Domain Mayday EP05: 2024 Squarespace DeFi டொமைன் பெருமளவுக் கைப்பற்றல்
ஜூலை 2024-ல், Google Domains-லிருந்து Squarespace-க்கு நடந்த ரெஜிஸ்ட்ரார் இடமாற்றம் பலவீனமான இயல்புநிலை அங்கீகாரத்தைப் பெருமளவிலான தாக்குதல் பரப்பாக மாற்றியது. தாக்குநர்கள் Compound Finance, Celer Network, Pendle, Unstoppable Domains உள்ளிட்ட கிரிப்டோ மற்றும் DeFi திட்டங்களின் டொமைன்களைக் கைப்பற்றி, பணப்பையை வெளியேற்றும் ஃபிஷிங் தளங்களை நோக்கித் திருப்பினர். ஒரு “தடையற்ற” இடமாற்றம் நூற்றுக்கணக்கான பூட்டப்படாத முன்வாசல்களை எப்படி உருவாக்கியது என்பதையும், ரெஜிஸ்ட்ரார் பாதுகாப்பு மற்றும் MFA பற்றி அது கற்பிப்பதையும் இங்கு காணலாம்.
- domains
- security
- dns
- domain-security
ஜூலை 2024-ல், பல கிரிப்டோத் திட்டங்களின் வலைத்தளங்களில் இருந்த மிகப்பெரிய ஆபத்து ஸ்மார்ட் கான்ட்ராக்ட் பிழையோ கசிந்த தனிப்பட்ட விசையோ அல்ல. ஊடுருவப்பட்ட ரெஜிஸ்ட்ரார் கணக்கும் DNS கட்டுப்பாட்டுப் பாதையும்தான் ஆபத்தாக இருந்தன. ரெஜிஸ்ட்ரார் பதிவை நிர்வகித்தது; பதிவு செய்தவர் ஒப்பந்தரீதியான பதிவுரிமைகளைத் தொடர்ந்து வைத்திருந்தார்.
அந்த மாதத்தின் சில நாட்களில், பயனர்கள் தங்கள் உலாவியில் பழக்கமான முகவரியை உள்ளிட்டனர் — அவர்கள் நம்பிய கடன் வழங்கும் நெறிமுறையின் அதிகாரப்பூர்வத் தளம், நூறு முறை பயன்படுத்திய bridge — எதிர்பார்த்த இடத்திலேயே இறங்கினர்; முற்றிலும் சரியாகத் தோன்றிய பக்கத்தைப் பார்த்தனர்; பின்னர் தங்கள் பணப்பைகள் காலியாவதைப் பார்த்தனர். வழக்கமாக நாம் கூறும் பொருளில் எதுவும் ஊடுருவப்படவில்லை. எவரும் கடவுச்சொல்லை உடைக்கவோ seed phrase-ஐ ஃபிஷிங் மூலம் திருடவோ இல்லை. பெரும்பாலான திட்டங்கள் கவனிக்காத ஒரு நிறுவன இடமாற்றத்தின்போது பூட்டப்படாமல் விடப்பட்ட டொமைனின் முன்வாசல் வழியாகத் தாக்குநர்கள் வெறுமனே உள்ளே நடந்துவந்தனர்.
அந்த இடமாற்றம் Google Domains-லிருந்து Squarespace-க்கு நடந்தது. பூட்டப்படாத வாசல் Squarespace-ன் இயல்புநிலை அங்கீகார அமைப்புகள். அதன் விளைவாக, ஒருங்கிணைந்த DNS கைப்பற்றல்கள் கிரிப்டோ மற்றும் DeFi திட்டங்களை அலைபோல் தாக்கின; ஒரு ஆய்வாளரின் வார்த்தைகளில், அந்தத் திட்டங்கள் பில்லியன் கணக்கான டாலர் மதிப்புள்ள சொத்துகளைக் கட்டுப்படுத்தின.
ரெஜிஸ்ட்ரார் இடமாற்றம் பெருமளவிலான தாக்குதல் பரப்பை உருவாக்கிய விதம்
டொமைன்கள் பொதுவாக ஒரு தொகுதியாகக் கருதப்படுவதில்லை. ஒவ்வொன்றும் தனித்தனியான, தனிப்பட்ட ஒன்றாகத் தோன்றுகிறது — உங்கள் முகவரி, உங்கள் கட்டுப்பாட்டுப் பலகம், உங்கள் DNS பதிவுகள். ஆனால் ரெஜிஸ்ட்ரார்கள் அவற்றைத் தொகுப்பாக வைத்திருக்கின்றனர்; ஒரு ரெஜிஸ்ட்ராரின் முழு வாடிக்கையாளர் தளமும் மற்றொன்றுக்கு மாறும்போது, அந்தத் தளத்திலுள்ள ஒவ்வொரு கணக்கும் ஒரே இடமாற்றத் தர்க்கம், ஒரே இயல்புநிலைகள், ஒரே காலகட்டம் ஆகியவற்றின் கீழ் நகர்கிறது. அந்தத் தர்க்கத்தில் இருக்கும் பலவீனம் தனிப்பட்ட பிழையல்ல. அது முழுத் தொகுப்புக்கும் உரிய பண்பாகிவிடுகிறது.
