Curve Finance DNS கைப்பற்றல்: ‘தணிக்கை செய்யப்பட்ட ஒப்பந்தங்களால்’ முன்வாசலைக் காப்பாற்ற முடியாதபோது
ஆகஸ்ட் 2022-ல் Curve Finance-ன் ஸ்மார்ட் கான்ட்ராக்ட்கள் பாதிக்கப்படவில்லை — ஆனால் தாக்குநர்கள் அதன் ரெஜிஸ்ட்ராரில் curve.fi டொமைனைக் கைப்பற்றி, தளத்தை நகலெடுத்து, பயனர்களிடமிருந்து சுமார் $570K-ஐ வெளியேற்றினர். DeFi முன்தளத்தின் மீதான DNS தாக்குதல் குறித்த ஆழமான ஆய்வும், டொமைன் பாதுகாப்பைப் பற்றி அது கற்பிப்பவையும்.
- domains
- security
- dns
- domain-security
ஸ்மார்ட் கான்ட்ராக்ட்கள் நன்றாகவே இருந்தன.
ஆகஸ்ட் 9, 2022 அன்று Curve Finance-க்கு என்ன நடந்தது என்பதைப் புரிந்துகொள்ள வேண்டிய முதல் விஷயம் இதுதான்; பல ஆண்டுகளுக்குப் பிறகும் பாதுகாப்புப் பொறியாளர்களை அமைதியிழக்கச் செய்யும் பகுதியும் இதுவே. Curve-ன் ஆன்-செயின் நிரல் — பில்லியன் கணக்கான நிலையான நாணயங்களை வைத்திருந்த, தணிக்கை செய்யப்பட்டு பல தாக்குதல்களையும் எதிர்கொண்ட தானியங்கி சந்தை உருவாக்கி — ஒருபோதும் தொடப்படவில்லை. Reentrancy பிழை இல்லை. Oracle கையாளல் இல்லை. Flash-loan சுரண்டல் இல்லை. பிளாக்செயின் தான் செய்ய வேண்டியதையே செய்தது.
இருந்தும் பயனர்கள் சுமார் $570,000 இழந்தனர்.
தாக்குதல் ஒப்பந்தங்கள் வழியாக வரவில்லை. அது டொமைன் வழியாக வந்தது. ரெஜிஸ்ட்ரார் நிலையில் யாரோ ஒருவர் curve.fi-ன் கட்டுப்பாட்டைப் பெற்று, பணப்பையை வெளியேற்றும் கருவியுடன் இணைக்கப்பட்ட நகல் வலைத்தளத்தைச் சுட்டுமாறு மாற்றி, நெறிமுறையின் சொந்த நற்பெயரையே மீதிப் பணியைச் செய்ய விட்டார். Curve இதுவரை கடந்திருந்த ஒவ்வொரு பாதுகாப்புத் தணிக்கையும் இங்கு பொருத்தமற்றது; ஏனெனில் தாக்குநர் அந்தக் கதவைத் தட்டவே இல்லை. பயனர்கள் யோசிக்காமல் உள்ளிடும் இணைய முகவரி என்ற முன்வாசல் வழியாகவே அவர் நடந்துவந்தார்.
இது Domain Mayday தொடரின் 13-வது பகுதி. ஒரு அமைப்பின் மிகவும் பாதுகாப்பான பகுதி முற்றிலும் பத்திரமாக இருக்கும்போதே, அனைவரும் சரிபார்க்காமல் நம்பும் பகுதியான டொமைன் பெயர் எவ்வாறு அமைதியாகத் தாக்குதல் பரப்பாக மாறுகிறது என்பதைக் கூறும் கதை இது.
“தணிக்கை செய்யப்பட்ட ஒப்பந்தங்கள்” முன்வாசலைப் பாதுகாக்காது
DeFi (பரவலாக்கப்பட்ட நிதி) பல ஆண்டுகளாக ஒப்பந்தப் பாதுகாப்புக் கலாசாரத்தை உருவாக்கியது. தணிக்கைகள் அடிப்படைத் தேவையாகின. பிழை கண்டறியும் வெகுமதிகள் மில்லியன்களாக உயர்ந்தன. “Etherscan-ல் சரிபார்க்கப்பட்டது” என்பது நம்பிக்கையின் அடையாளமானது. கூட்டு மன மாதிரி ஏறத்தாழ இப்படிக் கடினமானது: ஒப்பந்தங்கள் பாதுகாப்பாக இருந்தால், நெறிமுறையும் பாதுகாப்பானது.
ஆனால் ஒரு பயனர் ஏறத்தாழ ஒருபோதும் ஒப்பந்தத்துடன் நேரடியாகத் தொடர்புகொள்வதில்லை. அவர் ஒரு வலைத்தளத்திற்குச் செல்கிறார். curve.fi-ஐ உள்ளிடுகிறார்; அவரது உலாவி அந்தப் பெயரை ஓர் IP முகவரியாக resolve செய்து, ஒரு பக்கத்தை ஏற்றுகிறது; அந்தப் பக்கமே எதில் கையொப்பமிட வேண்டும் என்று அவரது பணப்பைக்குச் சொல்கிறது. தணிக்கை செய்யப்பட்ட Solidity-ன் ஓர் ஒற்றை வரி இயங்குவதற்கு முன்பே இந்த ஒவ்வொரு படியும் நடக்கிறது — மேலும் அவை அனைத்தும் தணிக்கை உள்ளடக்காத உள்கட்டமைப்பில் இருக்கின்றன.
