MyEtherWallet BGP + DNS தாக்குதல்: கடத்தப்பட்ட இணைய வழித்தடம் $150K மதிப்புள்ள ETH-ஐ எவ்வாறு வடிகட்டியது
2018 ஏப்ரல் 24 அன்று, தாக்குதலாளர்கள் Amazon Route 53-க்கான இணைய வழித்தடத்தைக் கடத்தி, myetherwallet.com-க்கான DNS பதில்களை நச்சுப்படுத்தி, சுய கையொப்பமிட்ட சான்றிதழுக்குப் பின்னால் ஒரு ஃபிஷிங் நகலை வழங்கினர்—இதனால் சுமார் $150,000 மதிப்புள்ள Ethereum திருடப்பட்டது. இயல்பாகவே நம்பும் ஒரு வழித்தட அடுக்கின் மீது DNS ஏன் பயணிக்கிறது என்பதை ஆராயும் Domain Mayday ஆழமான பகுப்பாய்வு.
- domains
- security
- dns
- domain-security
உலாவியில் ஓர் இணையதளத்தின் பெயரைத் தட்டச்சு செய்யும்போது, கண்ணுக்குத் தெரியாத இரண்டு அமைப்புகள் உங்களிடம் நேர்மையாக நடக்கும் என்று நம்புகிறீர்கள்.
முதலாவது DNS—இணையத்தின் தொலைபேசிப் புத்தகம்—myetherwallet.com போன்ற பெயரை ஓர் எண் IP முகவரியாக மாற்றுகிறது. இரண்டாவது BGP, அதாவது Border Gateway Protocol; அந்த முகவரியை அடைய உங்கள் தரவுப் பொட்டலங்கள் எந்த இயற்பியல் பாதையில் செல்ல வேண்டும் என்பதை இது தீர்மானிக்கிறது. கிட்டத்தட்ட யாரும் இந்த இரண்டில் எதையும் நினைத்துப் பார்ப்பதில்லை. நாள்தோறும் கோடிக்கணக்கான முறை அவை அமைதியாக வேலை செய்கின்றன.
2018 ஏப்ரல் 24 காலையில், இரண்டும் ஒரே நேரத்தில் பொய் சொன்னன. சுமார் இரண்டு மணி நேரம், myetherwallet.com-ஐத் தட்டச்சு செய்து ஓர் உலாவி எச்சரிக்கையை மீறிச் சென்றவர்கள், தாங்கள் செல்ல நினைத்த இடத்திலிருந்து வெகுதொலைவில் உள்ள ஒரு சேவையகத்தில் இயங்கிய ஃபிஷிங் நகலிடம் ஒப்படைக்கப்பட்டனர். வழித்தடம் சரிசெய்யப்பட்ட நேரத்துக்குள், தாக்குதலாளர்கள் சுமார் $150,000 மதிப்புள்ள Ethereum-ஐ உண்மையான பயனர்களின் பணப்பைகளிலிருந்து வடிகட்டியிருந்தனர்.
இந்தச் சம்பவம் பாதுகாப்புப் பாடத்திட்டங்களில் நிரந்தர இடம் பெற்றதற்குக் காரணம் டாலர் தொகை அல்ல—அதன்பிறகு நடந்த கிரிப்டோ திருட்டுகள் இதைவிடப் பல மடங்கு பெரியவை. அதன் செயல்முறைதான் காரணம். தாக்குதலாளர்கள் MyEtherWallet சேவையகங்களுக்குள் ஒருபோதும் நுழையவில்லை. அவர்கள் கடவுச்சொல்லையும் ஊகிக்கவில்லை. கட்டடத்தை அல்ல, சாலையை தாக்கினர்—இணையத்தின் வழித்தட அடுக்கைக் கடத்தி DNS-ஐயே நச்சுப்படுத்தினர்.
