Namefi

BadgerDAO முன்புறத் தாக்குதல்: உட்செலுத்தப்பட்ட ஒரே ஸ்கிரிப்ட் வழியாக $120M வெளியேற்றப்பட்டது

2021 டிசம்பரில், தாக்குநர்கள் BadgerDAO-வின் Cloudflare கணக்கைச் சமரசம் செய்து அதன் இணையதள முன்புறத்தில் ஒரு தீங்கிழைக்கும் ஸ்கிரிப்டை உட்செலுத்தினர். தணிக்கை செய்யப்பட்ட ஸ்மார்ட் கான்ட்ராக்ட்கள் தொடப்படவே இல்லை—ஆனாலும் பயனர்கள் அறியாமல் கையொப்பமிட்ட பணப்பை அனுமதிகள் வழியாக ~$120M வெளியேறியது. இணையதளமும் உங்கள் பாதுகாப்புத் தாக்குதல் பரப்பின் ஒரு பகுதி ஏன் என்பதற்கான ஆழமான ஆய்வு.

Aileen WrightAileen Wrightஎழுத்தாளர்Victor ZhouVictor Zhouதொகுப்பாளர்Arivu IyandhiranArivu Iyandhiranமொழிபெயர்ப்பாளர்17 ஜூன், 2026தோ. 9 நிமிட வாசிப்பு
  • domains
  • security
  • dns
  • domain-security
X இல் பகிரவும்

தணிக்கை குறையின்றி இருந்தது. கான்ட்ராக்ட்களிலும் சிக்கல் இல்லை. இருந்தபோதும் பணம் வெளியேறியது.

டிசம்பர் 2, 2021-ஐ ஒட்டிய நாட்களில், Bitcoin-ஐ பரவலாக்கப்பட்ட நிதிக்குள் கொண்டுவருவதை மையமாகக் கொண்ட DeFi திட்டமான BadgerDAO, அதன் பயனர்களின் நிதியில் சுமார் $120 மில்லியனை இழந்தது. ஃபிளாஷ்-லோன் தந்திரமோ, reentrancy பிழையோ, வால்ட்களுக்கு எதிரான புத்திசாலித்தனமான கணிதச் சுரண்டலோ இதில் இல்லை. ஸ்மார்ட் கான்ட்ராக்ட்கள் எழுதப்பட்டபடியே துல்லியமாகச் செயல்பட்டன. தாக்குநர் அவற்றை உடைக்க வேண்டியிருக்கவில்லை; ஏனெனில் அவற்றை அவர் தாக்கவே இல்லை.

அவர் இணையதளத்தைத் தாக்கினார்.

யாரோ ஒருவர் app.badger.com-இன் முன்புறத்தில் தீங்கிழைக்கும் ஸ்கிரிப்டை அமைதியாக உட்செலுத்தியிருந்தார். அந்தப் பக்கத்தை ஏற்றிய ஒவ்வொரு பயனருக்கும், தினமும் பயன்படுத்திய அதே நம்பகமான dApp போலவே அது தோன்றியது. ஆனால் அவர்கள் அதனுடன் செயல்பட முயன்றபோது, அவர்களின் பணப்பையிடம் பக்கம் கண்ணுக்குத் தெரியாத ஓர் கூடுதல் அனுமதியைக் கேட்டது—அவர்கள் “approve” என்பதைக் கிளிக் செய்தவுடன், அவர்களின் டோக்கன்கள் தொடர்ந்து அவர்களுடையதாக இருப்பதற்கான கட்டுப்பாடு போய்விட்டது.

தணிக்கை செய்யப்பட்ட கான்ட்ராக்ட்களைக் கொண்ட ஒரு திட்டம், முன்புறக் குறியீட்டில் உட்செலுத்தப்பட்ட ஒரே வரி வழியாக எவ்வாறு ஒன்பது இலக்க மதிப்பை இழந்தது என்பதற்கான கதை இது. உங்கள் பாதுகாப்பின் எல்லையைப் பற்றிய எண்ணத்தை இது ஏன் நிரந்தரமாக மாற்ற வேண்டும் என்பதையும் இது விளக்குகிறது.

ஆறுதல் தரும் பொய்: “கான்ட்ராக்ட்கள் தணிக்கை செய்யப்பட்டுள்ளன”

ஒரு நெறிமுறையை நம்புவதற்கு முன் ஒரே ஒரு கேள்வியைக் கேட்க கிரிப்டோ கலாசாரம் பயனர்களைப் பழக்கியது: இது தணிக்கை செய்யப்பட்டுள்ளதா? தணிக்கைகள் முக்கியமானவை. அவை உண்மையான பிழைகளைக் கண்டுபிடிக்கின்றன. ஆனால் ஒரு கட்டத்தில், “கான்ட்ராக்ட்கள் தணிக்கை செய்யப்பட்டுள்ளன” என்பது முழுமையான பாதுகாப்பு உணர்வாக இறுகிப்போனது—திட்டத்தின் பெயரைக் கொண்ட அனைத்தையும் சுற்றி குறையற்ற தணிக்கை அறிக்கை ஒரு பாதுகாப்புப் புலத்தை உருவாக்கிவிடும் என்பது போல.

அது உண்மையல்ல.

