BadgerDAO முன்புறத் தாக்குதல்: உட்செலுத்தப்பட்ட ஒரே ஸ்கிரிப்ட் வழியாக $120M வெளியேற்றப்பட்டது
2021 டிசம்பரில், தாக்குநர்கள் BadgerDAO-வின் Cloudflare கணக்கைச் சமரசம் செய்து அதன் இணையதள முன்புறத்தில் ஒரு தீங்கிழைக்கும் ஸ்கிரிப்டை உட்செலுத்தினர். தணிக்கை செய்யப்பட்ட ஸ்மார்ட் கான்ட்ராக்ட்கள் தொடப்படவே இல்லை—ஆனாலும் பயனர்கள் அறியாமல் கையொப்பமிட்ட பணப்பை அனுமதிகள் வழியாக ~$120M வெளியேறியது. இணையதளமும் உங்கள் பாதுகாப்புத் தாக்குதல் பரப்பின் ஒரு பகுதி ஏன் என்பதற்கான ஆழமான ஆய்வு.
- domains
- security
- dns
- domain-security
தணிக்கை குறையின்றி இருந்தது. கான்ட்ராக்ட்களிலும் சிக்கல் இல்லை. இருந்தபோதும் பணம் வெளியேறியது.
டிசம்பர் 2, 2021-ஐ ஒட்டிய நாட்களில், Bitcoin-ஐ பரவலாக்கப்பட்ட நிதிக்குள் கொண்டுவருவதை மையமாகக் கொண்ட DeFi திட்டமான BadgerDAO, அதன் பயனர்களின் நிதியில் சுமார் $120 மில்லியனை இழந்தது. ஃபிளாஷ்-லோன் தந்திரமோ, reentrancy பிழையோ, வால்ட்களுக்கு எதிரான புத்திசாலித்தனமான கணிதச் சுரண்டலோ இதில் இல்லை. ஸ்மார்ட் கான்ட்ராக்ட்கள் எழுதப்பட்டபடியே துல்லியமாகச் செயல்பட்டன. தாக்குநர் அவற்றை உடைக்க வேண்டியிருக்கவில்லை; ஏனெனில் அவற்றை அவர் தாக்கவே இல்லை.
அவர் இணையதளத்தைத் தாக்கினார்.
யாரோ ஒருவர் app.badger.com-இன் முன்புறத்தில் தீங்கிழைக்கும் ஸ்கிரிப்டை அமைதியாக உட்செலுத்தியிருந்தார். அந்தப் பக்கத்தை ஏற்றிய ஒவ்வொரு பயனருக்கும், தினமும் பயன்படுத்திய அதே நம்பகமான dApp போலவே அது தோன்றியது. ஆனால் அவர்கள் அதனுடன் செயல்பட முயன்றபோது, அவர்களின் பணப்பையிடம் பக்கம் கண்ணுக்குத் தெரியாத ஓர் கூடுதல் அனுமதியைக் கேட்டது—அவர்கள் “approve” என்பதைக் கிளிக் செய்தவுடன், அவர்களின் டோக்கன்கள் தொடர்ந்து அவர்களுடையதாக இருப்பதற்கான கட்டுப்பாடு போய்விட்டது.
தணிக்கை செய்யப்பட்ட கான்ட்ராக்ட்களைக் கொண்ட ஒரு திட்டம், முன்புறக் குறியீட்டில் உட்செலுத்தப்பட்ட ஒரே வரி வழியாக எவ்வாறு ஒன்பது இலக்க மதிப்பை இழந்தது என்பதற்கான கதை இது. உங்கள் பாதுகாப்பின் எல்லையைப் பற்றிய எண்ணத்தை இது ஏன் நிரந்தரமாக மாற்ற வேண்டும் என்பதையும் இது விளக்குகிறது.
ஆறுதல் தரும் பொய்: “கான்ட்ராக்ட்கள் தணிக்கை செய்யப்பட்டுள்ளன”
ஒரு நெறிமுறையை நம்புவதற்கு முன் ஒரே ஒரு கேள்வியைக் கேட்க கிரிப்டோ கலாசாரம் பயனர்களைப் பழக்கியது: இது தணிக்கை செய்யப்பட்டுள்ளதா? தணிக்கைகள் முக்கியமானவை. அவை உண்மையான பிழைகளைக் கண்டுபிடிக்கின்றன. ஆனால் ஒரு கட்டத்தில், “கான்ட்ராக்ட்கள் தணிக்கை செய்யப்பட்டுள்ளன” என்பது முழுமையான பாதுகாப்பு உணர்வாக இறுகிப்போனது—திட்டத்தின் பெயரைக் கொண்ட அனைத்தையும் சுற்றி குறையற்ற தணிக்கை அறிக்கை ஒரு பாதுகாப்புப் புலத்தை உருவாக்கிவிடும் என்பது போல.
அது உண்மையல்ல.
தணிக்கை ஆன்-செயின் குறியீட்டை ஆய்வு செய்கிறது: வால்ட்கள், டோக்கன் தர்க்கம், அணுகல் கட்டுப்பாடுகள் ஆகியவற்றைச் சோதிக்கிறது. ஆனால் ஒரு டெவலப்பர் உள்நுழைந்தபடியே விட்டுச் சென்ற மடிக்கணினி, உங்கள் உலாவியை எங்கோ சுட்டும் DNS பதிவுகள், தளத்தின் முன்னால் உள்ள CDN அல்லது dApp-ஐப் பார்வையிடும்போது உங்கள் உலாவி உண்மையில் பதிவிறக்கி இயக்கும் JavaScript ஆகியவற்றைப் பற்றி அது எதுவும் கூறுவதில்லை. அவை Web2-இல்—கிளவுட் கணக்குகள், API விசைகள், டொமைன் உள்கட்டமைப்பு ஆகியவற்றில்—உள்ளன; Solidity போலவே அவையும் முழு அமைப்பின் பாரத்தைத் தாங்குகின்றன.
