لاسلیک واک په بشپړه توګه بلې کیلي ته لیږدوي. په Algorand کې، rekeying یو حساب ته اجازه ورکوي چې خپل لاسلیک واک بلې کیلي ته وسپاري؛ بیا خط کتاب ثبتوي چې کومه کیلي په حقیقت کې لاسلیک کوي. یو جوړجاړی شوی یا بدغرضه راټولونکی API کولی شي په سمه توګه داسې راکړه ورکړه راوګرځوي، او بټوه به یې خاموشه لاسلیک او وسپاري — هغه سره close-to او rekey خبرداریو ته پام نه کول چې یوه پخوانۍ اصلاح (AW-2026-001) د اپلیکیشن په نورو هر لاسلیک ساحه کې وراضافه کړي وو.

دویمه موندنه: یوه ډومین کتنه چې بریدګر ته باور کوي

لوړه موندنه، AW-2026-044، د نوي ARC-60 د خپل سرې ډیټا لاسلیک کولو خصوصیت کې ده. ARC-60 د WalletConnect پراخوي — هغه QR-کوډ پروتوکول چې یو ویب اپلیکیشن ته اجازه ورکوي چې له بټوې سره ونښلوي او د لاسلیک غوښتنه وکړي، پرته له دې چې هیڅکله کیلي ونیسي — نو یو تړلی DApp کولی شي د خپل سرې ډیټا پر سر د تایید لاسلیک غوښتنه وکړي، چې د پاسورډ پرته د ننوتلو جریان اساس دی. بټوه د لاسلیک دمخه د غوښتونکي ډومین، هدف او بشپړ ډیټا بېلګه ښیې. تفتیش وموندله چې د ډومین-تړلو کتنه ځان ته رجعي وه: دواړه ادعا شوی ډومین او هغه authenticatorData چې د هغه د تصدیق لپاره ټاکل شوی، د DApp کنټرول شوي غوښتنې دننه رسېږي او یوازې د یو بل پر وړاندې چیک کیږي، هیڅکله د ریښتیني WalletConnect ناستې ملګري (peer) پر وړاندې نه. یوه بدغرضه DApp کولی شي په دې توګه د هر هغه ډومین سره تړلې سمه لاسلیک ترلاسه کړي چې یې وغواړي — په حقیقت کې هماغه دروغجن ننوتل چې د خصوصیت د سرچینې تبصره وايي چې دا یې مخنیوی کوي.

اوسنی کوډ څه لري — او لا تر اوسه څه نه دي تایید شوي

د راپور له خپریدو په هماغه ورځ یوه اصلاح خپره شوه (کمیټ 0b3947e، «feat: enhance ARC-60 security and DEX aggregator transaction validation»). یو نوی شریک مرستندوی، assertSwapTransactionSafe، اوس د دریو راټولونکو څخه د هر یوه له لاسلیک دمخه د هرې راکړې پر سر ګرځي، چې ټوله کڅوړه ردوي که لیږونکی له تړلي حساب سره سمون نه لري یا که چیرې کومه راکړه د rekey یا close-out فیلډ ولري. د ARC-60 اړخ کې، یوه نوې کتنه domainMatchesSessionOrigin د ادعا شوي ډومین د غوښتنې د خپل پیلوډ پرځای د ریښتیني WalletConnect ناستې ملګري د کوربه نوم سره پرتله کوي.

اصلاح په master څانګه او په خپره شوې بټوې کې ده: د مینځپانګې انکار پیغامونه په minified جاوا سکریپټ بنډل کې شتون لري چې a-wallet.net یې وړاندې کوي، چې دا تاییدوي چې د تصدیق کوډ هغه څه کې شامل دی چې کاروونکي یې واقعیا چلوي، او دواړه ډومینونه ورته جوړښت (36221a6، اګست ۱۳) وړاندې کوي. هغه څه چې تر اوسه نه دي شوي، د هغه پروګرام لخوا د اصلاح تایید دی چې نیمګړتیا یې موندلې وه. د خطر راجستر ترټولو وروستۍ ننوتنه د اګست ۴ تفتیش پخپله ده، چې یو پخوانی کمیټ یې کتلی و؛ د تصدیق کمیټ په هماغه ورځ جلا شو، او په ذخیره کې وروسته هېڅ تفتیشي راپور شتون نلري چې AW-2026-043 او AW-2026-044 د تړل شویو په توګه بیا تایید کړي.