தணிக்கை ஆன்-செயின் குறியீட்டை ஆய்வு செய்கிறது: வால்ட்கள், டோக்கன் தர்க்கம், அணுகல் கட்டுப்பாடுகள் ஆகியவற்றைச் சோதிக்கிறது. ஆனால் ஒரு டெவலப்பர் உள்நுழைந்தபடியே விட்டுச் சென்ற மடிக்கணினி, உங்கள் உலாவியை எங்கோ சுட்டும் DNS பதிவுகள், தளத்தின் முன்னால் உள்ள CDN அல்லது dApp-ஐப் பார்வையிடும்போது உங்கள் உலாவி உண்மையில் பதிவிறக்கி இயக்கும் JavaScript ஆகியவற்றைப் பற்றி அது எதுவும் கூறுவதில்லை. அவை Web2-இல்—கிளவுட் கணக்குகள், API விசைகள், டொமைன் உள்கட்டமைப்பு ஆகியவற்றில்—உள்ளன; Solidity போலவே அவையும் முழு அமைப்பின் பாரத்தைத் தாங்குகின்றன.

இந்த இடைவெளிக்கான பதிவுசெய்யப்பட்ட மிகத் தெளிவான சான்று BadgerDAO. சம்பவத்தின் ஒரு தொழில்நுட்ப ஆய்வு நேரடியாகக் கூறியபடி, திட்டத்தின் ஸ்மார்ட் கான்ட்ராக்ட்களின் பார்வையில் தவறாக எதுவும் நடக்கவில்லை; தாக்குநர் பயனர்கள் வழங்கிய அனுமதிகளை மட்டுமே பயன்படுத்தினார். பிளாக்செயின் குறையின்றி நடந்துகொண்டது. இணையதளம்தான் பொய் சொன்னது.

தாக்குதல்: மாற்றப்பட்ட கடை முகப்பும் குறையற்ற ரசீதும்

பழகிய, நட்பாகத் தோன்றும் ஒரு கடை முகப்பின் பணப் பதிவு இயந்திரம் அமைதியாக மாற்றப்பட்டிருப்பதையும், வாடிக்கையாளர்கள் இயல்பாகச் சிரித்தபடி பணம் செலுத்தும்போது மறைந்திருக்கும் கூடுதல் இழுப்பறை நாணயங்களை வெளியேற்றுவதையும் காட்டும் துடிப்பான வண்ணக் கருத்தோவியம்

நீங்கள் நூறு முறை சென்ற ஒரு கடைக்குள் நடந்து செல்வதாகக் கற்பனை செய்யுங்கள். அதே பெயர்ப் பலகை, அதே ஊழியர்கள், அதே விற்பனை மேடை. நீங்கள் சிறிய பொருள் ஒன்றை வாங்குகிறீர்கள்; விற்பனையாளர் அதை கணக்கிடுகிறார்; நீங்கள் உங்கள் அட்டையைத் தட்டுகிறீர்கள். எல்லாமே வழக்கமானதாகத் தெரிகிறது. ஆனால் யாரோ ஒருவர் அந்த அட்டை வாசிப்பானை மாற்றி, உங்கள் கணக்கிலிருந்து ஓர் அந்நியருக்கு அவர்கள் விரும்பும் நேரத்தில் வரம்பற்ற இரண்டாவது கட்டணத்தை எடுக்க அமைதியாக அனுமதிக்கும் சாதனமாக்கியிருப்பதை உங்களால் பார்க்க முடியாது.

அடிப்படையில் BadgerDAO பயனர்களுக்கு நடந்தது இதுதான்.

இந்தச் சம்பவம் ஏன் இவ்வளவு கற்றுக்கொள்ளத்தக்கது என்பதைப் புரிந்துகொள்ள அதன் வகைப்பாடு முக்கியம். Vice சுருக்கமாகக் கூறியபடி, இந்த ஹேக்கில் சிக்கலான ஸ்மார்ட் கான்ட்ராக்ட் சுரண்டல்கள் இல்லை; அதற்குப் பதிலாக, BadgerDAO-வின் இணைய உள்கட்டமைப்பை இலக்காக்கிய முன்புறத் தாக்குதல் இது—குறிப்பாக அதன் Cloudflare கணக்கு தாக்கப்பட்டது. அவர்கள் வகைப்படுத்தியபடி, Web3 இலக்கை நோக்கிய ஒரு பழைய பாணி இணையத் தாக்குதல் இது.

இதன் செயல்முறை நேர்த்தியானதாகவும் அமைதியானதாகவும் இருந்தது. பயனரின் பணப்பை, தாக்குநரின் முகவரிக்கு டோக்கன்களைச் செலவழிக்கும் அனுமதி வழங்கும்படி தீங்கிழைக்கும் ஸ்கிரிப்ட் கேட்டது. Vice கூறிய வார்த்தைகளில், டோக்கன்களைச் சுரண்டுபவரின் முகவரிக்கு அனுப்புவதற்கான உரிமையை அந்த முகவரிக்கு வழங்கும்படி தீங்கிழைக்கும் ஸ்கிரிப்ட் மக்களை ஏமாற்றியது. வழக்கமான dApp செயல்பாட்டைச் செய்வதாகப் பயனர் நினைத்தார். ஆனால் அவர்கள் தங்கள் டோக்கன்களுக்கான விசைகளை விட்டுக்கொடுத்து கையொப்பமிட்டுக்கொண்டிருந்தனர்.