இதுவே 2024 சம்பவத்தைத் தனித்தனியாக நிகழ்ந்த துரதிருஷ்டவசமான ஊடுருவல்களின் தொடராக அல்லாமல் ஒரு பெருமளவு நிகழ்வாக மாற்றியது.
Google தனது ரெஜிஸ்ட்ரார் சேவையை நிறுத்துவதாக அறிவித்த பிறகு, ஜூன் 2023-ல் Squarespace, Google Domains-லிருந்து சுமார் 10 மில்லியன் டொமைன் பெயர்களை வாங்கியது. அடுத்த ஓராண்டில், அந்தப் பரிவர்த்தனையில் வாங்கப்பட்ட சுமார் 10 மில்லியன் டொமைன் பெயர்களின் பயனர்களை Squarespace இடமாற்றி வந்தது. மாற்றம் தடையற்றதாகத் தோன்றச் செய்ய, இடமாற்றப்பட்ட ஒவ்வொரு டொமைனுடனும் தொடர்புடையவர்களுக்காக, Google வைத்திருந்த மின்னஞ்சல் முகவரிகளை அடிப்படையாகக் கொண்டு Squarespace முன்கூட்டியே கணக்குகளை உருவாக்கியது.
அந்த வசதி ஆபத்தை உருவாக்கியது. கீழே மேற்கோள் காட்டப்பட்டுள்ள சம்பவ அறிக்கைகளின்படி, சில இடமாற்றப்பட்ட கணக்குகளுடன் டொமைன்கள் இணைக்கப்படுவதற்கு முன்பு, வலுவான உரிமைச் சரிபார்ப்பு நடைமுறை முடிக்கப்படவில்லை. பாதிக்கப்பட்ட அந்தப் பாதையில், தொடர்புடைய மின்னஞ்சல் முகவரியை அறிந்த ஒருவர், சட்டபூர்வ உரிமையாளர் செய்வதற்கு முன்பே ஒரு கணக்கை உருவாக்கவோ உரிமைகோரவோ முடிந்தது; டொமைன் கட்டுப்பாட்டுக் கணக்கிலிருந்து பயனர்கள் நியாயமாக எதிர்பார்க்கும் பாதுகாப்புகள் அங்கு இல்லை.
ஜூலை 2024 கைப்பற்றல்கள்

தாக்குதல்கள் ஜூலை 9 அன்று தொடங்கி, அடுத்த சில நாட்கள் தொடர்ந்தன. அவை நுட்பமாக மறைக்கப்படவில்லை. BleepingComputer தெரிவித்தபடி, Squarespace ரெஜிஸ்ட்ராரைப் பயன்படுத்திய பரவலாக்கப்பட்ட நிதி (DeFi) கிரிப்டோகரன்சி டொமைன்களை ஒருங்கிணைந்த DNS கைப்பற்றல் தாக்குதல்கள் குறிவைத்து, பணப்பையை வெளியேற்றும் கருவிகளை வழங்கிய ஃபிஷிங் தளங்களுக்கு பார்வையாளர்களைத் திருப்பின.
முதலில் பெரும் கவனத்தை ஈர்த்தது DeFi கடன் வழங்குதலில் மிகப்பெரிய பெயர்களில் ஒன்று. சம்பவத்தை ஆய்வு செய்த Blockaid என்ற பாதுகாப்பு நிறுவனம், இந்தத் தளங்களுக்கு வந்தவர்கள், இணைக்கப்பட்ட பணப்பைகளிலிருந்து நிதியை வெளியேற்ற வடிவமைக்கப்பட்ட தீங்கிழைக்கும் பக்கங்களுக்குத் திருப்பப்பட்டனர் என்று கண்டறிந்தது. போலித் தளங்கள் தரமற்ற நகல்கள் அல்ல. Blockaid-ன் கூற்றுப்படி, இந்தப் போலி dApp-கள் Inferno வெளியேற்றும் கருவித்தொகுப்பின் அண்மைப் பதிப்பை இயக்கின; பயனர்கள் தங்கள் பணப்பைகளைக் காலியாக்கும் பரிவர்த்தனைகளில் கையொப்பமிட ஏமாற்றுவதற்காக அது வடிவமைக்கப்பட்டிருந்தது.
உறுதிப்படுத்தப்பட்ட பாதிக்கப்பட்டவர்களின் பட்டியல் கிரிப்டோச் சூழலமைப்பின் பெயர்ப்பட்டியல் போல இருந்தது. கைப்பற்றப்பட்ட அமைப்புகளில் Celer Network, Compound Finance, Pendle Finance மற்றும் Unstoppable Domains அடங்கின. Compound-ன் முதன்மை டொமைன் ஃபிஷிங் பக்கத்தைக் காட்டுவதற்காகக் கைப்பற்றப்பட்டிருந்தது. Celer முயற்சியைக் கண்டறிந்து தனது DNS பதிவுகளை விரைவாக மீட்டது; Pendle இதேபோன்ற சிக்கல்களைச் சந்தித்து, பணப்பை அனுமதிகளை ரத்துசெய்யுமாறு தனது பயனர்களை எச்சரித்தது.