அந்தச் சங்கிலியின் முதல் இணைப்பு டொமைன் பெயர்தான். பெரும்பாலான குழுக்கள் ஒருமுறை அமைத்துவிட்டு மறந்துவிடும் இணைப்பும் இதுவே: ஒருமுறை பதிவுசெய்து, DNS-ஐச் சுட்டி, பின்னர் மீண்டும் நினைக்கவே வேண்டாம். சம்பவத்திற்குப் பிந்தைய ஓர் விளக்கம் கூறியபடி, இந்த வகைத் தாக்குதல் நெறிமுறையின் blockchain-ஐ உடைப்பதற்குப் பதிலாக, பயனருக்கும் decentralized app-ன் இடைமுகத்திற்கும் இடையிலுள்ள “நம்பிக்கை அடுக்கைப் பயன்படுத்திக் கொள்கிறது”. ஒப்பந்தங்கள் குறையே இல்லாமல் இருக்கலாம். curve.fi எதைச் சுட்டுகிறது என்பதைத் தாக்குநர் கட்டுப்படுத்தினால், அவை எதுவும் உதவாது.
ஆகஸ்ட் 9, 2022: கைப்பற்றல்

ஆகஸ்ட் 9, 2022 பிற்பகலில், Curve-ன் முதன்மை முன்தளம் Curve-ன் முன்தளமாக இல்லாமல் போனது.
CertiK-ன் சம்பவத்திற்குப் பிந்தைய ஆய்வு நேரத்தைத் துல்லியமாகக் குறிப்பிட்டது: “EST நேரப்படி ஏறத்தாழ மாலை 4:20 மணிக்கு, ஆகஸ்ட் 09 2022 அன்று, Curve Finance-ன் DNS பதிவு ஊடுருவப்பட்டு, நகலெடுக்கப்பட்ட தீங்கிழைக்கும் தளத்தைச் சுட்டுமாறு மாற்றப்பட்டது.” curve.fi-க்குச் சென்ற எவருக்கும் தவறு எதுவும் தெரியவில்லை. பக்கம் காட்டப்பட்டது. Logo அங்கேயே இருந்தது. Pools, இடைமுகம், வண்ணங்கள் — அனைத்தும் துல்லியமாக மீண்டும் உருவாக்கப்பட்டிருந்தன.
வேறுபாடு கண்ணுக்குத் தெரியாததும் முழுமையானதுமாக இருந்தது: பயனரின் உலாவியில் ஏற்றப்பட்ட தளம் இனி Curve வழங்கியது அல்ல. அது தாக்குநரின் உள்கட்டமைப்பில் இருந்த நகல்; யாராவது பணப்பையை இணைப்பதற்காகக் காத்திருந்தது.
பாதுகாப்பு ஆராய்ச்சியாளர் Lefteris Karapetsas இயங்குமுறையை நேரடியாக விவரித்தார் — தாக்குநர்கள் “தளத்தை நகலெடுத்து, நகல் தளம் நிறுவப்பட்டிருந்த தங்கள் IP-ஐச் சுட்டுமாறு DNS-ஐ மாற்றி, தீங்கிழைக்கும் ஒப்பந்தத்திற்கான approval கோரிக்கைகளைச் சேர்த்திருந்தனர்.” Cointelegraph-ன் பிந்தைய விளக்கமும் அதே முறையை விவரித்தது: “தாக்குநர்கள் Curve Finance வலைத்தளத்தை நகலெடுத்து, பயனர்களை வலைத்தளத்தின் போலிப் பதிப்புக்கு அனுப்ப அதன் DNS அமைப்புகளில் குறுக்கிட்டிருந்தனர்.”
பின்னர் அவர்கள் காத்திருந்தனர்.
பயனர்கள் இழந்தது என்ன
ஒரு பயனர் நகல் தளத்தை அடைந்து அதைப் பயன்படுத்த முயன்றபோது, சட்டபூர்வமான DeFi தளங்களில் தினமும் ஆயிரக்கணக்கான முறை செய்யும் ஒன்றைச் செய்யுமாறு அந்தப் பக்கம் பணப்பையைக் கேட்டது: ஒரு token-க்கு approval வழங்குதல். CertiK கூறியபடி, “சரிபார்க்கப்படாத ஒப்பந்தத்துக்கு token approvals வழங்குமாறு பயனர்களைக் கேட்கும் தீங்கிழைக்கும் நிரலைத் தாக்குநர் அந்தத் தளத்தில் செலுத்தினார்.” Coingape பொறியை இன்னும் எளிமையாக விவரித்தது: “முகப்புப் பக்கத்தில் தீங்கிழைக்கும் ஒப்பந்தத்தை hackers நிறுவினர்; பாதிக்கப்பட்டவர் அதை approve செய்தால், அது பயனரின் பணப்பையை முழுவதுமாக வெளியேற்றும்.”