இந்த இடைவெளிக்கான பதிவுசெய்யப்பட்ட மிகத் தெளிவான சான்று BadgerDAO. சம்பவத்தின் ஒரு தொழில்நுட்ப ஆய்வு நேரடியாகக் கூறியபடி, திட்டத்தின் ஸ்மார்ட் கான்ட்ராக்ட்களின் பார்வையில் தவறாக எதுவும் நடக்கவில்லை; தாக்குநர் பயனர்கள் வழங்கிய அனுமதிகளை மட்டுமே பயன்படுத்தினார். பிளாக்செயின் குறையின்றி நடந்துகொண்டது. இணையதளம்தான் பொய் சொன்னது.
தாக்குதல்: மாற்றப்பட்ட கடை முகப்பும் குறையற்ற ரசீதும்

நீங்கள் நூறு முறை சென்ற ஒரு கடைக்குள் நடந்து செல்வதாகக் கற்பனை செய்யுங்கள். அதே பெயர்ப் பலகை, அதே ஊழியர்கள், அதே விற்பனை மேடை. நீங்கள் சிறிய பொருள் ஒன்றை வாங்குகிறீர்கள்; விற்பனையாளர் அதை கணக்கிடுகிறார்; நீங்கள் உங்கள் அட்டையைத் தட்டுகிறீர்கள். எல்லாமே வழக்கமானதாகத் தெரிகிறது. ஆனால் யாரோ ஒருவர் அந்த அட்டை வாசிப்பானை மாற்றி, உங்கள் கணக்கிலிருந்து ஓர் அந்நியருக்கு அவர்கள் விரும்பும் நேரத்தில் வரம்பற்ற இரண்டாவது கட்டணத்தை எடுக்க அமைதியாக அனுமதிக்கும் சாதனமாக்கியிருப்பதை உங்களால் பார்க்க முடியாது.
அடிப்படையில் BadgerDAO பயனர்களுக்கு நடந்தது இதுதான்.
இந்தச் சம்பவம் ஏன் இவ்வளவு கற்றுக்கொள்ளத்தக்கது என்பதைப் புரிந்துகொள்ள அதன் வகைப்பாடு முக்கியம். Vice சுருக்கமாகக் கூறியபடி, இந்த ஹேக்கில் சிக்கலான ஸ்மார்ட் கான்ட்ராக்ட் சுரண்டல்கள் இல்லை; அதற்குப் பதிலாக, BadgerDAO-வின் இணைய உள்கட்டமைப்பை இலக்காக்கிய முன்புறத் தாக்குதல் இது—குறிப்பாக அதன் Cloudflare கணக்கு தாக்கப்பட்டது. அவர்கள் வகைப்படுத்தியபடி, Web3 இலக்கை நோக்கிய ஒரு பழைய பாணி இணையத் தாக்குதல் இது.
இதன் செயல்முறை நேர்த்தியானதாகவும் அமைதியானதாகவும் இருந்தது. பயனரின் பணப்பை, தாக்குநரின் முகவரிக்கு டோக்கன்களைச் செலவழிக்கும் அனுமதி வழங்கும்படி தீங்கிழைக்கும் ஸ்கிரிப்ட் கேட்டது. Vice கூறிய வார்த்தைகளில், டோக்கன்களைச் சுரண்டுபவரின் முகவரிக்கு அனுப்புவதற்கான உரிமையை அந்த முகவரிக்கு வழங்கும்படி தீங்கிழைக்கும் ஸ்கிரிப்ட் மக்களை ஏமாற்றியது. வழக்கமான dApp செயல்பாட்டைச் செய்வதாகப் பயனர் நினைத்தார். ஆனால் அவர்கள் தங்கள் டோக்கன்களுக்கான விசைகளை விட்டுக்கொடுத்து கையொப்பமிட்டுக்கொண்டிருந்தனர்.
பாதுகாப்பு ஆய்வாளர்கள் இந்த முறையை ஐஸ் ஃபிஷிங் என்று அழைக்கிறார்கள்: உங்கள் தனிப்பட்ட விசையைத் திருடுவதற்குப் பதிலாக, தீங்கிழைக்கும் செலவாளருக்கு நீங்களே விரும்பி அனுமதி வழங்கும்படி ஏமாற்றப்படுகிறீர்கள். கையொப்பம் உண்மையானது. அனுமதி உண்மையானது. ஆன்-செயின் பரிவர்த்தனை செல்லுபடியாகும். அதனால்தான் இது இவ்வளவு ஆபத்தானது—எந்த கான்ட்ராக்ட் தணிக்கையாலும் இதை ஏன் தடுத்திருக்க முடியாது என்பதற்கான காரணமும் அதுவே.
பயனர்கள் இழந்தது: ~$120 மில்லியன், ஒவ்வொரு கையொப்பமாக
வால்ட் குறியீட்டின் ஒரு வரியைக்கூடத் தொடாத தாக்குதலின் எண்கள் மலைக்க வைக்கின்றன.
