پرش به محتوای اصلی
پرش به محتوای مقاله

الکس بویارسکی امنیت تراکنش‌ها را با انتقال منطق به سخت‌افزار تامین کرد

·۲۷ خرداد ۱۴۰۵۹ دقیقه مطالعه
تأییدنشده · منبع منفرد
نتیجه: وظایف هوش مصنوعی برای راکتور ترموهسته‌ای، انسجام کوانتومی و حفاظت در برابر هکرها
نتیجه: وظایف هوش مصنوعی برای راکتور ترموهسته‌ای، انسجام کوانتومی و حفاظت در برابر هکرها
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

استفاده از هوش مصنوعی نه برای نوشتن کد، بلکه برای «طراحی معماری سخت‌افزاری» جهت حذف کامل لایه‌ی نرم‌افزاری در تصمیمات حساس امنیتی.

اگر مسئولیت تأمین امنیت تراکنش‌های مالی با ارزش بالا را بر عهده دارید، باید بدانید که بزرگ‌ترین نقطه ضعف شما کدنویسی نیست، بلکه خودِ لایه‌ی نرم‌افزاری است. در ۱۶ ژوئن ۲۰۲۶، الکس بویارسکی (Alex Boyarskiy)، ریاضی‌دان کاربردی، رویکردی جدید را افشا کرد که در آن منطق تصمیم‌گیری به‌طور کامل از چرخه حذف شده و جای خود را به یک معماری سخت‌افزاری صلب می‌دهد که توسط هوش مصنوعی طراحی شده است.

اکثر سامانه‌های امنیتی فعلی بر شبکه‌های پیچیده‌ای از نرم‌افزار تکیه می‌کنند که اگرچه انعطاف‌پذیرند، اما سطح حمله گسترده‌ای را برای هکرها ایجاد می‌کنند. این پروژه در زمانی عرضه می‌شود که هوش مصنوعی معمولاً برای تولید متن یا کد به کار می‌رود، نه برای معماری سخت‌افزارهای فیزیکی. بویارسکی با انتقال منطق به یک FPGA (Field Programmable Gate Array) — که شبیه به یک تخته‌سیم قابل برنامه‌ریزی است و اجازه می‌دهد مدارات الکترونیکی را پس از ساخت تغییر داد — قصد دارد سیستمی بسازد که در آن قوانین فیزیک و مداربندی سخت‌افزاری، خط دفاع اصلی باشند.

همان‌طور که در تحلیل‌های پیشین ما درباره‌ی امنیت مدل‌های بازمتن اشاره کردیم، حذف لایه‌های واسطه همیشه اولین قدم در کاهش سطح حمله است. بویارسکی، فارغ‌التحصیل دانشگاه دولتی نووسیبیرسک، به نقل از گزارش‌های منتشر شده، مدعی است که معماری این سیستم حاصل همکاری مشترک او و یک هوش مصنوعی است. او زمان زیادی را صرف آموزش مدل کرد تا الگوهای رایج نرم‌افزاری را رها کند و در عوض از «تیغ اوکام» استفاده کند؛ یعنی انتخاب ساده‌ترین و منطقی‌ترین راه حل ممکن. او اشاره کرد که متقاعد کردن هوش مصنوعی برای پرهیز از حل مسائل از طریق «تجمع، افزودن و سپس تقویت افزودنی‌ها» — که او آن‌ها را «عکاز روی عکاز» می‌نامد — بسیار دشوار بود.

نکته کلیدی این است که خودِ هوش مصنوعی بود که پیشنهاد تغییر پیاده‌سازی از نرم‌افزار به سخت‌افزار را داد. مدل استدلال کرد که تعدد نرم‌افزارها باعث افزایش آسیب‌پذیری می‌شود. این منجر به خلق یک پروژه منحصربه‌فرد و مقیاس‌پذیر شد که اکنون آماده ثبت اختراع است. بویارسکی این روند را چنان توصیف می‌کند که در نهایت توانایی تشخیص مرز بین تفکر خود و هوش مصنوعی را از دست داده است.