Token allowance-ஐ approve செய்வது வழக்கமான ஒன்றாகத் தோன்றுகிறது. சட்டபூர்வமான exchange-ல் swap செய்ய பயனர்கள் அழுத்தும் அதே பொத்தான் இது. ஆனால் இங்கு approve செய்யப்பட்ட ஒப்பந்தம் தாக்குநருக்குச் சொந்தமானது — approval கிடைத்ததும், பாதிக்கப்பட்டவரின் நிலையான நாணயங்களை வெளியே நகர்த்த முடிந்தது.
ஆன்செயின் கணக்கீடு துல்லியமானது. CertiK, “மொத்தம் 7 பயனர்கள் சுரண்டலால் பாதிக்கப்பட்டு, சுமார் $612k இழப்புகளைச் சந்தித்தனர்” என்று தெரிவித்தது; hacker பின்னர் ETH-க்கு மாற்றிய “USDC மற்றும் DAI-ல் $612,724.16” எனத் தொகை பிரிக்கப்பட்டது. rekt.news இன்னும் வட்டமான, பரவலாக மேற்கோளிடப்பட்ட எண்ணைப் பயன்படுத்தியது: “திருடப்பட்ட நிதி (மொத்தம் 340 ETH, அல்லது சுமார் $575k).” அப்போதைய பெரும்பாலான செய்திகளும் இதே வரம்பிலேயே இருந்தன — hackers சுமார் $570,000 மதிப்புள்ள ETH-ஐத் திருடினர் என்று Cryptopotato தெரிவித்தது; hacker $573,000-க்கும் மேல் திருடியிருந்தார் என்று CryptoDaily குறிப்பிட்டது. நிலைப்படம் எடுக்கப்பட்ட நேரத்தையும் ETH-ன் விலை மதிப்பீட்டையும் பொறுத்து துல்லியமான மொத்தம் சிறிது மாறுகிறது. அதன் வடிவம் மாறவில்லை: ஒரு சில பயனர்களிடமிருந்து குறைந்த முதல் நடுத்தர ஆறு இலக்கத் தொகை வரை, அவர்கள் நம்பிய தளத்தைப் போலவே இருந்த தளத்தால் எடுக்கப்பட்டது.
இங்கு சற்று நின்று சிந்திக்க வேண்டிய பகுதி இதுதான். Tronweekly இதைத் தெளிவாகப் பதிவு செய்தது: இந்தத் தாக்குதல் “Curve-ன் Ethereum smart contracts-ஐயோ, அவற்றில் சேமிக்கப்பட்டிருந்த $5.7B சொத்துகளில் எதையும் தொடவில்லை.” நெறிமுறையின் ஐந்து புள்ளி ஏழு பில்லியன் டாலர் சொத்துகள் முற்றிலும் பாதுகாப்பாக இருந்தன. அதே கட்டுரை குறிப்பிட்டபடி, Curve “பாதிக்கப்படவில்லை; எந்த இழப்பையும் சந்திக்கவில்லை.” நெறிமுறை வென்றது. பயனர்கள் இழந்தனர். ஏனெனில் தாக்குதல் நெறிமுறையை நோக்கியதே இல்லை.
அது நடந்தது எப்படி: சங்கிலி அல்ல, டொமைன்

அப்படியானால், Curve-ன் சேவையகத்திற்குப் பதிலாக தங்களது சேவையகத்தைச் சுட்டுமாறு curve.fi-ஐத் தாக்குநர் எப்படி மாற்றுகிறார்?
DNS செய்வதிலிருந்து தொடங்கலாம். curve.fi போன்ற டொமைன் பெயர் மனிதர்களுக்கு எளிதான அடையாளம். கணினிகளுக்கு IP முகவரி தேவை. டொமைன் பெயர் முறைமை (DNS) என்பது ஒன்றை மற்றொன்றாக மொழிபெயர்க்கும் தேடல் அடுக்கு — Cointelegraph-ன் விளக்கம் அதை “ஒரு தொலைபேசிப் புத்தகத்துடன்” ஒப்பிட்டு, அது “பயனருக்கு எளிதான இந்த டொமைன் பெயர்களைக் கணினிகள் இணைப்பதற்குத் தேவையான IP முகவரிகளாக மாற்றுகிறது” என்று கூறுகிறது. DNS கடத்தல் என்பது அந்தத் தேடலை மாற்றி, தொலைபேசிப் புத்தகம் தவறான எண்ணைக் கொடுக்கச் செய்வதாகும் — “DNS வினவல்கள் தீர்மானிக்கப்படும் முறையை மாற்றி, பயனர்களுக்குத் தெரியாமலேயே அவர்களைத் தீங்கிழைக்கும் தளங்களுக்கு வழிமாற்றுவது.”
முக்கியமாக, இதைச் செய்ய பயனரின் கணினியை உடைக்க வேண்டியதில்லை. அதன் மூலத்தில் உள்ள அதிகாரப்பூர்வ பதிலை மாற்றுகிறீர்கள் — டொமைன் ஒப்படைக்கப்பட்ட பெயர் சேவையகம் (NS பதிவு). அந்த மூலம் டொமைனின் ரெஜிஸ்ட்ரார் வசம் உள்ளது.