ஸ்மார்ட் கான்ட்ராக்ட் தணிக்கை நிறுவனமான PeckShield, மொத்த இழப்பு சுமார் $120 மில்லியன் என மதிப்பிட்டது. BadgerDAO-வின் சொந்தச் சம்பவத்துக்குப் பிந்தைய கணக்கீடு, சம்பவ ஆய்வுகளில் மீண்டும் வெளியிடப்பட்டது; திருடப்பட்ட எல்லா சொத்துகளையும் ஒரே அளவுக்கு மாற்றியபின், இழப்பு சுமார் 2076.54 BTC (ஹேக் நடந்த நேரத்தில் ~$116.3m USD) என்று அது குறிப்பிட்டது.
அந்த வலி அனைவருக்கும் சமமாகப் பகிரப்படவில்லை. நிறுவனக் கணக்கு எனக் கூறப்பட்ட ஒரே ஒரு பாதிக்கப்பட்டவரிடமிருந்து, ஒரே பரிவர்த்தனையில் மிகப் பெரிய பங்கு இழக்கப்பட்டது: Yearn wBTC வால்ட்டிலிருந்து சுமார் 900 BTC அகற்றப்பட்டது என்றும், ஒரு தரப்பு மட்டும் $50 மில்லியனுக்கும் அதிகமான மதிப்புள்ள wrapped Bitcoin-ஐ இழந்தது என்றும் சம்பவ ஆய்வுகள் குறிப்பிடுகின்றன. எஞ்சிய இழப்பை நூற்றுக்கணக்கான சாதாரணப் பயனர்கள் ஏற்றுக்கொண்டனர்.
இந்த அளவுக்கான நேரடிக் காரணம் தாக்குநரின் பொறுமை. அவர் பதற்றத்துடன் தாக்கவில்லை. Forta-வின் ஆய்வு கூறுவதன்படி, ஹேக்கர் கிட்டத்தட்ட 200 கணக்குகளிடமிருந்து அனுமதிகளை அமைதியாகச் சேகரித்தார்; பின்னர் அதிகாலை 12:48 மணிக்கு, டிசம்பர் 2, 2021 அன்று, 10 மணிநேரத்துக்குள் பாதிக்கப்பட்டவர்களின் பணப்பைகளை வெளியேற்றினார். தீங்கிழைக்கும் அனுமதிகள் பல நாட்களாக அமைதியாகச் சேர்க்கப்பட்டிருந்தன—தயாராக இருந்த பொறி ஒரே நேரத்தில் இயக்கப்பட்டது. பிரசாரம் நடந்த முழுக் காலத்திலும் 500 பணப்பைகள் இந்த வரம்பற்ற அனுமதிகளை உருவாக்கியதாக மற்றொரு மறுகட்டமைப்பு கணக்கிட்டது.
மிகக் கொடுமையான விவரம்: கவனமாக இருந்த ஒரு பயனர் சரிபார்க்கக்கூடியதாக எதுவும் இல்லை. URL சரியாக இருந்தது. TLS சான்றிதழ் செல்லுபடியாகியது. இடைமுகம் உண்மையானது. சட்டபூர்வத் தளமே வழங்கிய JavaScript துணுக்கில் இருந்த தவறு மட்டுமே கண்ணுக்குத் தெரியாமல் இருந்தது.
இது நடந்த விதம்: Cloudflare API விசையும் உட்செலுத்தப்பட்ட அனுமதியும்

தாக்குநர் பயன்படுத்திய முன்வாசல் ஸ்மார்ட் கான்ட்ராக்ட் அல்ல. அது ஒரு கிளவுட் கணக்கு.
நவீன இணையத்தின் மிகப் பெரிய பகுதியைப் போலவே BadgerDAO-வும் Cloudflare-க்குப் பின்னால் இருந்தது—இணையதளங்களை வழங்கி வேகப்படுத்தும் உள்ளடக்க விநியோக மற்றும் எட்ஜ் கணிப்பீட்டு அடுக்கு அது. அந்தக் கணக்கின் கட்டுப்பாடு, பார்வையாளர்களுக்கு BadgerDAO-வின் இணையதளம் எந்தக் குறியீட்டை வழங்கியது என்பதன் கட்டுப்பாட்டையும் அளித்தது. திருடப்பட்ட விசை வழியாக தாக்குநர் அந்தக் கட்டுப்பாட்டைப் பெற்றார்.
CoinDesk வெளியிட்ட BadgerDAO-வின் அதிகாரபூர்வக் கணக்கீட்டின்படி, Badger பொறியாளர்களின் அறிவோ அங்கீகாரமோ இல்லாமல் உருவாக்கப்பட்ட சமரசமான API விசையைப் பயன்படுத்தி, அதன் வாடிக்கையாளர்களில் ஒரு பகுதியைப் பாதித்த தீங்கிழைக்கும் குறியீட்டை ஹேக்கர் அவ்வப்போது உட்செலுத்தினார். அதன் வாடிக்கையாளர்களில் ஒரு பகுதி என்ற அந்தச் சொற்றொடரே இவ்வளவு காலம் அது மறைந்திருந்ததற்கான காரணத்தின் ஒரு பகுதி. ஸ்கிரிப்ட் ஒவ்வொருவருக்கும் ஒவ்வொரு முறையும் இயங்கவில்லை. அது வந்து மறைந்து, சில பயனர்களை மட்டும் தாக்கியதால், தீங்கிழைக்கும் நடத்தையை மீண்டும் உருவாக்குவதோ கவனிப்பதோ மிகக் கடினமாக இருந்தது.