பாதுகாப்பு ஆய்வாளர்கள் இந்த முறையை ஐஸ் ஃபிஷிங் என்று அழைக்கிறார்கள்: உங்கள் தனிப்பட்ட விசையைத் திருடுவதற்குப் பதிலாக, தீங்கிழைக்கும் செலவாளருக்கு நீங்களே விரும்பி அனுமதி வழங்கும்படி ஏமாற்றப்படுகிறீர்கள். கையொப்பம் உண்மையானது. அனுமதி உண்மையானது. ஆன்-செயின் பரிவர்த்தனை செல்லுபடியாகும். அதனால்தான் இது இவ்வளவு ஆபத்தானது—எந்த கான்ட்ராக்ட் தணிக்கையாலும் இதை ஏன் தடுத்திருக்க முடியாது என்பதற்கான காரணமும் அதுவே.

பயனர்கள் இழந்தது: ~$120 மில்லியன், ஒவ்வொரு கையொப்பமாக

வால்ட் குறியீட்டின் ஒரு வரியைக்கூடத் தொடாத தாக்குதலின் எண்கள் மலைக்க வைக்கின்றன.

ஸ்மார்ட் கான்ட்ராக்ட் தணிக்கை நிறுவனமான PeckShield, மொத்த இழப்பு சுமார் $120 மில்லியன் என மதிப்பிட்டது. BadgerDAO-வின் சொந்தச் சம்பவத்துக்குப் பிந்தைய கணக்கீடு, சம்பவ ஆய்வுகளில் மீண்டும் வெளியிடப்பட்டது; திருடப்பட்ட எல்லா சொத்துகளையும் ஒரே அளவுக்கு மாற்றியபின், இழப்பு சுமார் 2076.54 BTC (ஹேக் நடந்த நேரத்தில் ~$116.3m USD) என்று அது குறிப்பிட்டது.

அந்த வலி அனைவருக்கும் சமமாகப் பகிரப்படவில்லை. நிறுவனக் கணக்கு எனக் கூறப்பட்ட ஒரே ஒரு பாதிக்கப்பட்டவரிடமிருந்து, ஒரே பரிவர்த்தனையில் மிகப் பெரிய பங்கு இழக்கப்பட்டது: Yearn wBTC வால்ட்டிலிருந்து சுமார் 900 BTC அகற்றப்பட்டது என்றும், ஒரு தரப்பு மட்டும் $50 மில்லியனுக்கும் அதிகமான மதிப்புள்ள wrapped Bitcoin-ஐ இழந்தது என்றும் சம்பவ ஆய்வுகள் குறிப்பிடுகின்றன. எஞ்சிய இழப்பை நூற்றுக்கணக்கான சாதாரணப் பயனர்கள் ஏற்றுக்கொண்டனர்.

இந்த அளவுக்கான நேரடிக் காரணம் தாக்குநரின் பொறுமை. அவர் பதற்றத்துடன் தாக்கவில்லை. Forta-வின் ஆய்வு கூறுவதன்படி, ஹேக்கர் கிட்டத்தட்ட 200 கணக்குகளிடமிருந்து அனுமதிகளை அமைதியாகச் சேகரித்தார்; பின்னர் அதிகாலை 12:48 மணிக்கு, டிசம்பர் 2, 2021 அன்று, 10 மணிநேரத்துக்குள் பாதிக்கப்பட்டவர்களின் பணப்பைகளை வெளியேற்றினார். தீங்கிழைக்கும் அனுமதிகள் பல நாட்களாக அமைதியாகச் சேர்க்கப்பட்டிருந்தன—தயாராக இருந்த பொறி ஒரே நேரத்தில் இயக்கப்பட்டது. பிரசாரம் நடந்த முழுக் காலத்திலும் 500 பணப்பைகள் இந்த வரம்பற்ற அனுமதிகளை உருவாக்கியதாக மற்றொரு மறுகட்டமைப்பு கணக்கிட்டது.

மிகக் கொடுமையான விவரம்: கவனமாக இருந்த ஒரு பயனர் சரிபார்க்கக்கூடியதாக எதுவும் இல்லை. URL சரியாக இருந்தது. TLS சான்றிதழ் செல்லுபடியாகியது. இடைமுகம் உண்மையானது. சட்டபூர்வத் தளமே வழங்கிய JavaScript துணுக்கில் இருந்த தவறு மட்டுமே கண்ணுக்குத் தெரியாமல் இருந்தது.

இது நடந்த விதம்: Cloudflare API விசையும் உட்செலுத்தப்பட்ட அனுமதியும்

உண்மையான இடைமுகம் அமைதியாகவும் நம்பகமாகவும் தோன்றும் நிலையில், கண்ணுக்குத் தெரியாத கை ஒன்று பணப்பை பாப்-அப்பில் ஒளிரும் கூடுதல் approve பொத்தானை அமைதியாகச் சேர்ப்பதையும், தீங்கிழைக்கும் ஒரே குறியீட்டு வரி நட்பான இணையப் பக்கத்துக்குள் நுழைவதையும் காட்டும் துடிப்பான வண்ணக் கருத்தோவியம்

தாக்குநர் பயன்படுத்திய முன்வாசல் ஸ்மார்ட் கான்ட்ராக்ட் அல்ல. அது ஒரு கிளவுட் கணக்கு.