ஆபத்தில் இருந்தது என்ன — பயனர்கள் இழந்தது என்ன
ஒரு டொமைன் கைப்பற்றலின் கொடுமை என்னவென்றால், பயனர்கள் நம்பச் சொல்லப்படும் ஒவ்வொரு பழக்கத்தையும் அது தோற்கடிக்கிறது. URL-ஐச் சரிபாருங்கள். அது உண்மையான தளம்தானா என்பதை உறுதிப்படுத்துங்கள். பூட்டு சின்னத்தைப் பாருங்கள். இந்த அறிவுரைகள் அனைத்தும் டொமைன் இன்னும் செல்லவேண்டிய இடத்தையே சுட்டுகிறது என்று கருதுகின்றன. தாக்குநர் டொமைனின் DNS-ஐக் கட்டுப்படுத்தும்போது, URL உண்மையானதே — அது திட்டத்தின் அசல் முகவரி — ஆனால் தாக்குநரின் சேவையகத்திற்குச் செல்கிறது. பூட்டு பச்சையாக இருக்கிறது. முகவரிப் பட்டை பொய் சொல்லவில்லை. பக்கம்தான் பொறி.
இதனால்தான் Inferno போன்ற பணப்பை வெளியேற்றும் கருவித்தொகுப்புகள் DNS கைப்பற்றலுடன் இயல்பாக இணைகின்றன. வெளியேற்றும் கருவி ஒரு கடவுச்சொல்லைத் திருடத் தேவையில்லை; பாதிக்கப்பட்டவர் பணப்பையை இணைத்துக் கையொப்பமிட வேண்டும். தங்கள் கடன் வழங்கும் நெறிமுறையின் உண்மையான டொமைனுக்கு வந்த பயனர், ஒரு பரிவர்த்தனையை அங்கீகரிப்பதற்கு முன்பு தயங்க எந்தக் காரணமும் இல்லை. சட்டபூர்வ டொமைன் பல ஆண்டுகளாக ஈட்டிய நம்பிக்கையை ஃபிஷிங் தளம் முழுவதுமாகப் பெறுகிறது.
இது எவ்வளவு மோசமாகியிருக்க முடியும்? சம்பவத்தின் பரப்பைக் காட்டிய எண் உறுதிப்படுத்தப்பட்ட திருட்டுகளின் எண்ணிக்கை அல்ல; வெளிப்பட்டிருந்த திட்டங்களின் எண்ணிக்கை. Decrypt வெளியிட்ட Blockaid-ன் ஆய்வு நேரடியாகச் சொன்னது: சுமார் 228 DeFi நெறிமுறை முன்தளங்கள் இன்னும் ஆபத்தில் உள்ளன; அவை ஒவ்வொன்றும் அதே இடமாற்றப்பட்ட கணக்குப் பலவீனத்தின் பின்னால் இருந்தன. நிகழ்ந்த கைப்பற்றல்கள் ஒரு மாதிரி மட்டுமே. Google-லிருந்து Squarespace-க்கு இடமாற்றப்பட்ட முழு கிரிப்டோக் குழுவே தாக்குதல் பரப்பாக இருந்தது.
இது நடந்த விதம்: இடமாற்றத்தின் அங்கீகாரக் குறைபாடு

ஆய்வாளர்கள் செயல்முறையை மீளுருவாக்கியபோது, அது வெட்கப்படும் அளவுக்கு எளிமையாக இருந்தது — அதுவே அதைப் பெருமளவில் ஆபத்தானதாக மாற்றியது.
இரண்டு வடிவமைப்புத் தேர்வுகளுடன் தொடங்குங்கள். முதலில், உள்நுழைந்த நபர் கணக்கிலிருந்த மின்னஞ்சலை உண்மையில் கட்டுப்படுத்தினாரா என்பதை Squarespace சரிபார்க்கவில்லை. ஆய்வாளர்கள் கூறியபடி, கடவுச்சொல்லைப் பயன்படுத்தி உருவாக்கப்பட்ட புதிய கணக்குகளுக்கு Squarespace மின்னஞ்சல் சரிபார்ப்பைக் கோரவில்லை. இரண்டாவதாக, இடமாற்றப்பட்ட கணக்குகள் முன்கூட்டியே உருவாக்கப்பட்டிருந்தாலும் இன்னும் உரிமைகோரப்படவில்லை — அவற்றுக்குக் கடவுச்சொல் அமைக்கப்படவில்லை. எனவே, சரியான மின்னஞ்சலுடன் ஒருவர் வந்தால், கணக்கில் கடவுச்சொல் இல்லாததால், “உங்கள் புதிய கணக்கிற்குக் கடவுச்சொல்லை உருவாக்குங்கள்” என்ற நடைமுறைக்கு அவரை நேரடியாக அனுப்பியது.