அங்கீகரிக்கப்படாத API விசை முதலில் எப்படி உருவானது? மூலக் காரணம் Cloudflare கணக்கில் இருந்த ஒரு குறைபாட்டுடன் இணைக்கப்பட்டது. அங்கீகரிக்கப்படாத பயனர்கள் கணக்குகளை உருவாக்க முடிந்ததுடன், மின்னஞ்சல் சரிபார்ப்பு முடியும் முன்பே (நீக்கவோ செயலிழக்கச் செய்யவோ முடியாத) Global API விசைகளை உருவாக்கிப் பார்க்கவும் முடிந்தது என்று சம்பவ ஆய்வுகள் குறிப்பிடுகின்றன. தாக்குநர் ஒரு கணக்கில் விசையை நட்டு வைத்துவிட்டு, உண்மையான உரிமையாளர் சரிபார்ப்பை முடித்து அதைச் செயல்படுத்தும் வரை வெறுமனே காத்திருக்க முடிந்தது—அப்போது தாக்குநர் செல்லுபடியாகும் API அணுகலை யாருக்கும் தெரியாமல் வைத்திருந்தார்.
அந்த விசையைக் கொண்டு, பயனரிடம் செல்லும் வழியிலேயே பக்கத்தை மாற்றி எழுத Cloudflare-ன் எட்ஜ் கணிப்பீட்டுத் தளமான Cloudflare Workers-ஐ தாக்குநர் பயன்படுத்தினார். இணையப் பாதுகாப்பு நிறுவனமான Mandiant உடன் தயாரிக்கப்பட்ட BadgerDAO-வின் சம்பவத்துக்குப் பிந்தைய அறிக்கை, டிசம்பர் 2 ஃபிஷிங் சம்பவம் Cloudflare Workers வழங்கிய, தீங்கிழைக்கும் வகையில் உட்செலுத்தப்பட்ட ஒரு துணுக்கின் விளைவு என முடிவு செய்தது. உட்செலுத்தப்பட்ட குறியீடு முக்கியமாக ஒரே ஒன்றைச் செய்தது: dApp-இன் வழக்கமான செயல்முறைக்குள் கூடுதல் டோக்கன்-அனுமதி கோரிக்கையைச் சேர்த்தது.
அது எந்த அனுமதி அழைப்பைப் பயன்படுத்தியது என்பதிலும் திட்டமிட்ட நுட்பம் இருந்தது. Badger-ன் இணையதளத்தில் தீங்கிழைக்கும் ஸ்கிரிப்டை ஹேக்கர் உட்செலுத்தியதாகவும், அது “increase allowance” செய்வதற்கான பரிவர்த்தனையைப் பயனர்களுக்குக் காட்டியதாகவும் CryptoBriefing தெரிவித்தது. அந்தத் தேர்வு தற்செயலானதல்ல. நேரடியான approve அழைப்புடன் ஒப்பிடும்போது, பணப்பை பாப்-அப்புகளில் increaseAllowance கோரிக்கை பலவீனமான, குறைவாக அச்சுறுத்தும் காட்சி குறிப்புகளுடன் தோன்ற வாய்ப்புள்ளது—குறைந்த எச்சரிக்கைகள், “நீங்கள் செலவழிப்பு அதிகாரத்தை வழங்கவிருக்கிறீர்கள்” என்பதற்கான குறைந்த அறிவுறுத்தல். கொள்ளையடிக்கப்படுவதன் பயனர் அனுபவத்தை தாக்குநர் மேம்படுத்தியிருந்தார்.
எனவே முழுத் தாக்குதல் சங்கிலி இவ்வாறு இருந்தது: Cloudflare கணக்குச் சரிபார்ப்புக் குறைபாடு அங்கீகரிக்கப்படாத API விசை இருக்க அனுமதித்தது → அந்த விசையைப் பயன்படுத்தி தாக்குநர் ஒரு Worker-ஐ வெளியிட்டார் → அந்த Worker app.badger.com-க்குள் ஒரு ஸ்கிரிப்டை உட்செலுத்தியது → தாக்குநருக்கான டோக்கன் அனுமதியைப் பணப்பைகளிடம் ஸ்கிரிப்ட் கேட்டது → பயனர்கள் அனுமதித்தனர் → தாக்குநர் அவற்றை வெளியேற்றினார். இந்தப் படிகளில் எதுவும் தணிக்கை செய்யப்பட்ட கான்ட்ராக்ட்களைத் தொடவில்லை.
பதில் நடவடிக்கை: Web2 காயத்தை நிறுத்த பிளாக்செயின் செயல்பாட்டை இடைநிறுத்துதல்
டிசம்பர் 2 அதிகாலையில் வெளியேற்றப் பரிவர்த்தனைகள் பெரிய அளவில் நிகழ்ந்தவுடன், ஆன்-செயின் தடயத்தைக் கவனிக்காமல் இருப்பது இறுதியாகச் சாத்தியமற்றதாகியது. BadgerDAO வேகமாகச் செயல்பட்டது—முழுவதுமாக ஆஃப்-செயினில் தொடங்கிய பிரச்சினையை நிறுத்த அதன் ஸ்மார்ட் கான்ட்ராக்ட்களைப் பயன்படுத்தியது.
குழு சம்பவத்தைப் பொதுவெளியில் ஒப்புக்கொண்டது; CryptoBriefing குறிப்பிட்டபடி, மேலும் பண வெளியேற்றங்களைத் தடுக்க எல்லா ஸ்மார்ட் கான்ட்ராக்ட்களும் இடைநிறுத்தப்பட்டதை உறுதிப்படுத்தியது. Badger-ன் வால்ட்களில் இடைநிறுத்தும் வசதி இருந்ததால், பரிமாற்றங்களை உறையவைத்தது புதிதாக அனுமதி பெற்ற நிதியைத் தொடர்ந்து நகர்த்தும் தாக்குநரின் திறனைத் துண்டித்தது. தீங்கிழைக்கும் அனுமதிகள் பயன்படுத்திய அதே ERC-20 செயல்முறையான transferFrom செயல்பாட்டுக்கான எல்லா அழைப்புகளையும் உறையவைக்கும் அதிகாரத்தை குழு பயன்படுத்தியது என ஒரு தொழில்நுட்பக் கட்டுரை விவரிக்கிறது. இழப்பின் குறிப்பிடத்தக்க பகுதியை கோட்பாட்டளவில் மீட்க முடிந்ததற்கான காரணமும் அந்த இடைநிறுத்தமே: உறைவு செயல்படுவதற்கு முன், சில சொத்துகளைத் தாக்குநர் நகர்த்தியிருந்தாலும் Badger வால்ட்களிலிருந்து இன்னும் முழுமையாக வெளியேற்றியிருக்கவில்லை.