به گزارش وب‌سایت dev.to، این سیستم برای دریافت درخواست‌های تراکنش از یک سرور خارجی طراحی شده که به عنوان یک جزء «نامطمئن» تلقی می‌شود. سرور فقط درخواست‌ها را ارسال می‌کند؛ تمام داده‌های حیاتی از جمله لیست‌های سیاه، موجودی‌ها و دفتر کل، روی یک برد سخت‌افزاری مجزا قرار دارند که هیچ رابط شبکه مستقیمی ندارد.

قلب سیستم یک تراشه FPGA یا ASIC (مانند Xilinx Artix 7 یا Lattice ECP5) است که به چهار ماژول سخت‌افزاری مجزا تقسیم شده است:

  • دربان (Gatekeeper): رمز عبور ۶۴ بیتی منحصربه‌فرد (P) را تخصیص می‌دهد، داده‌ها را پخش می‌کند، همگام‌سازی را انجام می‌دهد، زمان‌بندی‌ها (timeouts) را مدیریت می‌کند و وضعیت‌ها را نظارت (poll) می‌کند. این بخش از ثبات‌های وضعیت، شمارنده OTP و یک تولیدکننده اعداد تصادفی سخت‌افزاری (TRNG) داخلی استفاده می‌کند.
  • امنیت (SB): قوانین (لیست سیاه و محدودیت‌ها) را با استفاده از حافظه Flash و بافرینگ A/B تأیید می‌کند.
  • امور مالی (Financier): موجودی‌ها، ذخایر و برداشت وجوه را با استفاده از حافظه FRAM (Ferroelectric RAM) مدیریت می‌کند.
  • حسابدار (Accountant): تراکنش‌ها را ثبت کرده و حملات بازپخش را با استفاده از حافظه MRAM (Magnetoresistive RAM) برای دفتر کل L1 و بافر حلقوی (ring buffer) مسدود می‌کند.

برای حذف تداخلات الکتریکی که به عنوان «تداخل گذرگاه» (bus contention) شناخته می‌شوند، گذرگاه داخلی تقسیم شده است. مسیر ارتباطی از دربان به تمام ماژول‌ها کاملاً یک‌طرفه است (فقط MOSI). بازخوردها از طریق یک مالتی‌پلکسر سخت‌افزاری داخلی در FPGA مدیریت می‌شوند تا دربان وضعیت ماژول‌ها را دقیقاً به ترتیب و یکی پس از دیگری بررسی کند.

سیستم از یک گذرگاه سریال اختصاصی برای سیگنال‌های حیاتی استفاده می‌کند. این سیگنال‌ها از فرمت مشخصی پیروی می‌کنند: [START=0x5A, P (64 bits), CMD (2 bits: 01=Prepare, 10=Commit, 11=Abort), CRC16]. یک ماژول تنها زمانی سیگنال را می‌پذیرد که رمز P با وضعیت فعلی BUSY(P) آن مطابقت داشته باشد؛ در غیر این صورت، سیگنال را به عنوان «عنصر خارجی» نادیده می‌گیرد.

این سیستم حملات بازپخش را بدون استفاده از هش‌های سنگین و مصرف منابع زیاد حذف می‌کند. رمز ۶۴ بیتی (P) از فرمول P = [32 bit hardware counter] ⊕ [16 bit internal time] ⊕ [16 bit TRNG] تولید می‌شود، که در آن TRNG یک تولیدکننده اعداد تصادفی واقعی داخلی است.

چون زمان را فقط تایمر داخلی سخت‌افزاری FPGA (یک شمارنده میلی‌ثانیه‌ای از لحظه روشن شدن) فراهم می‌کند و شمارنده سخت‌افزاری تراکنش (۳۲ بیت در P، با یک شمارنده کلی ۶۴ بیتی در OTP) با هر چرخه موفق افزایش می‌یابد، رمز عبور را نمی‌توان به‌صورت نرم‌افزاری بازنشانی کرد. این یعنی هر تراکنش در طول عمر دستگاه، از نظر ریاضی منحصربه‌فرد است.

برای تضمین اینکه تراکنش یا به‌طور کامل اجرا شود یا کاملاً بازگردانده شود، پروتکل تأیید دو مرحله‌ای (Two-Phase Commit) در سطح سخت‌افزار پیاده شده است. چرخه زمانی آغاز می‌شود که سرور بسته‌ای شامل شناسه‌ی پرداخت‌کننده، مبلغ، آدرس گیرنده و ویژگی‌های اضافی را ارسال کند. دربان تا تکمیل چرخه فعلی، تراکنش‌های جدید را مسدود می‌کند.