நவீன இணையத்தின் மிகப் பெரிய பகுதியைப் போலவே BadgerDAO-வும் Cloudflare-க்குப் பின்னால் இருந்தது—இணையதளங்களை வழங்கி வேகப்படுத்தும் உள்ளடக்க விநியோக மற்றும் எட்ஜ் கணிப்பீட்டு அடுக்கு அது. அந்தக் கணக்கின் கட்டுப்பாடு, பார்வையாளர்களுக்கு BadgerDAO-வின் இணையதளம் எந்தக் குறியீட்டை வழங்கியது என்பதன் கட்டுப்பாட்டையும் அளித்தது. திருடப்பட்ட விசை வழியாக தாக்குநர் அந்தக் கட்டுப்பாட்டைப் பெற்றார்.

CoinDesk வெளியிட்ட BadgerDAO-வின் அதிகாரபூர்வக் கணக்கீட்டின்படி, Badger பொறியாளர்களின் அறிவோ அங்கீகாரமோ இல்லாமல் உருவாக்கப்பட்ட சமரசமான API விசையைப் பயன்படுத்தி, அதன் வாடிக்கையாளர்களில் ஒரு பகுதியைப் பாதித்த தீங்கிழைக்கும் குறியீட்டை ஹேக்கர் அவ்வப்போது உட்செலுத்தினார். அதன் வாடிக்கையாளர்களில் ஒரு பகுதி என்ற அந்தச் சொற்றொடரே இவ்வளவு காலம் அது மறைந்திருந்ததற்கான காரணத்தின் ஒரு பகுதி. ஸ்கிரிப்ட் ஒவ்வொருவருக்கும் ஒவ்வொரு முறையும் இயங்கவில்லை. அது வந்து மறைந்து, சில பயனர்களை மட்டும் தாக்கியதால், தீங்கிழைக்கும் நடத்தையை மீண்டும் உருவாக்குவதோ கவனிப்பதோ மிகக் கடினமாக இருந்தது.

அங்கீகரிக்கப்படாத API விசை முதலில் எப்படி உருவானது? மூலக் காரணம் Cloudflare கணக்கில் இருந்த ஒரு குறைபாட்டுடன் இணைக்கப்பட்டது. அங்கீகரிக்கப்படாத பயனர்கள் கணக்குகளை உருவாக்க முடிந்ததுடன், மின்னஞ்சல் சரிபார்ப்பு முடியும் முன்பே (நீக்கவோ செயலிழக்கச் செய்யவோ முடியாத) Global API விசைகளை உருவாக்கிப் பார்க்கவும் முடிந்தது என்று சம்பவ ஆய்வுகள் குறிப்பிடுகின்றன. தாக்குநர் ஒரு கணக்கில் விசையை நட்டு வைத்துவிட்டு, உண்மையான உரிமையாளர் சரிபார்ப்பை முடித்து அதைச் செயல்படுத்தும் வரை வெறுமனே காத்திருக்க முடிந்தது—அப்போது தாக்குநர் செல்லுபடியாகும் API அணுகலை யாருக்கும் தெரியாமல் வைத்திருந்தார்.

அந்த விசையைக் கொண்டு, பயனரிடம் செல்லும் வழியிலேயே பக்கத்தை மாற்றி எழுத Cloudflare-ன் எட்ஜ் கணிப்பீட்டுத் தளமான Cloudflare Workers-ஐ தாக்குநர் பயன்படுத்தினார். இணையப் பாதுகாப்பு நிறுவனமான Mandiant உடன் தயாரிக்கப்பட்ட BadgerDAO-வின் சம்பவத்துக்குப் பிந்தைய அறிக்கை, டிசம்பர் 2 ஃபிஷிங் சம்பவம் Cloudflare Workers வழங்கிய, தீங்கிழைக்கும் வகையில் உட்செலுத்தப்பட்ட ஒரு துணுக்கின் விளைவு என முடிவு செய்தது. உட்செலுத்தப்பட்ட குறியீடு முக்கியமாக ஒரே ஒன்றைச் செய்தது: dApp-இன் வழக்கமான செயல்முறைக்குள் கூடுதல் டோக்கன்-அனுமதி கோரிக்கையைச் சேர்த்தது.

அது எந்த அனுமதி அழைப்பைப் பயன்படுத்தியது என்பதிலும் திட்டமிட்ட நுட்பம் இருந்தது. Badger-ன் இணையதளத்தில் தீங்கிழைக்கும் ஸ்கிரிப்டை ஹேக்கர் உட்செலுத்தியதாகவும், அது “increase allowance” செய்வதற்கான பரிவர்த்தனையைப் பயனர்களுக்குக் காட்டியதாகவும் CryptoBriefing தெரிவித்தது. அந்தத் தேர்வு தற்செயலானதல்ல. நேரடியான approve அழைப்புடன் ஒப்பிடும்போது, பணப்பை பாப்-அப்புகளில் increaseAllowance கோரிக்கை பலவீனமான, குறைவாக அச்சுறுத்தும் காட்சி குறிப்புகளுடன் தோன்ற வாய்ப்புள்ளது—குறைந்த எச்சரிக்கைகள், “நீங்கள் செலவழிப்பு அதிகாரத்தை வழங்கவிருக்கிறீர்கள்” என்பதற்கான குறைந்த அறிவுறுத்தல். கொள்ளையடிக்கப்படுவதன் பயனர் அனுபவத்தை தாக்குநர் மேம்படுத்தியிருந்தார்.