உள்கட்டமைப்பு தரப்பில், சமரசமான நற்சான்றுகளுக்குப் பிறகான கடினமான Web2 சரிபார்ப்புப் பட்டியலே தூய்மைப்படுத்தும் பணியாக இருந்தது: Cloudflare API விசைகளை மாற்றுதல், கணக்குக் கடவுச்சொல்லை மாற்றுதல், பல-காரணி அங்கீகாரத்தை வலுப்படுத்துதல், இருந்திருக்கக் கூடாத ஒவ்வொரு விசையையும் தணிக்கை செய்தல். பின்னர் BadgerDAO, Mandiant உடன் இணைந்து விசாரணை நடத்தி, காலவரிசையை—Cloudflare கணக்குக் குறைபாடுகள், முந்தைய மாதங்களில் உருவாக்கப்பட்ட அங்கீகரிக்கப்படாத விசைகள், நவம்பர் ஸ்கிரிப்ட் உட்செலுத்தல், டிசம்பர் நிதி வெளியேற்றம்—மறுகட்டமைத்த தொழில்நுட்பச் சம்பவத்துக்குப் பிந்தைய அறிக்கையை வெளியிட்டது.
ஆனால் ஏற்கெனவே பயனர்கள் வழங்கிய அனுமதிக் கையொப்பங்களை எந்தச் சம்பவப் பதில் நடவடிக்கையாலும் திரும்பப்பெற முடியவில்லை. கையொப்பங்கள் செல்லுபடியாகியிருந்தன. தீர்வு நடவடிக்கை எதிர்காலத் திருட்டை நிறுத்தி மீட்பு முயற்சியைத் தொடர முடியும்; ஏற்கெனவே ஆன்-செயினில் வழங்கப்பட்ட ஒப்புதலை அது மாற்ற முடியாது.
இது கற்பிப்பது: இணையதளம் உங்கள் பாதுகாப்புத் தாக்குதல் பரப்பின் ஒரு பகுதி
BadgerDAO-வின் மிக முக்கியமான பாடம் பாதுகாப்பு எல்லையைத் திருத்துவதாகும். பெரும்பாலான குழுக்களும் பெரும்பாலான பயனர்களும் ஸ்மார்ட் கான்ட்ராக்ட்களைச் சுற்றியே பாதுகாப்புச் சுற்றெல்லையை வரைகிறார்கள். அந்தச் சுற்றெல்லை மிகவும் பெரியது என்பதை BadgerDAO நிரூபிக்கிறது.
1. உங்கள் முன்புறம் எப்போதும் பாதுகாப்பு வரம்புக்குள் உள்ளது. பயனரின் உலாவி இயக்கும் குறியீடு ஆன்-செயினில் இல்லாவிட்டாலும் உங்கள் நெறிமுறையின் ஒரு பகுதிதான். உங்கள் தளம் வழங்கும் JavaScript-ஐத் தாக்குநர் கட்டுப்படுத்தினால், தணிக்கை செய்யப்பட்ட கான்ட்ராக்ட்கள் இருந்தாலும் இல்லாவிட்டாலும், அவர்கள் உங்கள் பயனர்களின் பணப்பைகளைக் கட்டுப்படுத்த முடியும். தளம் “வெறும் UI” அல்ல. ஒப்புதல் பெறப்படும் இடம் அதுதான்.
2. உங்கள் கிளவுட் மற்றும் டொமைன் உள்கட்டமைப்பு கான்ட்ராக்ட்டின் ஒரு பகுதியாகும். Cloudflare கணக்கு, DNS வழங்குநருக்கான உள்நுழைவு, ரெஜிஸ்ட்ரார் கணக்கு, CI/CD விசை—இவை ஒவ்வொன்றும் உங்கள் பயனர்கள் பார்ப்பதை மாற்றி எழுதுவதற்கான பாதை. BadgerDAO வால்ட்டில் சமரசம் செய்யப்படவில்லை; இணையதளத்தைக் கட்டுப்படுத்திய கணக்கில்தான் சமரசம் செய்யப்பட்டது. வெளியீட்டாளரின் தனிப்பட்ட விசையைப் பாதுகாக்க நீங்கள் காட்டும் அதே சந்தேக உணர்வுடன் இந்த நற்சான்றுகளையும் நடத்துங்கள்.
3. API விசைகளும் கணக்கு உருவாக்கும் செயல்முறைகளும் உண்மையான தாக்குதல் பரப்புகள். இருந்திருக்கவே கூடாத அங்கீகரிக்கப்படாத API விசை மீதே முழுப் பேரழிவும் தங்கியிருந்தது; சரிபார்ப்பு இடைவெளியே அதைச் சாத்தியமாக்கியது. ஒவ்வொரு விசையையும் பட்டியலிடுங்கள். அவற்றின் வரம்பைக் குறுக்கமாக அமைக்கவும். அவற்றை மாற்றவும். புதியவை உருவாகும்போது எச்சரிக்கை பெறவும். நீங்கள் மறந்த விசை, தாக்குநர் பயன்படுத்தக்கூடிய விசை.