தோல்வி எங்கு இருந்தது என்பதை Curve-ன் நிறுவனர் Michael Egorov நேரடியாகக் கூறினார். rekt.news மேற்கோளிட்டபடி, “DNS ரெஜிஸ்ட்ராரான iwantmyname-ன் NS ஊடுருவப்பட்டது”; மேலும் “கணக்கு நிலையில் உள்ள பாதிப்புக்குப் பதிலாக, அடிப்படை nameserver ஊடுருவப்பட்டதாக Curve நம்புகிறது” என்பது குழுவின் மதிப்பீடு. வேறு வார்த்தைகளில் சொன்னால்: Curve கூற முடிந்த வரையில், Curve-ன் சொந்த ரெஜிஸ்ட்ரார் கணக்கின் கடவுச்சொல் திருடப்பட்டதல்ல. ரெஜிஸ்ட்ரார் இயக்கிய nameserver உள்கட்டமைப்பு என்ற, அதைவிட ஓர் அடுக்கு கீழே உள்ள சிக்கல் இது. Cointelegraph-ன் பிந்தைய விளக்கம் ரெஜிஸ்ட்ராரைப் பெயரிட்டே உறுதிசெய்தது; திட்டம் “முந்தைய தாக்குதலின் போது அதே ரெஜிஸ்ட்ராரான ‘iwantmyname’-ஐப் பயன்படுத்தியது” என்று குறிப்பிட்டது.
இந்த வேறுபாடு, பாடத்திற்கு மிகுந்த முக்கியத்துவம் வாய்ந்தது. ஒரு குழு வலுவான கடவுச்சொல்லை அமல்படுத்தி, two-factor authentication-ஐ இயக்கி, தனது சொந்த ரெஜிஸ்ட்ரார் உள்நுழைவை முற்றிலும் பூட்டிப் பாதுகாத்திருந்தாலும் — அதற்குக் கீழுள்ள nameserver ஊடுருவப்பட்டால் இன்னும் டொமைனை இழக்கலாம். டொமைன் உரிமையாளர் தவறு செய்திருக்க வேண்டியதில்லை. கீழுள்ள அடுக்கில் அவர்கள் வைத்த நம்பிக்கை உடைந்துவிட்டது. இந்தத் தாக்குதல்கள் எவ்வாறு செயல்படுகின்றன என்பது குறித்த Cointelegraph-ன் விளக்கம் ஆபத்தைப் பொதுப்படுத்துகிறது: “திருடப்பட்ட அணுகல் சான்றுகளாலோ ரெஜிஸ்ட்ராரின் பாதிப்பாலோ ஒரு தளத்தின் mapping மாறினால், பயனர்கள் உணராமலேயே தீங்கிழைக்கும் சேவையகங்களுக்குத் திருப்பிவிடப்படலாம்.”
Nameserver தாக்குநரின் IP-ஐப் பதிலாகக் கொடுத்ததும், மீதமுள்ள அனைத்தும் தானாக நடந்தன. curve.fi-ஐ உள்ளிட்ட ஒவ்வொரு பயனருக்கும் அமைதியாக அந்த நகல் வழங்கப்பட்டது. தொலைபேசிப் புத்தகம் திருத்தப்பட்டிருந்தது; ஏறத்தாழ யாரும் தொலைபேசிப் புத்தகத்தைச் சரிபார்ப்பதில்லை.
எதிர்வினையும் பின்னர் நடந்தவையும்
Curve குழு விரைவாகச் செயல்பட்டது; அவர்களால் செய்ய முடிந்ததும் முடியாததும் காரணமாகவே அந்த எதிர்வினை பாடமளிக்கிறது.
அவர்களால் உடனடியாகச் செய்ய முடிந்தது எச்சரிப்பதுதான். குழு பயனர்களிடம் நேரடியாக, “எந்த approval-யும் swap-ம் செய்ய வேண்டாம். சிக்கல் எங்கு என்று கண்டறிய முயற்சிக்கிறோம்; தற்போதைக்கு உங்கள் பாதுகாப்பிற்காக curve.fi அல்லது curve.exchange-ஐப் பயன்படுத்த வேண்டாம்.” என்று கூறியது. இன்னும் பாதிக்கப்படாமல் இருந்த மாற்று வழியை அவர்கள் பயனர்களுக்குக் காட்டினர் — “https://curve.fi-க்கான propagation இயல்புக்குத் திரும்பும் வரை தற்போதைக்கு https://curve.exchange-ஐப் பயன்படுத்துங்கள்” — ஏனெனில் curve.exchange வேறுபட்ட உள்கட்டமைப்பில் இயங்கியது; நச்சாக்கப்படவில்லை.
அவர்களால் உடனே செய்ய முடியாதது, ஏற்கெனவே நடந்ததை நடக்காததாக்குவது. Nameserver-ஐ மாற்றினர்; ஆனால் DNS எல்லா இடங்களிலும் ஒரே நேரத்தில் புதுப்பிக்கப்படாது. rekt.news குறிப்பிட்டபடி, “Hacker-ன் நகல் தளம் விரைவாக அகற்றப்பட்டது; இருப்பினும் சில nameservers இன்னும் புதுப்பிக்கப்பட வேண்டியிருந்தது.” திருத்தம் செய்யப்பட்ட பிறகும் ஒரு காலச் சாளரத்தில், உலகம் முழுவதிலுள்ள caches பழைய, தீங்கிழைக்கும் பதிலையே தொடர்ந்து வழங்கின. அந்த propagation தாமதம் DNS-ன் உள்ளமைந்த பண்பு — தாக்குநருக்கான உள்ளமைந்த சாதகமும்கூட.