எனவே முழுத் தாக்குதல் சங்கிலி இவ்வாறு இருந்தது: Cloudflare கணக்குச் சரிபார்ப்புக் குறைபாடு அங்கீகரிக்கப்படாத API விசை இருக்க அனுமதித்தது → அந்த விசையைப் பயன்படுத்தி தாக்குநர் ஒரு Worker-ஐ வெளியிட்டார் → அந்த Worker app.badger.com-க்குள் ஒரு ஸ்கிரிப்டை உட்செலுத்தியது → தாக்குநருக்கான டோக்கன் அனுமதியைப் பணப்பைகளிடம் ஸ்கிரிப்ட் கேட்டது → பயனர்கள் அனுமதித்தனர் → தாக்குநர் அவற்றை வெளியேற்றினார். இந்தப் படிகளில் எதுவும் தணிக்கை செய்யப்பட்ட கான்ட்ராக்ட்களைத் தொடவில்லை.

பதில் நடவடிக்கை: Web2 காயத்தை நிறுத்த பிளாக்செயின் செயல்பாட்டை இடைநிறுத்துதல்

டிசம்பர் 2 அதிகாலையில் வெளியேற்றப் பரிவர்த்தனைகள் பெரிய அளவில் நிகழ்ந்தவுடன், ஆன்-செயின் தடயத்தைக் கவனிக்காமல் இருப்பது இறுதியாகச் சாத்தியமற்றதாகியது. BadgerDAO வேகமாகச் செயல்பட்டது—முழுவதுமாக ஆஃப்-செயினில் தொடங்கிய பிரச்சினையை நிறுத்த அதன் ஸ்மார்ட் கான்ட்ராக்ட்களைப் பயன்படுத்தியது.

குழு சம்பவத்தைப் பொதுவெளியில் ஒப்புக்கொண்டது; CryptoBriefing குறிப்பிட்டபடி, மேலும் பண வெளியேற்றங்களைத் தடுக்க எல்லா ஸ்மார்ட் கான்ட்ராக்ட்களும் இடைநிறுத்தப்பட்டதை உறுதிப்படுத்தியது. Badger-ன் வால்ட்களில் இடைநிறுத்தும் வசதி இருந்ததால், பரிமாற்றங்களை உறையவைத்தது புதிதாக அனுமதி பெற்ற நிதியைத் தொடர்ந்து நகர்த்தும் தாக்குநரின் திறனைத் துண்டித்தது. தீங்கிழைக்கும் அனுமதிகள் பயன்படுத்திய அதே ERC-20 செயல்முறையான transferFrom செயல்பாட்டுக்கான எல்லா அழைப்புகளையும் உறையவைக்கும் அதிகாரத்தை குழு பயன்படுத்தியது என ஒரு தொழில்நுட்பக் கட்டுரை விவரிக்கிறது. இழப்பின் குறிப்பிடத்தக்க பகுதியை கோட்பாட்டளவில் மீட்க முடிந்ததற்கான காரணமும் அந்த இடைநிறுத்தமே: உறைவு செயல்படுவதற்கு முன், சில சொத்துகளைத் தாக்குநர் நகர்த்தியிருந்தாலும் Badger வால்ட்களிலிருந்து இன்னும் முழுமையாக வெளியேற்றியிருக்கவில்லை.

உள்கட்டமைப்பு தரப்பில், சமரசமான நற்சான்றுகளுக்குப் பிறகான கடினமான Web2 சரிபார்ப்புப் பட்டியலே தூய்மைப்படுத்தும் பணியாக இருந்தது: Cloudflare API விசைகளை மாற்றுதல், கணக்குக் கடவுச்சொல்லை மாற்றுதல், பல-காரணி அங்கீகாரத்தை வலுப்படுத்துதல், இருந்திருக்கக் கூடாத ஒவ்வொரு விசையையும் தணிக்கை செய்தல். பின்னர் BadgerDAO, Mandiant உடன் இணைந்து விசாரணை நடத்தி, காலவரிசையை—Cloudflare கணக்குக் குறைபாடுகள், முந்தைய மாதங்களில் உருவாக்கப்பட்ட அங்கீகரிக்கப்படாத விசைகள், நவம்பர் ஸ்கிரிப்ட் உட்செலுத்தல், டிசம்பர் நிதி வெளியேற்றம்—மறுகட்டமைத்த தொழில்நுட்பச் சம்பவத்துக்குப் பிந்தைய அறிக்கையை வெளியிட்டது.

ஆனால் ஏற்கெனவே பயனர்கள் வழங்கிய அனுமதிக் கையொப்பங்களை எந்தச் சம்பவப் பதில் நடவடிக்கையாலும் திரும்பப்பெற முடியவில்லை. கையொப்பங்கள் செல்லுபடியாகியிருந்தன. தீர்வு நடவடிக்கை எதிர்காலத் திருட்டை நிறுத்தி மீட்பு முயற்சியைத் தொடர முடியும்; ஏற்கெனவே ஆன்-செயினில் வழங்கப்பட்ட ஒப்புதலை அது மாற்ற முடியாது.