4. “தணிக்கை செய்யப்பட்டது” அவசியம்; ஆனால் அது மட்டும் போதாது. குறையற்ற தணிக்கைக்கு உண்மையான மதிப்பு உள்ளது; நீங்கள் ஒன்றை இன்னும் பெற வேண்டும். ஆனால் அது கான்ட்ராக்ட்களை ஆய்வு செய்கிறது; கிளவுட் கணக்கு, DNS, CDN அல்லது முன்புற உருவாக்கச் செயல்முறையை அல்ல. பாதுகாப்பு என்பது பயனரின் உலாவியிலிருந்து உங்கள் பிளாக்செயின் வரையிலான முழுப் பாதையும் ஆகும்—அதில் மிகவும் பலவீனமான இணைப்பே, வலிமையானது அல்ல, தரநிலையை நிர்ணயிக்கிறது.
5. மாற்றப்பட்ட முன்புறத்திலிருந்து பயனர்கள் ஆய்வு செய்வதன் மூலம் மட்டும் தப்ப முடியாது. “எப்போதும் URL-ஐச் சரிபாருங்கள்” என்பது நல்ல அறிவுரை; ஆனால் இங்கு அது எதையும் மாற்றியிருக்காது. URL சரியாக இருந்தது. பயனர்களுக்கான பாடம் கடினமானது: அனுமதி மற்றும் increaseAllowance கோரிக்கைகளை ஆழமான சந்தேகத்துடன் அணுகுங்கள்; டோக்கன் அனுமதிகளைப் புரியவைத்து எச்சரிக்கும் பணப்பைகளுக்கும் கருவிகளுக்கும் முன்னுரிமை கொடுங்கள்; பழைய அனுமதிகளைத் தொடர்ந்து திரும்பப்பெறுங்கள். நீங்கள் இருக்கும் பக்கத்தைவிட நீங்கள் எதற்கு அனுமதி வழங்குகிறீர்கள் என்பதே முக்கியம்.
Namefi பார்வை

BadgerDAO சம்பவத்தை அதன் அடிப்படைக்கு எளிமைப்படுத்தினால், அது ஓர் உரிமை மற்றும் கட்டுப்பாட்டுச் சிக்கல். தாக்குநருக்கு BadgerDAO-வின் இணையதளம் சொந்தமாக இருக்கவில்லை—ஆனால் பல வாரங்கள் அது வழங்கியவற்றை அவரால் மாற்ற முடிந்தது. திட்டத்தை உண்மையில் சொந்தமாகக் கொண்டிருந்தவர்களிடம், கணக்கு, விசைகள், எட்ஜ் உள்ளமைவு, DNS ஆகிய அவர்களின் இணைய இருப்பின் கட்டுப்பாட்டுச் சங்கிலி அமைதியாகச் சமரசம் செய்யப்பட்டதை அறிய நம்பகமான, மாற்றம் நடந்ததை வெளிப்படுத்தும் வழி இருக்கவில்லை.
Namefi கவனம் செலுத்தும் இடைவெளி இதுதான். டொமைன்களையும் இணைய உரிமையையும் முதல்தர, இணையத்துக்கே உரிய சொத்துகளாக Namefi நடத்துகிறது: DNS உடன் தொடர்ந்து பொருந்தியபடி, சரிபார்க்கக்கூடிய, தணிக்கை செய்யக்கூடிய, அமைதியாகக் கைப்பற்றுவதற்குக் கடினமான கட்டுப்பாடு. முன்புறத் தாக்குதல் பரப்பு—பெயரை யார் கட்டுப்படுத்துகிறார்கள், அது எங்கு தீர்வாகிறது, அதன் பின்னால் எந்த உள்கட்டமைப்பு உள்ளது—ஸ்மார்ட் கான்ட்ராக்ட்களுக்குப் பிந்தைய சிந்தனை அல்ல. மிக அதிகச் செலவில் BadgerDAO காட்டியபடி, அது பாதுகாப்பு மாதிரியின் ஒரு பகுதிதான்.
உங்கள் கான்ட்ராக்ட்கள் குறையற்றதாகும் வரை நீங்கள் அவற்றைத் தணிக்கை செய்யலாம். ஆனால் அங்கீகரிக்கப்படாத விசையால் உங்கள் இணையதளத்தை மாற்றி எழுத முடிந்தால், உட்செலுத்தப்பட்ட ஸ்கிரிப்டால் உங்கள் பயனர்களின் அனுமதிகளைச் சேகரிக்க முடிந்தால், தணிக்கை ஒருபோதும் முழுக் கதையாக இருந்ததில்லை. உண்மையான மக்களுக்கு உங்கள் பயன்பாட்டை வழங்கும் டொமைன், DNS, இணைய உள்கட்டமைப்பு ஆகியவை உங்கள் பாதுகாப்புத் தாக்குதல் பரப்பின் பகுதிகள். அவற்றை அவ்வாறே நடத்துங்கள்—ஏனெனில் தாக்குநர்கள் ஏற்கெனவே அப்படித்தான் நடத்துகிறார்கள்.