دغه نا تایید حالت د پروګرام له واقعي ماهیت سره پرتله کول ارزښت لري. تفتیشونه د پروژې د خپل ټاکل شوي لارښود لاندې د AI ماډلونو لخوا ترسره کیږي، پرته له دې چې په شپږو راپورونو کې کوم خپلواک امنیتي شرکت نومول شوی وي، او ذخیره هیڅ ټګ شوي خپرونې نه خپروي — جوړونه مستقیم د CI/CD پایپ لاین څخه خپریږي — نو هیڅ د خپرونې تصدیق کولو مرحله نشته چې پرې تکیه وشي. د اګست ۴ راپور پخپله څرګندوي چې د هغې سرلیک موندنې په جامد سرچینه کې تعقیب شوې، نه د روانې خپرونې پر وړاندې ثابتې شوې. د روڼتیا د تجربې په توګه، دا پروګرام واقعیا غیر معمولي دی — ډیری بټوې د تفتیش لنډیزونه خپروي، نه دا خام «موږ دا میاشت څه وموندل» فایلونه. د یوې خپلواکې امنیتي تضمین په توګه، دا لا تر اوسه خپل وروستي اصلاحات نه پوښي.

یوه ټولنيزه پروژه چې ځان تمویلوي

د FAQ په وینا، Biatec د Algorand Inc. او د Algorand Foundation څخه خپلواک دی، او له دواړو څخه روانه تمویل نه ترلاسه کوي، مګر دا یو ځلي د xGov ټولنيزې مرستې ترلاسه کړي دي. د xGov ذخیره د AWallet لپاره ۱۰٬۰۰۰ ALGO او د هغې د تادیې مهالوېش لپاره ۶۰٬۰۰۰ ALGO د Approved په توګه ثبتوي؛ د ۲۰۲۴ کال دوه وړاندیزونه — د ۳۶٬۹۱۲ ALGO لپاره یوه بېرته-مؤثره غوښتنه او د ۱۴۸٬۹۹۹ ALGO لپاره یوه on-chain هویت پروژه — د Final په توګه لیست شوي دي. د پروژې خپل چوکاټ، د بېرته-مؤثره وړاندیز په لنډیز کې، دا دی چې AWallet «په Algorand کې یو له ترټولو پرمختللو بټوو څخه دی.»

د دغې ادعا تر شا مالي وړه پیمانه ده. خپره شوې بسپنه پته ۲۵.۶ ALGO او تقریبا ۱.۰۳ USDT په بلاک چین کې لري؛ د پروژې ډیسکارډ ۴۱۱ غړي لري، چې د کتنې پر مهال ۷ یې آنلاین وو؛ د بټوې په اړه ترټولو څرګند وروستي ټولنیز پوسټ، په Bluesky کې، یوازې یو «لایک» لري. پراختیا پخپله بې حرکته نه ده: ذخیره د اګست په ۱۵ مه تازه شوه، ۶۷۲ ستوري لري، او دوه اصلي مرسته کونکي یې په ترتیب سره ۵۴۶ او ۶۲ کمیټونه لري.

یو د تمرکز ټکی چې لوستونکی یې باید په پام کې ونیسي: د بټوې د تبادلې پرده د دوه دریم ګوند روټرونو تر څنګ د Biatec د خپل راټولونکي له لارې لار ښیې، او Biatec هم هغه Algorand نوډ او indexer زیربنا چلوي چې بټوه ورسره نښلولای شي. دا هیڅ یو پخپله ستونزه نه ده — غیر-محافظتي ډیزاین معنی لري چې بټوه یوازې هغه څه لاسلیک کوي چې کاروونکی یې مني — خو د اګست ۴ تفتیش په سمه توګه ښیې چې ولې د راټولونکي طبقه د باور پوله ده چې مهمه ده، او د ټیم خپل روټر په بشپړه توګه پرې پروت دی.

همدې سلواکیایي شرکت د Algorand شاوخوا یوه پراخه وسیله ټولګه جوړه کړې: یوه وړیا، خلاصې سرچینې تادیې دروازه چې سوداګرو ته اجازه ورکوي چې ALGO، USDC یا USDT مستقیم خپل حساب ته ومني، پرته له مالي منځګړي او پرته له بټوې حساب؛ یوه خلاصې سرچینې رایه ورکولو سیستم؛ او د Stabilitas ملي-مستحکم سکه چوکاټ، چې دا خپرونه مخکې وموندله چې د ۲۰۲۳ راهیسې بند دی. د بټوې تفتیش پروګرام، هر څومره چې محدود وي، د دغه پورټ فولیو هغه برخه ده چې ټیم خپل کار په ترټولو څېړلو وړ ډول ښیې.

سرچینې

Source: https://www.a-wallet.net/