இது கற்பிப்பது: இணையதளம் உங்கள் பாதுகாப்புத் தாக்குதல் பரப்பின் ஒரு பகுதி

BadgerDAO-வின் மிக முக்கியமான பாடம் பாதுகாப்பு எல்லையைத் திருத்துவதாகும். பெரும்பாலான குழுக்களும் பெரும்பாலான பயனர்களும் ஸ்மார்ட் கான்ட்ராக்ட்களைச் சுற்றியே பாதுகாப்புச் சுற்றெல்லையை வரைகிறார்கள். அந்தச் சுற்றெல்லை மிகவும் பெரியது என்பதை BadgerDAO நிரூபிக்கிறது.

1. உங்கள் முன்புறம் எப்போதும் பாதுகாப்பு வரம்புக்குள் உள்ளது. பயனரின் உலாவி இயக்கும் குறியீடு ஆன்-செயினில் இல்லாவிட்டாலும் உங்கள் நெறிமுறையின் ஒரு பகுதிதான். உங்கள் தளம் வழங்கும் JavaScript-ஐத் தாக்குநர் கட்டுப்படுத்தினால், தணிக்கை செய்யப்பட்ட கான்ட்ராக்ட்கள் இருந்தாலும் இல்லாவிட்டாலும், அவர்கள் உங்கள் பயனர்களின் பணப்பைகளைக் கட்டுப்படுத்த முடியும். தளம் “வெறும் UI” அல்ல. ஒப்புதல் பெறப்படும் இடம் அதுதான்.

2. உங்கள் கிளவுட் மற்றும் டொமைன் உள்கட்டமைப்பு கான்ட்ராக்ட்டின் ஒரு பகுதியாகும். Cloudflare கணக்கு, DNS வழங்குநருக்கான உள்நுழைவு, ரெஜிஸ்ட்ரார் கணக்கு, CI/CD விசை—இவை ஒவ்வொன்றும் உங்கள் பயனர்கள் பார்ப்பதை மாற்றி எழுதுவதற்கான பாதை. BadgerDAO வால்ட்டில் சமரசம் செய்யப்படவில்லை; இணையதளத்தைக் கட்டுப்படுத்திய கணக்கில்தான் சமரசம் செய்யப்பட்டது. வெளியீட்டாளரின் தனிப்பட்ட விசையைப் பாதுகாக்க நீங்கள் காட்டும் அதே சந்தேக உணர்வுடன் இந்த நற்சான்றுகளையும் நடத்துங்கள்.

3. API விசைகளும் கணக்கு உருவாக்கும் செயல்முறைகளும் உண்மையான தாக்குதல் பரப்புகள். இருந்திருக்கவே கூடாத அங்கீகரிக்கப்படாத API விசை மீதே முழுப் பேரழிவும் தங்கியிருந்தது; சரிபார்ப்பு இடைவெளியே அதைச் சாத்தியமாக்கியது. ஒவ்வொரு விசையையும் பட்டியலிடுங்கள். அவற்றின் வரம்பைக் குறுக்கமாக அமைக்கவும். அவற்றை மாற்றவும். புதியவை உருவாகும்போது எச்சரிக்கை பெறவும். நீங்கள் மறந்த விசை, தாக்குநர் பயன்படுத்தக்கூடிய விசை.

4. “தணிக்கை செய்யப்பட்டது” அவசியம்; ஆனால் அது மட்டும் போதாது. குறையற்ற தணிக்கைக்கு உண்மையான மதிப்பு உள்ளது; நீங்கள் ஒன்றை இன்னும் பெற வேண்டும். ஆனால் அது கான்ட்ராக்ட்களை ஆய்வு செய்கிறது; கிளவுட் கணக்கு, DNS, CDN அல்லது முன்புற உருவாக்கச் செயல்முறையை அல்ல. பாதுகாப்பு என்பது பயனரின் உலாவியிலிருந்து உங்கள் பிளாக்செயின் வரையிலான முழுப் பாதையும் ஆகும்—அதில் மிகவும் பலவீனமான இணைப்பே, வலிமையானது அல்ல, தரநிலையை நிர்ணயிக்கிறது.

5. மாற்றப்பட்ட முன்புறத்திலிருந்து பயனர்கள் ஆய்வு செய்வதன் மூலம் மட்டும் தப்ப முடியாது. “எப்போதும் URL-ஐச் சரிபாருங்கள்” என்பது நல்ல அறிவுரை; ஆனால் இங்கு அது எதையும் மாற்றியிருக்காது. URL சரியாக இருந்தது. பயனர்களுக்கான பாடம் கடினமானது: அனுமதி மற்றும் increaseAllowance கோரிக்கைகளை ஆழமான சந்தேகத்துடன் அணுகுங்கள்; டோக்கன் அனுமதிகளைப் புரியவைத்து எச்சரிக்கும் பணப்பைகளுக்கும் கருவிகளுக்கும் முன்னுரிமை கொடுங்கள்; பழைய அனுமதிகளைத் தொடர்ந்து திரும்பப்பெறுங்கள். நீங்கள் இருக்கும் பக்கத்தைவிட நீங்கள் எதற்கு அனுமதி வழங்குகிறீர்கள் என்பதே முக்கியம்.