ஆதாரங்களும் மேலதிக வாசிப்பும்
- CoinDesk — BadgerDAO $120M மதிப்புக்கு ஹேக் செய்யப்பட்ட விதத்தின் விவரங்கள்
- Vice (Motherboard) — ஹேக்கர்கள் $119M திருடினர்: பழைய பாணித் தாக்குதலுக்குள்ளான Web3 கிரிப்டோ திட்டம்
- Halborn — விளக்கம்: BadgerDAO ஹேக் (டிசம்பர் 2021)
- Forta — 120 மில்லியன் டாலர் ஹேக்கைத் தடம்புரளச் செய்வது எப்படி
- CryptoBriefing — BadgerDAO DeFi ஹேக்கில் $120M இழப்பு
- Quadriga Initiative — டிசம்பர் 2021 — BadgerDAO தீங்கிழைக்கும் குறியீடு உட்செலுத்தப்பட்டது — $116.3m
- Chainalysis — BadgerDAO ஹேக்கின் பின்னணியில்
- BadgerDAO / Mandiant — BadgerDAO சுரண்டல்: தொழில்நுட்பச் சம்பவத்துக்குப் பிந்தைய அறிக்கை
பங்களிப்பாளர்கள்
Aileen Wright நியூயார்க் நகரில் வசிக்கும் இருபதுகளில் உள்ள மாணவி. அங்கு ஓர் அருங்காட்சியகச் சுவருக்கும் நூலக வாசிப்பறைக்கும் இடையிலான தூரம் ஒரு சிறிய நடைதான்; ஆனால் அது ஒரு நீண்ட பிற்பகலையும் நிறைக்கக்கூடும். கலை மற்றும் வரலாறு வழியாகவே அவர் பெயர்களைப் பற்றி எழுதத் தொடங்கினார்: ஓர் உருவப்படம், நாணயம் அல்லது கையெழுத்துப் பிரதியின் ஓரம் ஒரு பெயரைப் பல நூற்றாண்டுகள் கடந்து எடுத்துச் சென்று, வழியில் அதன் பொருளையும் மாற்றக்கூடும்.
பெரும்பாலான வாரங்களில், கையில் ஒரு மென் அட்டைப் புத்தகத்துடன் சென்ட்ரல் பார்க்கிலோ, பெயர்ப் பட்டியல் கூறும் பொருளை ஏற்றுக்கொள்ளாமல் ஒரு பெயரின் உண்மையான தோற்றத்தைத் தேடும் அமைதியான பொது வாசிப்பறையிலோ அவரைக் காணலாம். அவர் தானாகவே நிரலாக்கத்தையும் கற்றுவருகிறார். அதனால் எழுத்துக்கூட்டல், வரிசைப்படுத்தல், ஒரு பெயர் காலத்தை வென்று நிலைப்பதைத் தீர்மானிக்கும் சிறு விவரங்கள் ஆகியவற்றில் எதிர்பாராத அளவு துல்லியமானவராகியுள்ளார்.
Namefi-க்காக, டொமைன் பெயர்களுக்குப் பின்னுள்ள வரலாறும் பண்பாடும், பெயரை மாற்றும்போது பிராண்டுகள் தம்முடன் எடுத்துச் செல்லும் கதைகளும், ஒரு நல்ல கதைக்கும் சரிபார்க்கப்பட்ட ஆதாரத்துக்கும் உள்ள வேறுபாடும் குறித்து அவர் எழுதுகிறார்.
Victor Zhou டிஜிட்டல் அடையாளம் மற்றும் நம்பிக்கையில் கவனம் செலுத்தும் தொழில்நுட்ப நிறுவனர் மற்றும் தரநிலைத் தொகுப்பாசிரியர். Namefi-ஐ நிறுவிய அவர், Ethereum மேம்பாட்டு முன்மொழிவுகளைத் தொகுக்கிறார்; இதற்கு முன்பு Google Labs-இல் ஸ்மார்ட் கான்ட்ராக்ட் கட்டமைப்புப் பணியை வழிநடத்தினார்.
பெயரிடல், உரிமை, மக்கள் இணையத்தில் தங்கள் அடையாளத்தை நிலைநாட்டப் பயன்படுத்தும் அமைப்புகள் ஆகியவை சந்திக்கும் இடத்தில் அவரது பணி உள்ளது. பெயர்கள் தனிப்பட்ட பொருள், பொது அங்கீகாரம், டிஜிட்டல் உள்கட்டமைப்பு ஆகியவற்றுக்கு இடையே நகரும் விதத்தில் இந்தப் பார்வை அவருக்குச் சிறப்பு ஆர்வத்தை ஏற்படுத்துகிறது.
Namefi-க்காக, நீடித்த டிஜிட்டல் அடையாளமாக டொமைன்களைப் பற்றி Victor எழுதியும் தொகுத்தும் வருகிறார்: பெயர்கள் எவ்வாறு சொந்தமாக்கக்கூடிய ஆன்-செயின் சொத்துகளாகின்றன, டோக்கனைசேஷன் காவலையும் நம்பிக்கையையும் எவ்வாறு மாற்றுகிறது, இணையத்தில் அடையாளத்தை நிலைநாட்ட மக்கள் பயன்படுத்தும் அமைப்புகளிலிருந்து பெயரிடல் என்ன கற்றுக்கொள்ளலாம் ஆகியவற்றை அவர் ஆராய்கிறார்.
Arivu Iyandhiran (அறிவு இயந்திரன்) கோயம்புத்தூரைத் தளமாகக் கொண்ட, இருபதுகளின் இறுதியில் உள்ள மொழிபெயர்ப்பாளர். ஒரு ஜவுளி ஆலையின் உற்பத்தித் தளத்தில் தானியக்கத் தொழில்நுட்ப வல்லுநராகப் பணியைத் தொடங்கினார். பின்னர் தமிழ் மற்றும் ஆங்கிலத்தில் தொழில்நுட்பம் பற்றி வலைப்பதிவு எழுதத் தொடங்கி, அதையே முழுநேர உள்ளூர்மயமாக்கல் பணியாக மாற்றினார்.