இரண்டையும் ஒன்றாகச் சேர்த்தால், தாக்குதல் தானாகவே உருவாகிறது. இடமாற்றப்பட்ட டொமைன்களுடன் இணைந்த மின்னஞ்சல் முகவரிகள் ரகசியமல்ல — நிர்வாகி மற்றும் பதிவு செய்தவரின் தொடர்பு முகவரிகள் பெரும்பாலும் பொதுவாகக் கிடைக்கக்கூடியவை அல்லது ஊகிக்கக்கூடியவை. உண்மையான உரிமையாளர் உள்நுழைவதற்கு முன்பு, அறியப்பட்ட இடமாற்ற மின்னஞ்சலைப் பயன்படுத்திக் கணக்கை முதலில் பதிவுசெய்த தாக்குநர், டொமைனின் கட்டுப்பாட்டைப் பெற்றார். சம்பவத்தை ஆய்வு செய்தவர்களில் ஒருவரான MetaMask-ன் முன்னணி தயாரிப்பு மேலாளர் Taylor Monahan, கவனிக்கப்படாத இடத்தைத் துல்லியமாக விவரித்தார்: சமீபத்தில் இடமாற்றப்பட்ட டொமைனுடன் தொடர்புடைய மின்னஞ்சலைப் பயன்படுத்தி, சட்டபூர்வ மின்னஞ்சல் உரிமையாளர் தானே கணக்கை உருவாக்குவதற்கு முன்பு ஒரு அச்சுறுத்தல் நபர் கணக்கில் பதிவு செய்யக்கூடும் என்ற சாத்தியத்தை Squarespace கருத்தில் கொள்ளவில்லை.
இந்த முன் இணைப்பு ஏன் இருந்தது? வசதிக்காக. Google Domains-லிருந்து இடமாற்றம் செய்யும் எல்லா பயனர்களும் சமூக உள்நுழைவு விருப்பங்களைத் தேர்ந்தெடுப்பார்கள் என்று Squarespace கருதியதாக ஆய்வாளர்கள் முடிவுசெய்தனர் — அதாவது Google OAuth. The Register-க்கு ஆய்வாளர்கள் விளக்கியபடி, அந்த அமைப்பு எல்லா மின்னஞ்சல்களையும், கணக்கு ஏற்கெனவே உள்ளதா என்பதைப் பொருட்படுத்தாமல் டொமைன்களுடன் முன்கூட்டியே இணைத்தது; பயனர்கள் Google மூலம் OAuth செய்து உடனடியாகத் தங்களின் எல்லா டொமைன்களையும் அணுக வேண்டும் என்று அவர்கள் விரும்பியதே இதற்குக் காரணமாக இருக்கலாம். ஆனால் மின்னஞ்சல் மற்றும் கடவுச்சொல் வழி மூடப்படவே இல்லை; அந்த வழியில் மின்னஞ்சல் பெட்டியின் கட்டுப்பாட்டை எதுவும் நிரூபிக்கவில்லை.
மேலும் ஒரு காரணி தாக்குதலை வேகப்படுத்தியது. இடமாற்றத்தின்போது இதைக் கண்டுபிடித்திருக்க வேண்டிய பாதுகாப்பு முடக்கப்பட்டிருந்தது: Squarespace-க்கு மாற்றப்பட்டபோது கணக்குகளில் பலகாரணி அங்கீகாரம் அணைக்கப்பட்டது. Google Domains-ல் MFA-ஐ இயக்கியிருந்த டொமைன் உரிமையாளர்கூட அந்தப் பாதுகாப்பு இல்லாமல் Squarespace-க்கு வந்திருக்க முடியும். ஆகவே, ஆய்வாளர்கள் விவரித்த பாதிக்கப்படக்கூடிய இடமாற்றப்பட்ட கணக்குப் பாதையில், தொடர்புடைய மின்னஞ்சல் முகவரியை அறிவது மட்டுமே அங்கீகரிக்கப்படாத உரிமைகோரல் நடைமுறையைத் தொடங்கப் போதுமானதாக இருந்திருக்கலாம்; துல்லியமான பாதையும் தாக்கமும் கணக்கின் இடமாற்ற நிலையைக் கொண்டே மாறின.
எதிர்வினையும் தணிப்பும்
கிரிப்டோப் பாதுகாப்புச் சமூகம் ரெஜிஸ்ட்ராரைவிட வேகமாகச் செயல்பட்டது. Samczsun, Taylor Monahan மற்றும் Andrew Mohawk உள்ளிட்ட ஆய்வாளர்கள் செயல்முறையை வெளியிட்டனர்; திட்டங்கள் தாங்கள் ஆபத்தில் இருந்தனவா என்று சரிபார்க்க, இன்னும் பாதிக்கப்படக்கூடிய முன்தளங்களின் பட்டியல்களை Blockaid பகிர்ந்தது. பாதிக்கப்பட்ட திட்டங்கள் தங்கள் கணக்குகளை மீட்கவும், DNS பதிவுகளை மீட்டமைக்கவும், தீங்கிழைக்கும் தளங்களுக்கு வழங்கப்பட்ட token அனுமதிகளை ரத்துசெய்யுமாறு பயனர்களை எச்சரிக்கவும் விரைந்தன.
இன்னும் இடமாற்றப்பட்ட கணக்கில் இருந்த அனைவருக்கும் உடனடி தீர்வு ஒரே மாதிரியாக இருந்தது: தாக்குநர் செய்வதற்கு முன்பு உள்நுழைந்து கணக்கை உரிமைகோருங்கள்; வலுவான, தனித்துவமான கடவுச்சொல்லை அமைக்கவும்; எல்லாவற்றுக்கும் மேலாக, இடமாற்றத்தின்போது அமைதியாக அகற்றப்பட்ட பலகாரணி அங்கீகாரத்தை மீண்டும் இயக்கவும். Squarespace தனது பங்கிற்கு, இடமாற்றப்பட்ட கணக்குகளையும் கணக்கு உருவாக்கும் நடைமுறையையும் பாதுகாப்பாக்க முயன்றது. ஆனால் அந்தத் திருத்தத்தைத் தாண்டி அமைப்புரீதியான பாடம் நிலைத்தது: இடமாற்றத்தின்போது விற்பனையாளர் முடக்கும் பாதுகாப்புக் கட்டுப்பாடு, அந்த இடமாற்றக் காலம் முழுவதும் இல்லாத கட்டுப்பாட்டிற்குச் சமம்.