Namefi பார்வை

மாற்றம் நடந்ததை வெளிப்படுத்தும், சரிபார்க்கக்கூடிய டொமைன் மற்றும் இணைய உரிமையை—பச்சைக் கேடயம், பச்சை Namefi டோக்கன், தொடர்ச்சியான DNS ஆகியவற்றால் பாதுகாக்கப்படுவதாகக் காட்டும் வண்ணமயமான ஓவியம்

BadgerDAO சம்பவத்தை அதன் அடிப்படைக்கு எளிமைப்படுத்தினால், அது ஓர் உரிமை மற்றும் கட்டுப்பாட்டுச் சிக்கல். தாக்குநருக்கு BadgerDAO-வின் இணையதளம் சொந்தமாக இருக்கவில்லை—ஆனால் பல வாரங்கள் அது வழங்கியவற்றை அவரால் மாற்ற முடிந்தது. திட்டத்தை உண்மையில் சொந்தமாகக் கொண்டிருந்தவர்களிடம், கணக்கு, விசைகள், எட்ஜ் உள்ளமைவு, DNS ஆகிய அவர்களின் இணைய இருப்பின் கட்டுப்பாட்டுச் சங்கிலி அமைதியாகச் சமரசம் செய்யப்பட்டதை அறிய நம்பகமான, மாற்றம் நடந்ததை வெளிப்படுத்தும் வழி இருக்கவில்லை.

Namefi கவனம் செலுத்தும் இடைவெளி இதுதான். டொமைன்களையும் இணைய உரிமையையும் முதல்தர, இணையத்துக்கே உரிய சொத்துகளாக Namefi நடத்துகிறது: DNS உடன் தொடர்ந்து பொருந்தியபடி, சரிபார்க்கக்கூடிய, தணிக்கை செய்யக்கூடிய, அமைதியாகக் கைப்பற்றுவதற்குக் கடினமான கட்டுப்பாடு. முன்புறத் தாக்குதல் பரப்பு—பெயரை யார் கட்டுப்படுத்துகிறார்கள், அது எங்கு தீர்வாகிறது, அதன் பின்னால் எந்த உள்கட்டமைப்பு உள்ளது—ஸ்மார்ட் கான்ட்ராக்ட்களுக்குப் பிந்தைய சிந்தனை அல்ல. மிக அதிகச் செலவில் BadgerDAO காட்டியபடி, அது பாதுகாப்பு மாதிரியின் ஒரு பகுதிதான்.

உங்கள் கான்ட்ராக்ட்கள் குறையற்றதாகும் வரை நீங்கள் அவற்றைத் தணிக்கை செய்யலாம். ஆனால் அங்கீகரிக்கப்படாத விசையால் உங்கள் இணையதளத்தை மாற்றி எழுத முடிந்தால், உட்செலுத்தப்பட்ட ஸ்கிரிப்டால் உங்கள் பயனர்களின் அனுமதிகளைச் சேகரிக்க முடிந்தால், தணிக்கை ஒருபோதும் முழுக் கதையாக இருந்ததில்லை. உண்மையான மக்களுக்கு உங்கள் பயன்பாட்டை வழங்கும் டொமைன், DNS, இணைய உள்கட்டமைப்பு ஆகியவை உங்கள் பாதுகாப்புத் தாக்குதல் பரப்பின் பகுதிகள். அவற்றை அவ்வாறே நடத்துங்கள்—ஏனெனில் தாக்குநர்கள் ஏற்கெனவே அப்படித்தான் நடத்துகிறார்கள்.

ஆதாரங்களும் மேலதிக வாசிப்பும்

பங்களிப்பாளர்கள்

Aileen Wright
Aileen Wrightஎழுத்தாளர்
கலை மற்றும் வரலாற்று எழுத்தாளர் • Namefi

Aileen Wright நியூயார்க் நகரில் வசிக்கும் இருபதுகளில் உள்ள மாணவி. அங்கு ஓர் அருங்காட்சியகச் சுவருக்கும் நூலக வாசிப்பறைக்கும் இடையிலான தூரம் ஒரு சிறிய நடைதான்; ஆனால் அது ஒரு நீண்ட பிற்பகலையும் நிறைக்கக்கூடும். கலை மற்றும் வரலாறு வழியாகவே அவர் பெயர்களைப் பற்றி எழுதத் தொடங்கினார்: ஓர் உருவப்படம், நாணயம் அல்லது கையெழுத்துப் பிரதியின் ஓரம் ஒரு பெயரைப் பல நூற்றாண்டுகள் கடந்து எடுத்துச் சென்று, வழியில் அதன் பொருளையும் மாற்றக்கூடும்.

பெரும்பாலான வாரங்களில், கையில் ஒரு மென் அட்டைப் புத்தகத்துடன் சென்ட்ரல் பார்க்கிலோ, பெயர்ப் பட்டியல் கூறும் பொருளை ஏற்றுக்கொள்ளாமல் ஒரு பெயரின் உண்மையான தோற்றத்தைத் தேடும் அமைதியான பொது வாசிப்பறையிலோ அவரைக் காணலாம். அவர் தானாகவே நிரலாக்கத்தையும் கற்றுவருகிறார். அதனால் எழுத்துக்கூட்டல், வரிசைப்படுத்தல், ஒரு பெயர் காலத்தை வென்று நிலைப்பதைத் தீர்மானிக்கும் சிறு விவரங்கள் ஆகியவற்றில் எதிர்பாராத அளவு துல்லியமானவராகியுள்ளார்.