مراحل عملیاتی به این ترتیب است:

  • پخش و یکپارچگی: دربان بسته‌ای به فرمت [P (64 bits), data, CRC32] تشکیل داده و آن را از طریق گذرگاه MOSI ارسال می‌کند. هر ماژول کد CRC32 را محاسبه می‌کند؛ اگر خطا دهد، ماژول وضعیت CRC_ERROR را برمی‌گرداند و دربان پاسخ «شکست» (FAILURE) را به سرور می‌فرستد.
  • فاز آماده‌سازی: ماژول امنیت، منبع (IP/ID) را با لیست سیاه چک می‌کند. اگر تأیید شد، سیگنال PREPARE(P) را از طریق یک گذرگاه سریال اختصاصی (همگام و با CRC16) صادر می‌کند.
    • امور مالی: موجودی را چک کرده و مبلغ را در یک ساختار سخت‌افزاری با تایپ دقیق در FRAM رزرو می‌کند: Pending_Record { uint64_t P; uint32_t amount; uint32_t user_id; uint8_t state; }. در اینجا وضعیت از 0x01=INIT به 0x02=PREPARED تغییر می‌کند.
    • حسابدار: بررسی می‌کند که آیا P در دفتر کل L1 یا ناحیه در انتظار (pending) خود وجود دارد یا خیر. اگر یافت نشد، یک رکورد در انتظار ایجاد کرده و وارد وضعیت PENDING(P) می‌شود.
  • فاز نهایی‌سازی: اگر هر دو ماژول در وضعیت PENDING(P) باشند، دربان دستور COMMIT(P) را صادر می‌کند. برای تضمین امنیت در برابر قطع برق (با استفاده از روش Write-Ahead Logging)، ترتیب ثبت داده‌ها ثابت است:
    1. حسابدار: ابتدا تراکنش را در دفتر کل L1 در حافظه MRAM می‌نویسد. این کار تضمین می‌کند که حقیقتِ تراکنش پیش از تغییر موجودی‌ها در سخت‌افزار ثبت شده است.
    2. امور مالی: مبلغ در انتظار را به مبلغ برداشت‌شده نهایی تبدیل کرده و موجودی اصلی را در FRAM به‌روز می‌کند.
    3. پاک‌سازی: هر دو ماژول رکوردهای در انتظار خود را برای آن P خاص صفر می‌کنند.
  • تأیید: حسابدار سیگنال DONE(P) را می‌فرستد و دربان شمارنده تراکنش OTP را افزایش داده و پاسخ «موفقیت» (SUCCESS) را به سرور می‌دهد.

در صورت شکست هر ماژول یا اتمام زمان ۶۰۰ میلی‌ثانیه‌ای (Watchdog timer)، سیگنال ABORT(P) پخش می‌شود. در این حالت، ماژول امور مالی مبلغ رزرو شده را به موجودی اصلی بازمی‌گرداند و حسابدار رکورد در انتظار را حذف می‌کند.

سیستم از چندین لایه ایزولاسیون سخت‌افزاری و حافظه‌های تخصصی برای جلوگیری از دست‌کاری استفاده می‌کند:

  • ایزولاسیون گالوانیکی: اتصال سرور به دربان از طریق تراشه ADN4624 (با تحمل ۵.۷ کیلوولت و LVDS تا ۲.۵ گیگابیت بر ثانیه) انجام می‌شود. یکپارچگی داده‌ها توسط CRC32 و یک کلید سری HMAC ذخیره شده در OTP دربان محافظت می‌شود.
  • بافره‌بندی A/B: لیست سیاه در دو بانک حافظه Flash ذخیره می‌شود. لیست جدید ابتدا در بانک غیرفعال نوشته می‌شود؛ تنها پس از تأیید CRC و امضای رمزنگاری آن است که اشاره‌گر سخت‌افزاری تغییر می‌کند. به‌روزرسانی نیازمند یک جامپر فیزیکی «فعلسازی به‌روزرسانی» (Update Enable) است.
  • حفاظت از موجودی در FRAM: با استفاده از Cypress FM24CL64 یا معادل آن، سیستم یک هش سخت‌افزاری (CRC32) از کل جدول نگه می‌دارد. با هر تغییر، هش مجدداً محاسبه می‌شود. هرگونه عدم تطابق باعث خطای بحرانی (FATAL_ERROR) و قفل شدن ماژول می‌شود.
  • دفتر کل MRAM: از حافظه Everspin MRAM (مثلاً ۱۶ مگابایت) به عنوان یک بافر حلقوی فقط-افزودنی (append-only) استفاده می‌شود. پاک کردن نرم‌افزاری آن غیرممکن است. اگر بافر پر شود، یک پرچم سخت‌افزاری OVERFLOW باعث تخلیه غیرهمزمان داده‌ها در حالت Audit می‌شود بدون اینکه تراکنش‌های جاری متوقف شوند.
  • حفاظت در برابر قطع برق: تراشه MAX16054 افت ولتاژ را شناسایی کرده و یک وقفه (interrupt) ایجاد می‌کند که فوراً وضعیت ABORT را فعال می‌کند. سخت‌افزار تضمین می‌کند که آخرین نوشتن در FRAM/MRAM پیش از قطع کامل برق تکمیل شود. در هنگام شروع مجدد، «تطبیق وضعیت» (State Reconciliation) آخرین رکورد MRAM را با وضعیت FRAM مقایسه می‌کند تا هرگونه به‌روزرسانی موجودی گم‌شده را به‌طور خودکار بازپخش کند.

در هنگام روشن شدن، سیستم یک خودآزمایی اجباری انجام می‌دهد. اگر هر یک از موارد زیر شکست بخورند، یک LED قرمز روشن شده و دستگاه از کار می‌افتد:

  • بررسی CRC32 کل حافظه FRAM (موجودی‌ها + رکوردهای در انتظار).
  • بررسی CRC32 کل حافظه MRAM (دفتر کل L1).
  • چک‌سام سفت‌افزار (OTP/Flash).
  • یک تراکنش داخلی آزمایشی (Prepare $\rightarrow$ Commit).

حالت حسابرسی (Audit) که فقط با کلید فیزیکی یا جامپر فعال می‌شود، اجازه می‌دهد دربان داده‌های زیر را از طریق یک UART ایزوله خروجی دهد: یک دامپ کامل از دفتر کل L1 (اگر پرچم OVERFLOW فعال باشد)، ۱۰۰ رکورد آخر، شمارنده تراکنش‌ها و هش جدول موجودی‌ها. تمام این داده‌ها با یک کلید سخت‌افزاری HMAC امضا شده‌اند.

شاخص‌های عملکرد هدف:

  • تأخیر: کمتر از ۱۰ میلی‌ثانیه برای موفقیت؛ کمتر از ۶۰۰ میلی‌ثانیه برای تایم‌اوت.
  • ظرفیت: یک تراکنش در هر لحظه به ازای هر کانال (مقیاس‌پذیر از طریق آرایه‌ای از بردها).
  • توان: کمتر از ۲ وات برای هر برد.
  • دما: بین ۰ تا ۷۰ درجه سانتی‌گراد.

بویارسکی سه سطح استقرار پیشنهاد داده است:

  1. پایه (Basic): یک FPGA (Artix 7) با FRAM و ۱۶ مگابایت MRAM در یک محفظه ۵۰x۵۰ میلی‌متری.
  2. تقویت‌شده (Reinforced): دو FPGA (اصلی + پشتیبان) با FRAM/MRAM دوگانه و حسگرهای ضد-نفوذ برای تشخیص دست‌کاری فیزیکی.
  3. آرایه انبوه (Mass Array): یک شاسی ۱۹ اینچی حاوی N برد پایه برای پردازش موازی جهت دستیابی به نرخ بیش از ۱ تراکنش در ثانیه.

فراتر از امنیت، بویارسکی اشاره می‌کند که این همکاری با هوش مصنوعی نتایج مهندسی سطح بالایی داشته است. او یک پتنت موقت (شماره ۶۴/۰۸۶,۴۲۵ مورخ ۰۶/۰۹/۲۰۲۶) برای «سیستم گدازه‌ای مدولار با تثبیت غیرفعال دیواره اول، کمک‌لایه تطبیقی و کنترل هوشمند توزیع‌شده» ثبت کرده است.