தமிழ் எழுத்துகளைப் போர்த்திய ஆங்கிலமாக அல்லாமல், தமிழாகவே வாசிக்கப்படும் தமிழை அவர் முக்கியமாகக் கருதுகிறார். ஒலிபெயர்ப்பு, எழுத்துமுறை, மொழிநடை ஆகிய தேர்வுகளே ஒரு தொழில்நுட்பக் கட்டுரை இயல்பானதாகத் தோன்றுமா அல்லது இறக்குமதி செய்யப்பட்டதாகத் தோன்றுமா என்பதைத் தீர்மானிக்கின்றன என்பதிலும் கவனம் செலுத்துகிறார். ஃபில்டர் காபி, கர்நாடக இசைப் பட்டியல்கள், வார இறுதிக் கபடி ஆகியவை அவரது வாரத்தை நிறைவு செய்கின்றன.
Namefi-க்காக, டொமைன்கள் மற்றும் பெயரிடல் குறித்த கட்டுரைகளைத் தமிழுக்கு உள்ளூர்மயமாக்குகிறார். தமிழ் எழுத்து IDN-கள், ஒலிபெயர்ப்பு, பிராந்தியப் பெயர்வெளிகள் ஆகியவற்றைக் கையாள்வதன் மூலம் ஒரு பெயர் தமிழிலும் ஆங்கிலத்திலும் ஒரேபோல் நன்றாக வாசிக்கப்படுவதை உறுதிசெய்கிறார்.
தொடர்புடைய வழிகாட்டிகள்
- அந்த $12 நிமிடம்: Google Domains ஒரு Google.com ஆர்டரை ஏற்றுக்கொண்டபோதுசெப்டம்பர் 2015-ல், முன்னாள் ஊழியர் Sanmay Ved அளித்த google.com-க்கான $12 ஆர்டரை Google Domains ஏற்றுக்கொண்டு, சுமார் ஒரு நிமிடம் கழித்து ரத்து செய்தது. இந்தச் சம்பவம் எதை நிரூபிக்கிறது, எது இன்னும் உறுதியாகத் தெரியவில்லை, மேலும் $6,006.13 பரிசு டொமைன் பாதுகாப்புக்கு ஏன் இன்னும் முக்கியமானது.
- Domain Mayday EP03: 2020 Twitter Bitcoin கணக்குக் கைப்பற்றல்2020 ஜூலை 15 அன்று, தாக்குதலாளர்கள் தொலைபேசி வழியாக Twitter-க்குள் நுழைந்து Obama, Biden, Musk, Gates, Apple, Uber ஆகியோரின் சரிபார்க்கப்பட்ட கணக்குகளைக் கைப்பற்றி, Bitcoin இரட்டிப்பாக்கும் மோசடியை நடத்தி சுமார் $118,000 ஈட்டினர். ஓர் ஆன்லைன் அடையாளத்தின் கட்டுப்பாடு எவ்வாறு திருடப்பட்டது, ஒரு பெயரைச் சொந்தமாக வைத்திருப்பது பற்றி அது என்ன கற்பிக்கிறது என்பதன் ஆழமான ஆய்வு.
- Domain Mayday EP05: 2024 Squarespace DeFi டொமைன் பெருமளவுக் கைப்பற்றல்ஜூலை 2024-ல், Google Domains-லிருந்து Squarespace-க்கு நடந்த ரெஜிஸ்ட்ரார் இடமாற்றம் பலவீனமான இயல்புநிலை அங்கீகாரத்தைப் பெருமளவிலான தாக்குதல் பரப்பாக மாற்றியது. தாக்குநர்கள் Compound Finance, Celer Network, Pendle, Unstoppable Domains உள்ளிட்ட கிரிப்டோ மற்றும் DeFi திட்டங்களின் டொமைன்களைக் கைப்பற்றி, பணப்பையை வெளியேற்றும் ஃபிஷிங் தளங்களை நோக்கித் திருப்பினர். ஒரு “தடையற்ற” இடமாற்றம் நூற்றுக்கணக்கான பூட்டப்படாத முன்வாசல்களை எப்படி உருவாக்கியது என்பதையும், ரெஜிஸ்ட்ரார் பாதுகாப்பு மற்றும் MFA பற்றி அது கற்பிப்பதையும் இங்கு காணலாம்.
- Bitcoin.org இணையதளக் கடத்தல்: Bitcoin-ன் முகப்புப் பக்கம் "உங்கள் நாணயங்களை இரட்டிப்பாக்குங்கள்" மோசடியாக மாறிய விதம்2021 செப்டம்பரில், Cobra என்ற புனைபெயர் கொண்ட இயக்குநரால் நடத்தப்படும் Bitcoin-ன் நீண்டகாலத் தகவல் மையமான Bitcoin.org, தளம் முடக்கப்படுவதற்கு முன் போலியான "உங்கள் Bitcoin-ஐ இரட்டிப்பாக்குங்கள்" பரிசளிப்பு மோசடியைக் காட்டியது. Nameserver மற்றும் WHOIS மாற்றங்களால் பார்வையாளர்கள் DNS ஊடுருவலைச் சந்தேகித்தனர்; ஆனால் பொதுவில் அதன் மூலக் காரணம் உறுதிப்படுத்தப்படவில்லை. சாதாரண டொமைன் உள்கட்டமைப்பைச் சார்ந்திருக்கும் கிரிப்டோ-சார்ந்த தளங்களுக்கு இந்தச் சம்பவம் கற்பிக்கும் பாடங்கள் இவை.