ரெஜிஸ்ட்ரார் பாதுகாப்பு மற்றும் MFA பற்றி இது கற்பிப்பது
Squarespace கைப்பற்றல்கள் உண்மையில் ஒரு நிறுவனத்தின் தவறான அமைப்பைப் பற்றிய கதை அல்ல. டொமைன் கட்டுப்பாடு உண்மையில் எங்கு உள்ளது என்பதையும், பிளாக்செயினுக்கு மேலுள்ள அடுக்கு எவ்வளவு பலவீனமாக இருக்கிறது என்பதையும் பற்றிய கதை இது.
ஜூலை 2024-ஐத் தாண்டியும் பொருந்தும் சில பாடங்கள்:
-
ஸ்மார்ட் கான்ட்ராக்டுக்கு அப்பாற்பட்டு, ரெஜிஸ்ட்ரார் மற்றும் DNS கணக்குகள் வலைத்தளத்தின் முக்கிய நம்பிக்கை வேர்கள். தாக்குதல் செயல்பட, பாதிக்கப்பட்ட எந்த நெறிமுறைக்கும் கான்ட்ராக்ட் பிழை தேவைப்படவில்லை. தாக்குநர்கள் டொமைனின் இலக்கை மாற்றினர்; பயனர்கள் உள்ளிடுவதும், நம்புவதும், தங்கள் பணப்பைகளை இணைப்பதும் அந்த டொமைனுக்கே. ஒரு திட்டம் ஆன்-செயினில் குறையற்றதாக இருந்தாலும், அதன் DNS கட்டுப்பாட்டுத் தளம் பலவீனமாக இருந்தால் தனது பயனர்களைத் தாக்குநரிடம் ஒப்படைக்க முடியும்.
-
இடமாற்றங்களுக்குப் பின்னரும் தொடர்ந்தால் மட்டுமே MFA ஒரு பாதுகாப்பு. இங்கு வேதனைக்குரிய விவரம் என்னவென்றால், தாக்குதலின்போது MFA தோல்வியடையவில்லை — இடமாற்ற வசதிக்காக தாக்குதலுக்கு முன்பே அகற்றப்பட்டது. MFA நிலையை ஒருமுறை அமைத்து மறந்துவிட வேண்டியதாக அல்லாமல், ஒவ்வொரு கணக்கு நகர்வு, பரிமாற்றம் அல்லது விற்பனையாளர் மாற்றத்திற்குப் பிறகும் மீண்டும் சரிபார்க்க வேண்டியதாகக் கருதுங்கள்.
-
“தடையற்றது” என்பது ஒரு பாதுகாப்புப் பரிமாற்றம். பயனரின் வசதிக்காக இடமாற்றம் தவிர்க்கும் ஒவ்வொரு படியும் அடையாளம் நிரூபிக்கப்படாமல் போகும் ஒரு படி. முன்கூட்டியே உருவாக்கப்பட்ட கணக்குகள், தானாக இணைக்கப்பட்ட மின்னஞ்சல்கள், சரிபார்ப்பில்லாத உள்நுழைவுகள் ஆகியவை அனைத்தும் பயனர் உணராத உராய்வுகள் — பெரும்பாலும் அந்த உராய்வுதான் தாக்குநர்களை வெளியே வைத்திருந்தது.
-
ஊகிக்கக்கூடிய அடையாளங்கள் மாறுவேடமிட்ட அணுகல் சான்றுகள். இந்த டொமைன்களைத் திறந்த “ரகசியம்” ஒருபோதும் ரகசியமாக இல்லாத மின்னஞ்சல் முகவரி. பொதுவான ஓர் அடையாளத்தை அறிவதே கட்டுப்பாட்டை அளிக்கும் எந்த அமைப்பும் ஆள்மாறாட்டத்திலிருந்து ஒரு படி தொலைவில் மட்டுமே இருக்கிறது.
-
ரெஜிஸ்ட்ரார் முழுவதையும் உள்ளடக்கும் இடமாற்றம் ஒரு பகிரப்பட்ட தாக்கப் பரப்பை உருவாக்கலாம். பாதிக்கப்பட்ட இடமாற்றப் பாதை வழியாகச் செல்லும் ஒவ்வொரு கணக்கையும் ஒரு பலவீனமான இயல்புநிலை வெளிப்படுத்தலாம்; அது ஒவ்வொரு வாடிக்கையாளரையும் ஊடுருவும் என்று பொருளல்ல. உங்கள் டொமைன் எங்கு உள்ளது, அந்த வழங்குநர் அங்கீகாரத்தையும் இடமாற்றங்களையும் எவ்வாறு கையாளுகிறார் என்பவை, ஆன்-செயினில் நீங்கள் எடுக்கும் பல முடிவுகளுக்கு இணையான முக்கியத்துவம் கொண்ட பாதுகாப்புத் தீர்மானங்கள்.