علاوه بر این، او در حال نهایی کردن پتنت «زیرلایه کامپوزیت برای سرکوب غیرفعال دکوهرنس کوانتومی» است که آن را «اتاق ساکت برای کیوبیت» می‌نامد و پروژه «باتری کوانتومی» نیز در حال توسعه است.

تحلیل تحریریه

این رویکرد نشان‌دهنده تغییری از «امنیت توسط نرم‌افزار» به «امنیت توسط فیزیک» است. بویارسکی با انتقال منطق تأیید به سخت‌افزار (FPGA)، به‌طور مؤثر امکان سرریز بافر (buffer overflow) یا اکسپلویت‌های سطح سیستم‌عامل را که درگاه‌های مالی سنتی را می‌آزارند، حذف می‌کند. او به‌طور خاص در برابر حملات بازپخش (از طریق P ۶۴ بیتی)، اسپم (از طریق پردازش تک‌کاناله) و جایگزینی سفت‌افزار (از طریق چک‌سام‌های هنگام بوت) محافظت می‌کند.

برای یک مالک کسب‌وکار یا توسعه‌دهنده، این یک معامله است: شما امنیت تقریباً مطلق و تأخیر قطعی (کمتر از ۱۰ میلی‌ثانیه) به دست می‌آورید، اما چابکی به‌روزرسانی‌های نرم‌افزاری را از دست می‌دهید. هرگونه تغییر در منطق اصلی نیازمند فلش سخت‌افزاری یا تغییر جامپر فیزیکی است، که سیستم را به‌طور طراحی «پارانوئید» می‌کند.

برانگیزاننده‌ترین بخش این ماجرا، نقش هوش مصنوعی است. اگر AI با موفقیت استدلال کرد که برای حذف آسیب‌پذیری‌های نرم‌افزاری باید به رویکرد سخت‌افزار-محور روی آورد، این نشان می‌دهد که هوش مصنوعی در حال درک نقاط ضعف معماری سیستمی، بهتر از مهندسان انسانی است که عادت کرده‌اند مسائل را با نوشتن کدهای بیشتر حل کنند.

گام بعدی شما

  • اگر در حال طراحی درگاه‌های پرداخت هستید، مدل «امنیت مبتنی بر فیزیک» را جایگزین لایه‌های نرم‌افزاری پیچیده کنید.
  • بررسی کنید آیا می‌توانید بخش‌های حساس تأیید تراکنش را به تراشه‌های FPGA منتقل کنید تا سطح حمله را به صفر نزدیک کنید.
  • مطالعه کنید که چگونه می‌توان از مدل‌های استدلالی برای بهینه‌سازی معماری سخت‌افزار (و نه فقط تولید کد) استفاده کرد.

اما داستان سخت‌افزاری این تحول حتی شگفت‌انگیزتر است — به تحلیل ما درباره‌ی تراشه‌های Blackwell مراجعه کنید.

چرا این موضوع مهم است؟

این رویکرد با تکیه بر تخصص ریاضی کاربردی، پارادایم امنیتی را از «پایگاه‌های داده قابل اعتماد» به «مدارهای سخت‌افزاری غیرقابل تغییر» منتقل می‌کند. نتیجه این تغییر، حذف دسترسی‌های از راه دور برای تغییر موجودی‌ها یا لیست‌های سیاه است.

تأثیر برای ایران

این خبر بیشتر برای پژوهشگران سخت‌افزار و امنیت در ایران اهمیت دارد تا بازار مصرف general؛ چراست که پیاده‌سازی آن نیازمند دسترسی به تراشه‌های FPGA است که در بازار داخلی موجودند.

·نگاه ما
تحریریه دات‌هوش

تحلیل ما این است که بویارسکی در حال بازگرداندن «اعتبار» به سخت‌افزار است. در حالی که دنیا به سمت مدل‌های نرم‌افزاری حجیم می‌رود، او نشان داد که هوش مصنوعی می‌تواند به جای تولید کد، به عنوان یک «معمار سخت‌افزار» عمل کند تا نقاط شکست را به صفر برساند. این یک چرخش استراتژیک از امنیت مبتنی بر پچ (Patch) به امنیت مبتنی بر ساختار است.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.