தீங்கிழைக்கும் ஒப்பந்தத்தை ஏற்கெனவே approve செய்த பயனர்களுக்கு, அதை revoke செய்வதே ஒரே பாதுகாப்பு. எல்லா இடங்களிலும் மீண்டும் மீண்டும் கூறப்பட்ட செய்தி: “கடந்த சில மணிநேரங்களில் Curve-ல் எந்த ஒப்பந்தத்தையும் approve செய்திருந்தால், உடனடியாக revoke செய்யுங்கள்.” மேலும் நிதி எடுக்கப்படுவதற்கு முன் allowance-ஐத் துண்டிக்க, பயனர்கள் revoke செய்ய வேண்டிய குறிப்பிட்ட drainer முகவரான 0x9eb5f8e83359bb5013f3d8eee60bdce5654e8881-ஐ rekt.news வெளியிட்டது.
திருடப்பட்ட நிதி வழக்கமான பணச் சலவை வழிகளில் சிதறியது. CertiK பணப்போக்கைத் தடமறிந்தது — “FixedFloat: 292 ETH, Tornado Cash: 27.7 ETH, Binance: 20 ETH” — மேலும் நேரத்தினால் ஏற்பட்ட ஒரு திருப்பத்தைக் குறிப்பிட்டது: சில நாட்களுக்கு முன்புதான் Tornado Cash-க்கு OFAC தடைவிதித்திருந்ததால், “OFAC சமீபத்தில் Tornado Cash-க்கு விதித்த தடையால் கவலையடைந்த hacker, திருடிய நிதியின் பெரும்பகுதியை” மையப்படுத்தப்பட்ட exchange-ஆன FixedFloat-க்கு அனுப்பியிருக்கலாம். அந்தத் தேர்வு உதவியது: FixedFloat-க்கு அனுப்பப்பட்ட நிதியில் 112 ETH முடக்கப்பட்டது என்று rekt.news தெரிவித்தது. சில மணிநேரங்களுக்குள், “சிக்கல் கண்டறியப்பட்டு மாற்றம் மீட்டெடுக்கப்பட்டது” என்று Curve உறுதிசெய்தது.
DeFi முன்தளங்களுக்கான DNS பற்றி இது கற்பிப்பது
DeFi-ன் உண்மையான தாக்குதல் பரப்பு எங்கு இருக்கிறது என்பதற்கான சுருக்கமான பாடம் Curve சம்பவம். Curve-ஐத் தாண்டியும் பொருந்தும் சில பாடங்கள்:
-
உங்கள் டொமைன் உங்கள் பாதுகாப்புச் சுற்றெல்லையின் ஒரு பகுதி. டொமைனை ஓர் அமைப்பாக அல்லாமல், ஓர் அடையாளம் என்ற சந்தைப்படுத்தல் உள்கட்டமைப்பாகக் கருதுவது எளிது. ஆனால் பயனரின் உலாவி பின்பற்றும் முதல் அறிவுறுத்தல் டொமைன்தான். அது தவறாக இருந்தால், அதற்குப் பிறகு வரும் அனைத்தும் தவறு. ஒப்பந்த எல்லையில் நிற்கும் தணிக்கைகள், மிகவும் நம்பப்படும் இணைப்பைப் பாதுகாப்பின்றி விடுகின்றன.
-
ரெஜிஸ்ட்ரார் மற்றும் பெயர் சேவையகப் பாதுகாப்பு உங்களுக்கு மேலுள்ள அடுக்கு. Curve-ன் சொந்த கணக்குப் பாதுகாப்பு நன்றாக இருந்திருக்கலாம்; பெயர் சேவையக அடுக்கிலேயே ஊடுருவல் நடந்ததாக நம்பப்பட்டது. உங்கள் DNS சங்கிலியில் உள்ள ஒவ்வொரு வழங்குநரின் பாதுகாப்பு நிலையையும் நீங்கள் மரபாகப் பெறுகிறீர்கள். ரெஜிஸ்ட்ரார் பூட்டுகள், வலுவான கணக்குப் பாதுகாப்புகள், சிறந்த நிலையில் DNSSEC (டொமைன் பெயர் அமைப்பு பாதுகாப்பு நீட்டிப்புகள்) ஆகியவற்றை ஆதரிக்கும் ரெஜிஸ்ட்ரார்கள் மற்றும் DNS வழங்குநர்களைத் தேர்ந்தெடுங்கள் — அப்படியிருந்தும், உங்களால் முழுமையாகக் கட்டுப்படுத்த முடியாத ஓர் அடுக்கை நீங்கள் நம்புகிறீர்கள் என்பதைப் புரிந்துகொள்ளுங்கள்.
-
பயனர்களால் DNS-ஐப் பார்க்க முடியாது. பெயரே ஒரே மாதிரி இருந்ததால் நகலும் ஒரே மாதிரி தெரிந்தது. பூட்டு பச்சையாக இருந்தது; URL சரியாக இருந்தது. கவனமான பயனர் வழக்கமாகச் சரிபார்க்கும் எதுவும் அதை எச்சரித்திருக்காது. இதனால்தான் நுட்பமான பார்வையாளர்களிடமும் DNS கைப்பற்றல் மிகவும் பயனுள்ளதாக இருக்கிறது — மனிதர்கள் பார்க்கும் அடுக்கிற்குக் கீழே ஏமாற்றுதல் நடக்கிறது.