Namefi கோணம்

2024 கைப்பற்றல்கள் பதிவு செய்தவரின் உரிமைகள், ரெஜிஸ்ட்ரார் கணக்கு அணுகல், செயல்பாட்டு DNS கட்டுப்பாடு ஆகியவற்றுக்கு இடையிலான வேறுபாட்டை வெளிப்படுத்தின. அந்த அடுக்குகள் இணைந்தவை; ஆனால் அவை ஒன்றல்ல: DNS-ஐ மாற்றும் கணக்குப் பாதையைத் தாக்குநர் அணுக முடிந்தால், பயனர்களைத் திருப்ப சட்டபூர்வ பதிவு செய்தவராக மாறவேண்டியதில்லை.
Namefi, ஆதரிக்கப்படும் டொமைன்களுக்கு ஆன்-செயின் token கட்டுப்பாட்டு அடுக்கைச் சேர்க்கிறது. பணப்பை உடைமையையும் token பரிமாற்றங்களையும் பொதுவெளியில் சரிபார்க்க முடியும்; இணக்கமான சந்தைப்பரிவர்த்தனைத் தீர்வு அந்த token-ஐ அணுவியல் முறையில் மாற்ற முடியும். ஆனால் token ஆக்குதல் ரெஜிஸ்ட்ரார், registry அல்லது DNS அடுக்குகளை மாற்றுவதில்லை: DNS இன்னும் வழக்கமான வழங்குநர்கள் மற்றும் ரெஜிஸ்ட்ரார் உள்கட்டமைப்பு வழியாகவே இயங்குகிறது; அதேவேளை கொள்கை, தகராறுகள், விற்பனையாளர் மாற்றங்கள் அல்லது சேவை அமலாக்கத்திற்குத் தேவையான தளம் மற்றும் ரெஜிஸ்ட்ரார் நடவடிக்கைகளை Namefi-ன் சேவை விதிமுறைகள் தக்கவைக்கின்றன.
அந்த வேறுபாடு முக்கியம். தெரிந்த மின்னஞ்சலைப் பயன்படுத்தி ஒரு கணக்கைப் பதிவுசெய்வது மட்டுமே, token ஆக்கப்பட்ட டொமைனுக்கான பணப்பை token-ஐ மாற்றிவிடாது. ஊடுருவப்பட்ட கணக்கோ வழங்குநரோ பதிவுகளை மாற்றும் அதிகாரத்தைத் தொடர்ந்து வைத்திருந்தால், அது இன்னும் DNS-க்கு அச்சுறுத்தலாக இருக்கலாம்; ரெஜிஸ்ட்ரார் அல்லது தளத் தலையீடுகள் டொமைனையும் token-ஐயும் இன்னும் பாதிக்கலாம். ஆகவே token காவல் என்பது கூடுதல், தணிக்கை செய்யக்கூடிய கட்டுப்பாடு மற்றும் பரிவர்த்தனைத் தீர்வு அடுக்கு; ரெஜிஸ்ட்ரார், DNS வழங்குநர், கொள்கை அல்லது ஆதரவு வழி ஊடுருவல்களிலிருந்து விடுபடும் உத்தரவாதம் அல்ல.
ஆதாரங்களும் மேலதிக வாசிப்பும்
- Krebs on Security — ஆய்வாளர்கள்: பலவீனமான பாதுகாப்பு இயல்புநிலைகள் Squarespace டொமைன் கைப்பற்றல்களைச் சாத்தியமாக்கின
- BleepingComputer — Squarespace-ல் பதிவுசெய்யப்பட்ட கிரிப்டோ தளங்களை DNS கைப்பற்றல்கள் குறிவைக்கின்றன
- Blockaid — Squarespace டொமைன் கைப்பற்றல் சம்பவம்: தாக்குதல் அறிக்கை
- SecurityWeek — Squarespace இடமாற்றக் குறைபாட்டைப் பயன்படுத்தி டொமைன்களைத் தாக்குநர்கள் கைப்பற்றினர்
- Decrypt — 220-க்கும் மேற்பட்ட DeFi நெறிமுறைகள் Squarespace DNS கைப்பற்றலால் இன்னும் “ஆபத்தில்” உள்ளன
- The Register — Web3 நிறுவனங்களின் DNS கைப்பற்றல்களுடன் Squarespace இடமாற்றம் தொடர்புடையதாகப் பாதுகாப்பு ஆய்வாளர்கள் கூறுகின்றனர்
- Socket — மின்னஞ்சல் முகவரிச் சுரண்டல் இடமாற்றப்பட்ட கணக்குகளில் Squarespace டொமைன் கைப்பற்றல்களைச் சாத்தியமாக்கியது
- SiliconANGLE — Google Domains இடமாற்றக் குறைபாட்டால் Squarespace-லிருந்த பல கிரிப்டோ டொமைன்கள் கைப்பற்றப்பட்டன
- Cybernews — Squarespace கிரிப்டோ டொமைன்கள் DNS தாக்குதலுக்கு உள்ளாகின; MFA இல்லாமையே காரணம்
- Hackread — DeFi ஊடுருவல் எச்சரிக்கை: Squarespace டொமைன்கள் DNS கைப்பற்றலுக்கு ஆளாகலாம்
- Namefi — Token ஆக்கப்பட்ட டொமைன்களில் DNS மற்றும் சேவை விதிமுறைகள்
- CircleID — பாதுகாப்புக் குறைபாடுகள் Squarespace டொமைன் கைப்பற்றல்களுக்கு வழிவகுத்தன
பங்களிப்பாளர்கள்
Aileen Wright நியூயார்க் நகரில் வசிக்கும் இருபதுகளில் உள்ள மாணவி. அங்கு ஓர் அருங்காட்சியகச் சுவருக்கும் நூலக வாசிப்பறைக்கும் இடையிலான தூரம் ஒரு சிறிய நடைதான்; ஆனால் அது ஒரு நீண்ட பிற்பகலையும் நிறைக்கக்கூடும். கலை மற்றும் வரலாறு வழியாகவே அவர் பெயர்களைப் பற்றி எழுதத் தொடங்கினார்: ஓர் உருவப்படம், நாணயம் அல்லது கையெழுத்துப் பிரதியின் ஓரம் ஒரு பெயரைப் பல நூற்றாண்டுகள் கடந்து எடுத்துச் சென்று, வழியில் அதன் பொருளையும் மாற்றக்கூடும்.