Namefi-க்காக, டொமைன் பெயர்களுக்குப் பின்னுள்ள வரலாறும் பண்பாடும், பெயரை மாற்றும்போது பிராண்டுகள் தம்முடன் எடுத்துச் செல்லும் கதைகளும், ஒரு நல்ல கதைக்கும் சரிபார்க்கப்பட்ட ஆதாரத்துக்கும் உள்ள வேறுபாடும் குறித்து அவர் எழுதுகிறார்.

Victor Zhou
Victor Zhouதொகுப்பாளர்
நிறுவனர் மற்றும் தரநிலைத் தொகுப்பாசிரியர் • Namefi

Victor Zhou டிஜிட்டல் அடையாளம் மற்றும் நம்பிக்கையில் கவனம் செலுத்தும் தொழில்நுட்ப நிறுவனர் மற்றும் தரநிலைத் தொகுப்பாசிரியர். Namefi-ஐ நிறுவிய அவர், Ethereum மேம்பாட்டு முன்மொழிவுகளைத் தொகுக்கிறார்; இதற்கு முன்பு Google Labs-இல் ஸ்மார்ட் கான்ட்ராக்ட் கட்டமைப்புப் பணியை வழிநடத்தினார்.

பெயரிடல், உரிமை, மக்கள் இணையத்தில் தங்கள் அடையாளத்தை நிலைநாட்டப் பயன்படுத்தும் அமைப்புகள் ஆகியவை சந்திக்கும் இடத்தில் அவரது பணி உள்ளது. பெயர்கள் தனிப்பட்ட பொருள், பொது அங்கீகாரம், டிஜிட்டல் உள்கட்டமைப்பு ஆகியவற்றுக்கு இடையே நகரும் விதத்தில் இந்தப் பார்வை அவருக்குச் சிறப்பு ஆர்வத்தை ஏற்படுத்துகிறது.

Namefi-க்காக, நீடித்த டிஜிட்டல் அடையாளமாக டொமைன்களைப் பற்றி Victor எழுதியும் தொகுத்தும் வருகிறார்: பெயர்கள் எவ்வாறு சொந்தமாக்கக்கூடிய ஆன்-செயின் சொத்துகளாகின்றன, டோக்கனைசேஷன் காவலையும் நம்பிக்கையையும் எவ்வாறு மாற்றுகிறது, இணையத்தில் அடையாளத்தை நிலைநாட்ட மக்கள் பயன்படுத்தும் அமைப்புகளிலிருந்து பெயரிடல் என்ன கற்றுக்கொள்ளலாம் ஆகியவற்றை அவர் ஆராய்கிறார்.

Arivu Iyandhiran
Arivu Iyandhiranமொழிபெயர்ப்பாளர்
தமிழ் உள்ளூர்மயமாக்கல் மொழிபெயர்ப்பாளர் • Namefi

Arivu Iyandhiran (அறிவு இயந்திரன்) கோயம்புத்தூரைத் தளமாகக் கொண்ட, இருபதுகளின் இறுதியில் உள்ள மொழிபெயர்ப்பாளர். ஒரு ஜவுளி ஆலையின் உற்பத்தித் தளத்தில் தானியக்கத் தொழில்நுட்ப வல்லுநராகப் பணியைத் தொடங்கினார். பின்னர் தமிழ் மற்றும் ஆங்கிலத்தில் தொழில்நுட்பம் பற்றி வலைப்பதிவு எழுதத் தொடங்கி, அதையே முழுநேர உள்ளூர்மயமாக்கல் பணியாக மாற்றினார்.

தமிழ் எழுத்துகளைப் போர்த்திய ஆங்கிலமாக அல்லாமல், தமிழாகவே வாசிக்கப்படும் தமிழை அவர் முக்கியமாகக் கருதுகிறார். ஒலிபெயர்ப்பு, எழுத்துமுறை, மொழிநடை ஆகிய தேர்வுகளே ஒரு தொழில்நுட்பக் கட்டுரை இயல்பானதாகத் தோன்றுமா அல்லது இறக்குமதி செய்யப்பட்டதாகத் தோன்றுமா என்பதைத் தீர்மானிக்கின்றன என்பதிலும் கவனம் செலுத்துகிறார். ஃபில்டர் காபி, கர்நாடக இசைப் பட்டியல்கள், வார இறுதிக் கபடி ஆகியவை அவரது வாரத்தை நிறைவு செய்கின்றன.

Namefi-க்காக, டொமைன்கள் மற்றும் பெயரிடல் குறித்த கட்டுரைகளைத் தமிழுக்கு உள்ளூர்மயமாக்குகிறார். தமிழ் எழுத்து IDN-கள், ஒலிபெயர்ப்பு, பிராந்தியப் பெயர்வெளிகள் ஆகியவற்றைக் கையாள்வதன் மூலம் ஒரு பெயர் தமிழிலும் ஆங்கிலத்திலும் ஒரேபோல் நன்றாக வாசிக்கப்படுவதை உறுதிசெய்கிறார்.

தொடர்புடைய வழிகாட்டிகள்

இக்கட்டுரையைப் பற்றி விவாதிக்கவும்

Namefi Discuss-இல் விவாதத்தைக் காண்க