-
பாதிக்கப்படாத மாற்று வழியை வைத்திருங்கள். வேறுபட்ட உள்கட்டமைப்பில் இருந்த
curve.exchangeதான் Curve-ன் காப்பாற்றும் வாய்ப்பானது. வேறு டொமைன், வேறு DNS வழங்குநர், IPFS அல்லது ENS அடிப்படையிலான mirror போன்ற இரண்டாவது முன்தள வழி இருந்தால், முதன்மைப் பெயர் நச்சாக்கப்படும்போது பயனர்களை அனுப்புவதற்கு ஓர் இடம் இருக்கும். -
Token approvals தான் payload. இந்தக் குடும்பத்தில் உள்ள ஒவ்வொரு முன்தளத் தாக்குதலும் ஒரே விதமாக முடிகிறது: பகைமை ஒப்பந்தத்திற்கான, வழக்கமானதைப் போன்ற approval. புதிதாக ஏற்றப்பட்ட பக்கத்தின் approval கோரிக்கையை, பணப்பைகள், இடைமுகங்கள், பயனர்கள் அனைவரும் அது உண்மையில் உள்ள உயர்-ஆபத்து நடவடிக்கையாகவே கருத வேண்டும்.
Namefi கோணம்

Curve கைப்பற்றலின் அடிப்படையில் உள்ள கேள்வி பெயரை யார் கட்டுப்படுத்துகிறார் என்பதும் — அந்தக் கட்டுப்பாட்டை எவ்வளவு தெளிவாகச் சரிபார்க்கவும், வைத்திருக்கவும், மீட்டெடுக்கவும் முடியும் என்பதும்தான்.
வழக்கமான மாதிரியில், டொமைன் கட்டுப்பாடு எளிதில் உடையக்கூடிய ஒரு தொகுப்பு: ரெஜிஸ்ட்ரார் கணக்கு, nameserver பதிவுகளின் தொகுப்பு, அமைதியாக நம்ப வேண்டிய வழங்குநர் சங்கிலி. அந்தச் சங்கிலியில் எந்த இணைப்பு ஊடுருவப்பட்டாலும் — iwantmyname nameserver-க்கு நடந்ததாக நம்பப்பட்டதுபோல் — சட்டபூர்வமான உரிமையாளர் தவறு எதுவும் செய்யாமலேயே தனது சொந்தப் பெயரின் செயல்பாட்டுக் கட்டுப்பாட்டை இழக்கலாம்; மேலும் எது, எப்போது மாறியது என்பதற்கான தெளிவான, மாற்றப்பட்டால் வெளிப்படும் பதிவும் இருக்காது.
டொமைன்கள் இணையத்தைப் பிறப்பிடமாகக் கொண்ட சொத்துகள்போல் செயல்பட வேண்டும் என்ற கருத்தை மையமாகக் கொண்டு Namefi உருவாக்கப்பட்டுள்ளது — DNS-உடன் இணக்கமாக இருந்தபடியே உரிமையையும் கட்டுப்பாட்டையும் சரிபார்க்கக்கூடியதாக, தணிக்கை செய்யக்கூடியதாக, மாற்றத்தடுப்பு கொண்டதாக ஆக்க முடியும். Curve-ன் ஆழமான பாடம் “DeFi பாதுகாப்பற்றது” என்பதல்ல. டொமைன் அடுக்கு, முழுச் சுமையையும் தாங்கும் பாதுகாப்பு உள்கட்டமைப்பு என்பதும், பல ஆண்டுகளாக அது அலங்காரமாகக் கருதப்பட்டது என்பதும்தான். நீங்கள் DeFi நெறிமுறையையோ, விற்பனைத் தளத்தையோ, வலைப்பதிவையோ இயக்கினாலும், பயனர்கள் உள்ளிடும் பெயர் ஒரு வாக்குறுதி — அந்த வாக்குறுதியின் ஒருமைப்பாடு, அதன் பின்னுள்ள கட்டுப்பாட்டுப் பரப்பின் வலிமைக்கு மட்டுமே சமமானது.
Curve-ன் ஒப்பந்தங்கள் ஐந்து புள்ளி ஏழு பில்லியன் டாலர்களை ஒரு கீறலும் இல்லாமல் தாங்கின. டொமைன் ஒரே பிற்பகலில் அரை மில்லியனை விட்டுக்கொடுத்தது. அந்த இடைவெளியே முழுக் கதை.