பெரும்பாலான வாரங்களில், கையில் ஒரு மென் அட்டைப் புத்தகத்துடன் சென்ட்ரல் பார்க்கிலோ, பெயர்ப் பட்டியல் கூறும் பொருளை ஏற்றுக்கொள்ளாமல் ஒரு பெயரின் உண்மையான தோற்றத்தைத் தேடும் அமைதியான பொது வாசிப்பறையிலோ அவரைக் காணலாம். அவர் தானாகவே நிரலாக்கத்தையும் கற்றுவருகிறார். அதனால் எழுத்துக்கூட்டல், வரிசைப்படுத்தல், ஒரு பெயர் காலத்தை வென்று நிலைப்பதைத் தீர்மானிக்கும் சிறு விவரங்கள் ஆகியவற்றில் எதிர்பாராத அளவு துல்லியமானவராகியுள்ளார்.
Namefi-க்காக, டொமைன் பெயர்களுக்குப் பின்னுள்ள வரலாறும் பண்பாடும், பெயரை மாற்றும்போது பிராண்டுகள் தம்முடன் எடுத்துச் செல்லும் கதைகளும், ஒரு நல்ல கதைக்கும் சரிபார்க்கப்பட்ட ஆதாரத்துக்கும் உள்ள வேறுபாடும் குறித்து அவர் எழுதுகிறார்.
Victor Zhou டிஜிட்டல் அடையாளம் மற்றும் நம்பிக்கையில் கவனம் செலுத்தும் தொழில்நுட்ப நிறுவனர் மற்றும் தரநிலைத் தொகுப்பாசிரியர். Namefi-ஐ நிறுவிய அவர், Ethereum மேம்பாட்டு முன்மொழிவுகளைத் தொகுக்கிறார்; இதற்கு முன்பு Google Labs-இல் ஸ்மார்ட் கான்ட்ராக்ட் கட்டமைப்புப் பணியை வழிநடத்தினார்.
பெயரிடல், உரிமை, மக்கள் இணையத்தில் தங்கள் அடையாளத்தை நிலைநாட்டப் பயன்படுத்தும் அமைப்புகள் ஆகியவை சந்திக்கும் இடத்தில் அவரது பணி உள்ளது. பெயர்கள் தனிப்பட்ட பொருள், பொது அங்கீகாரம், டிஜிட்டல் உள்கட்டமைப்பு ஆகியவற்றுக்கு இடையே நகரும் விதத்தில் இந்தப் பார்வை அவருக்குச் சிறப்பு ஆர்வத்தை ஏற்படுத்துகிறது.
Namefi-க்காக, நீடித்த டிஜிட்டல் அடையாளமாக டொமைன்களைப் பற்றி Victor எழுதியும் தொகுத்தும் வருகிறார்: பெயர்கள் எவ்வாறு சொந்தமாக்கக்கூடிய ஆன்-செயின் சொத்துகளாகின்றன, டோக்கனைசேஷன் காவலையும் நம்பிக்கையையும் எவ்வாறு மாற்றுகிறது, இணையத்தில் அடையாளத்தை நிலைநாட்ட மக்கள் பயன்படுத்தும் அமைப்புகளிலிருந்து பெயரிடல் என்ன கற்றுக்கொள்ளலாம் ஆகியவற்றை அவர் ஆராய்கிறார்.
Arivu Iyandhiran (அறிவு இயந்திரன்) கோயம்புத்தூரைத் தளமாகக் கொண்ட, இருபதுகளின் இறுதியில் உள்ள மொழிபெயர்ப்பாளர். ஒரு ஜவுளி ஆலையின் உற்பத்தித் தளத்தில் தானியக்கத் தொழில்நுட்ப வல்லுநராகப் பணியைத் தொடங்கினார். பின்னர் தமிழ் மற்றும் ஆங்கிலத்தில் தொழில்நுட்பம் பற்றி வலைப்பதிவு எழுதத் தொடங்கி, அதையே முழுநேர உள்ளூர்மயமாக்கல் பணியாக மாற்றினார்.
தமிழ் எழுத்துகளைப் போர்த்திய ஆங்கிலமாக அல்லாமல், தமிழாகவே வாசிக்கப்படும் தமிழை அவர் முக்கியமாகக் கருதுகிறார். ஒலிபெயர்ப்பு, எழுத்துமுறை, மொழிநடை ஆகிய தேர்வுகளே ஒரு தொழில்நுட்பக் கட்டுரை இயல்பானதாகத் தோன்றுமா அல்லது இறக்குமதி செய்யப்பட்டதாகத் தோன்றுமா என்பதைத் தீர்மானிக்கின்றன என்பதிலும் கவனம் செலுத்துகிறார். ஃபில்டர் காபி, கர்நாடக இசைப் பட்டியல்கள், வார இறுதிக் கபடி ஆகியவை அவரது வாரத்தை நிறைவு செய்கின்றன.
Namefi-க்காக, டொமைன்கள் மற்றும் பெயரிடல் குறித்த கட்டுரைகளைத் தமிழுக்கு உள்ளூர்மயமாக்குகிறார். தமிழ் எழுத்து IDN-கள், ஒலிபெயர்ப்பு, பிராந்தியப் பெயர்வெளிகள் ஆகியவற்றைக் கையாள்வதன் மூலம் ஒரு பெயர் தமிழிலும் ஆங்கிலத்திலும் ஒரேபோல் நன்றாக வாசிக்கப்படுவதை உறுதிசெய்கிறார்.
தொடர்புடைய வழிகாட்டிகள்
- அந்த $12 நிமிடம்: Google Domains ஒரு Google.com ஆர்டரை ஏற்றுக்கொண்டபோதுசெப்டம்பர் 2015-ல், முன்னாள் ஊழியர் Sanmay Ved அளித்த google.com-க்கான $12 ஆர்டரை Google Domains ஏற்றுக்கொண்டு, சுமார் ஒரு நிமிடம் கழித்து ரத்து செய்தது. இந்தச் சம்பவம் எதை நிரூபிக்கிறது, எது இன்னும் உறுதியாகத் தெரியவில்லை, மேலும் $6,006.13 பரிசு டொமைன் பாதுகாப்புக்கு ஏன் இன்னும் முக்கியமானது.
- Domain Mayday EP03: 2020 Twitter Bitcoin கணக்குக் கைப்பற்றல்2020 ஜூலை 15 அன்று, தாக்குதலாளர்கள் தொலைபேசி வழியாக Twitter-க்குள் நுழைந்து Obama, Biden, Musk, Gates, Apple, Uber ஆகியோரின் சரிபார்க்கப்பட்ட கணக்குகளைக் கைப்பற்றி, Bitcoin இரட்டிப்பாக்கும் மோசடியை நடத்தி சுமார் $118,000 ஈட்டினர். ஓர் ஆன்லைன் அடையாளத்தின் கட்டுப்பாடு எவ்வாறு திருடப்பட்டது, ஒரு பெயரைச் சொந்தமாக வைத்திருப்பது பற்றி அது என்ன கற்பிக்கிறது என்பதன் ஆழமான ஆய்வு.
- BadgerDAO முன்புறத் தாக்குதல்: உட்செலுத்தப்பட்ட ஒரே ஸ்கிரிப்ட் வழியாக $120M வெளியேற்றப்பட்டது2021 டிசம்பரில், தாக்குநர்கள் BadgerDAO-வின் Cloudflare கணக்கைச் சமரசம் செய்து அதன் இணையதள முன்புறத்தில் ஒரு தீங்கிழைக்கும் ஸ்கிரிப்டை உட்செலுத்தினர். தணிக்கை செய்யப்பட்ட ஸ்மார்ட் கான்ட்ராக்ட்கள் தொடப்படவே இல்லை—ஆனாலும் பயனர்கள் அறியாமல் கையொப்பமிட்ட பணப்பை அனுமதிகள் வழியாக ~$120M வெளியேறியது. இணையதளமும் உங்கள் பாதுகாப்புத் தாக்குதல் பரப்பின் ஒரு பகுதி ஏன் என்பதற்கான ஆழமான ஆய்வு.
- Bitcoin.org இணையதளக் கடத்தல்: Bitcoin-ன் முகப்புப் பக்கம் "உங்கள் நாணயங்களை இரட்டிப்பாக்குங்கள்" மோசடியாக மாறிய விதம்2021 செப்டம்பரில், Cobra என்ற புனைபெயர் கொண்ட இயக்குநரால் நடத்தப்படும் Bitcoin-ன் நீண்டகாலத் தகவல் மையமான Bitcoin.org, தளம் முடக்கப்படுவதற்கு முன் போலியான "உங்கள் Bitcoin-ஐ இரட்டிப்பாக்குங்கள்" பரிசளிப்பு மோசடியைக் காட்டியது. Nameserver மற்றும் WHOIS மாற்றங்களால் பார்வையாளர்கள் DNS ஊடுருவலைச் சந்தேகித்தனர்; ஆனால் பொதுவில் அதன் மூலக் காரணம் உறுதிப்படுத்தப்படவில்லை. சாதாரண டொமைன் உள்கட்டமைப்பைச் சார்ந்திருக்கும் கிரிப்டோ-சார்ந்த தளங்களுக்கு இந்தச் சம்பவம் கற்பிக்கும் பாடங்கள் இவை.