ஆதாரங்களும் மேலதிக வாசிப்பும்
- CertiK — Curve Finance தாக்குதல் சம்பவ ஆய்வு
- rekt.news — Curve Finance — REKT
- Cointelegraph (TradingView வழியாக) — DNS கைப்பற்றல் என்றால் என்ன? அது Curve Finance-ன் வலைத்தளத்தை எவ்வாறு வீழ்த்தியது
- Cryptopotato — $570K திருட்டுக்கிடையில் முன்தளம் ஊடுருவப்பட்டதாக Curve Finance எச்சரிக்கை
- Coingape — Curve Finance DNS கைப்பற்றப்பட்டது; தாக்குநர்கள் பயனர்களின் பணப்பைகளிலிருந்து $570K திருடினர்
- Tronweekly — Curve Finance-ன் hackers, DNS கைப்பற்றல் மூலம் $570K கொள்ளையடித்தனர்
- CryptoDaily — DNS தாக்குதலுக்குப் பிறகு சமீபத்திய ஒப்பந்தங்களை revoke செய்யுமாறு Curve Finance பயனர்களைக் கேட்டது
பங்களிப்பாளர்கள்
Aileen Wright நியூயார்க் நகரில் வசிக்கும் இருபதுகளில் உள்ள மாணவி. அங்கு ஓர் அருங்காட்சியகச் சுவருக்கும் நூலக வாசிப்பறைக்கும் இடையிலான தூரம் ஒரு சிறிய நடைதான்; ஆனால் அது ஒரு நீண்ட பிற்பகலையும் நிறைக்கக்கூடும். கலை மற்றும் வரலாறு வழியாகவே அவர் பெயர்களைப் பற்றி எழுதத் தொடங்கினார்: ஓர் உருவப்படம், நாணயம் அல்லது கையெழுத்துப் பிரதியின் ஓரம் ஒரு பெயரைப் பல நூற்றாண்டுகள் கடந்து எடுத்துச் சென்று, வழியில் அதன் பொருளையும் மாற்றக்கூடும்.
பெரும்பாலான வாரங்களில், கையில் ஒரு மென் அட்டைப் புத்தகத்துடன் சென்ட்ரல் பார்க்கிலோ, பெயர்ப் பட்டியல் கூறும் பொருளை ஏற்றுக்கொள்ளாமல் ஒரு பெயரின் உண்மையான தோற்றத்தைத் தேடும் அமைதியான பொது வாசிப்பறையிலோ அவரைக் காணலாம். அவர் தானாகவே நிரலாக்கத்தையும் கற்றுவருகிறார். அதனால் எழுத்துக்கூட்டல், வரிசைப்படுத்தல், ஒரு பெயர் காலத்தை வென்று நிலைப்பதைத் தீர்மானிக்கும் சிறு விவரங்கள் ஆகியவற்றில் எதிர்பாராத அளவு துல்லியமானவராகியுள்ளார்.
Namefi-க்காக, டொமைன் பெயர்களுக்குப் பின்னுள்ள வரலாறும் பண்பாடும், பெயரை மாற்றும்போது பிராண்டுகள் தம்முடன் எடுத்துச் செல்லும் கதைகளும், ஒரு நல்ல கதைக்கும் சரிபார்க்கப்பட்ட ஆதாரத்துக்கும் உள்ள வேறுபாடும் குறித்து அவர் எழுதுகிறார்.
Victor Zhou டிஜிட்டல் அடையாளம் மற்றும் நம்பிக்கையில் கவனம் செலுத்தும் தொழில்நுட்ப நிறுவனர் மற்றும் தரநிலைத் தொகுப்பாசிரியர். Namefi-ஐ நிறுவிய அவர், Ethereum மேம்பாட்டு முன்மொழிவுகளைத் தொகுக்கிறார்; இதற்கு முன்பு Google Labs-இல் ஸ்மார்ட் கான்ட்ராக்ட் கட்டமைப்புப் பணியை வழிநடத்தினார்.
பெயரிடல், உரிமை, மக்கள் இணையத்தில் தங்கள் அடையாளத்தை நிலைநாட்டப் பயன்படுத்தும் அமைப்புகள் ஆகியவை சந்திக்கும் இடத்தில் அவரது பணி உள்ளது. பெயர்கள் தனிப்பட்ட பொருள், பொது அங்கீகாரம், டிஜிட்டல் உள்கட்டமைப்பு ஆகியவற்றுக்கு இடையே நகரும் விதத்தில் இந்தப் பார்வை அவருக்குச் சிறப்பு ஆர்வத்தை ஏற்படுத்துகிறது.
Namefi-க்காக, நீடித்த டிஜிட்டல் அடையாளமாக டொமைன்களைப் பற்றி Victor எழுதியும் தொகுத்தும் வருகிறார்: பெயர்கள் எவ்வாறு சொந்தமாக்கக்கூடிய ஆன்-செயின் சொத்துகளாகின்றன, டோக்கனைசேஷன் காவலையும் நம்பிக்கையையும் எவ்வாறு மாற்றுகிறது, இணையத்தில் அடையாளத்தை நிலைநாட்ட மக்கள் பயன்படுத்தும் அமைப்புகளிலிருந்து பெயரிடல் என்ன கற்றுக்கொள்ளலாம் ஆகியவற்றை அவர் ஆராய்கிறார்.
Arivu Iyandhiran (அறிவு இயந்திரன்) கோயம்புத்தூரைத் தளமாகக் கொண்ட, இருபதுகளின் இறுதியில் உள்ள மொழிபெயர்ப்பாளர். ஒரு ஜவுளி ஆலையின் உற்பத்தித் தளத்தில் தானியக்கத் தொழில்நுட்ப வல்லுநராகப் பணியைத் தொடங்கினார். பின்னர் தமிழ் மற்றும் ஆங்கிலத்தில் தொழில்நுட்பம் பற்றி வலைப்பதிவு எழுதத் தொடங்கி, அதையே முழுநேர உள்ளூர்மயமாக்கல் பணியாக மாற்றினார்.
தமிழ் எழுத்துகளைப் போர்த்திய ஆங்கிலமாக அல்லாமல், தமிழாகவே வாசிக்கப்படும் தமிழை அவர் முக்கியமாகக் கருதுகிறார். ஒலிபெயர்ப்பு, எழுத்துமுறை, மொழிநடை ஆகிய தேர்வுகளே ஒரு தொழில்நுட்பக் கட்டுரை இயல்பானதாகத் தோன்றுமா அல்லது இறக்குமதி செய்யப்பட்டதாகத் தோன்றுமா என்பதைத் தீர்மானிக்கின்றன என்பதிலும் கவனம் செலுத்துகிறார். ஃபில்டர் காபி, கர்நாடக இசைப் பட்டியல்கள், வார இறுதிக் கபடி ஆகியவை அவரது வாரத்தை நிறைவு செய்கின்றன.
Namefi-க்காக, டொமைன்கள் மற்றும் பெயரிடல் குறித்த கட்டுரைகளைத் தமிழுக்கு உள்ளூர்மயமாக்குகிறார். தமிழ் எழுத்து IDN-கள், ஒலிபெயர்ப்பு, பிராந்தியப் பெயர்வெளிகள் ஆகியவற்றைக் கையாள்வதன் மூலம் ஒரு பெயர் தமிழிலும் ஆங்கிலத்திலும் ஒரேபோல் நன்றாக வாசிக்கப்படுவதை உறுதிசெய்கிறார்.
தொடர்புடைய வழிகாட்டிகள்
- அந்த $12 நிமிடம்: Google Domains ஒரு Google.com ஆர்டரை ஏற்றுக்கொண்டபோதுசெப்டம்பர் 2015-ல், முன்னாள் ஊழியர் Sanmay Ved அளித்த google.com-க்கான $12 ஆர்டரை Google Domains ஏற்றுக்கொண்டு, சுமார் ஒரு நிமிடம் கழித்து ரத்து செய்தது. இந்தச் சம்பவம் எதை நிரூபிக்கிறது, எது இன்னும் உறுதியாகத் தெரியவில்லை, மேலும் $6,006.13 பரிசு டொமைன் பாதுகாப்புக்கு ஏன் இன்னும் முக்கியமானது.
- Domain Mayday EP03: 2020 Twitter Bitcoin கணக்குக் கைப்பற்றல்2020 ஜூலை 15 அன்று, தாக்குதலாளர்கள் தொலைபேசி வழியாக Twitter-க்குள் நுழைந்து Obama, Biden, Musk, Gates, Apple, Uber ஆகியோரின் சரிபார்க்கப்பட்ட கணக்குகளைக் கைப்பற்றி, Bitcoin இரட்டிப்பாக்கும் மோசடியை நடத்தி சுமார் $118,000 ஈட்டினர். ஓர் ஆன்லைன் அடையாளத்தின் கட்டுப்பாடு எவ்வாறு திருடப்பட்டது, ஒரு பெயரைச் சொந்தமாக வைத்திருப்பது பற்றி அது என்ன கற்பிக்கிறது என்பதன் ஆழமான ஆய்வு.
- Domain Mayday EP05: 2024 Squarespace DeFi டொமைன் பெருமளவுக் கைப்பற்றல்ஜூலை 2024-ல், Google Domains-லிருந்து Squarespace-க்கு நடந்த ரெஜிஸ்ட்ரார் இடமாற்றம் பலவீனமான இயல்புநிலை அங்கீகாரத்தைப் பெருமளவிலான தாக்குதல் பரப்பாக மாற்றியது. தாக்குநர்கள் Compound Finance, Celer Network, Pendle, Unstoppable Domains உள்ளிட்ட கிரிப்டோ மற்றும் DeFi திட்டங்களின் டொமைன்களைக் கைப்பற்றி, பணப்பையை வெளியேற்றும் ஃபிஷிங் தளங்களை நோக்கித் திருப்பினர். ஒரு “தடையற்ற” இடமாற்றம் நூற்றுக்கணக்கான பூட்டப்படாத முன்வாசல்களை எப்படி உருவாக்கியது என்பதையும், ரெஜிஸ்ட்ரார் பாதுகாப்பு மற்றும் MFA பற்றி அது கற்பிப்பதையும் இங்கு காணலாம்.
- BadgerDAO முன்புறத் தாக்குதல்: உட்செலுத்தப்பட்ட ஒரே ஸ்கிரிப்ட் வழியாக $120M வெளியேற்றப்பட்டது2021 டிசம்பரில், தாக்குநர்கள் BadgerDAO-வின் Cloudflare கணக்கைச் சமரசம் செய்து அதன் இணையதள முன்புறத்தில் ஒரு தீங்கிழைக்கும் ஸ்கிரிப்டை உட்செலுத்தினர். தணிக்கை செய்யப்பட்ட ஸ்மார்ட் கான்ட்ராக்ட்கள் தொடப்படவே இல்லை—ஆனாலும் பயனர்கள் அறியாமல் கையொப்பமிட்ட பணப்பை அனுமதிகள் வழியாக ~$120M வெளியேறியது. இணையதளமும் உங்கள் பாதுகாப்புத் தாக்குதல் பரப்பின் ஒரு பகுதி ஏன் என்பதற்கான ஆழமான ஆய்வு.