இயல்பாகவே நம்பும் ஒரு வழித்தட அடுக்கின் மீது DNS அமர்ந்துள்ளது
என்ன நடந்தது என்பதைப் புரிந்துகொள்ள, உலகிலுள்ள ஒவ்வொரு டொமைன் பெயருக்கும் அடியில் இருக்கும் சங்கடமான அடித்தளத்தைப் புரிந்துகொள்ள வேண்டும்.
“myetherwallet.com-இன் IP முகவரி என்ன?” என்ற கேள்விக்கு DNS பதிலளிக்கிறது. ஆனால் உங்கள் DNS வினவல் சரியான சேவையகத்தை அடைவதற்கே, அந்த DNS சேவையகத்தின் IP முகவரிகள் எந்த வலையமைப்புக்குச் சொந்தமானவை என்பதை இணையத்தின் திசைவிகள் அறிந்திருக்க வேண்டும்—அதை அறிய அவை BGP-ஐச் சார்ந்திருக்கின்றன.
இதில்தான் சிக்கல் உள்ளது. வடிவமைப்பிலேயே BGP நம்பிக்கையை அடிப்படையாகக் கொண்ட அமைப்பு. Wikipedia-வில் உள்ள Cloudflare பாணிச் சுருக்கம் கூறுவதுபோல், இயல்பாக BGP நெறிமுறை சக வலையமைப்புகள் அனுப்பும் எல்லா வழித்தட அறிவிப்புகளையும் நம்புமாறு வடிவமைக்கப்பட்டுள்ளது. பாதுகாப்பு ஆய்வாளர் Bob Cromwell அதன் அசல் நோக்கத்தை இன்னும் நேரடியாக விவரிக்கிறார்: நல்லெண்ணமுள்ள ISP-களும் பல்கலைக்கழகங்களும் தாங்கள் பெறும் தகவலைக் கண்மூடித்தனமாக நம்பும் ஒரு நம்பிக்கைச் சங்கிலியாக BGP வடிவமைக்கப்பட்டது.
வேறு வார்த்தைகளில்: ஒரு வலையமைப்பு இயக்குநர் எழுந்து, “இந்த IP முகவரிகளுக்கான போக்குவரத்து என் வழியாக வர வேண்டும்” என்று உலகுக்கு அறிவித்தால், வரலாற்றில் இணையத்தின் மற்ற பகுதிகள் அதை அப்படியே நம்பியுள்ளன. BGP-இல் மிகக் குறிப்பிட்ட வழித்தடத்தைத் தேர்ந்தெடுக்கும் விதி உள்ளது—இரண்டு வலையமைப்புகள் ஒரே முகவரிகளைக் கோரினால், குறுகிய, மேலும் குறிப்பிட்ட தொகுதியை அறிவிப்பது வெல்லும். தாக்குதலாளர் இழுக்கும் நெம்புகோல் அதுதான்.
எனவே எந்த டொமைனுக்குமான தாக்குதல் பரப்பு அதன் ரெஜிஸ்ட்ராரைவிடவும், DNS வழங்குநரைவிடவும், இணைய ஹோஸ்ட்டைவிடவும் பெரியது. உங்கள் DNS வினவலைச் சரியான இடத்துக்குக் கொண்டு செல்லும் உலகளாவிய வழித்தடக் கட்டமைப்பு முழுவதும் அதில் அடங்கும். MyEtherWallet இதைக் கடினமான வழியில் கற்றுக்கொண்டது.
2018 ஏப்ரல் 24 அன்று பயனர்கள் இழந்தது என்ன

சுமார் இரண்டு மணிநேரச் சாளரத்தில் சேதம் குவிந்தது. The Register-வின்படி, அன்றைய தீங்கிழைக்கும் வழித்தடம் UTC காலை 11 மணி முதல் மதியம் 1 மணி வரை இயங்கியது. அந்தச் சாளரத்தில் myetherwallet.com-ஐ அடைய முயன்றவர்களில் ஒரு பகுதியினர் அமைதியாக ஒரு போலித்தளத்திடம் ஒப்படைக்கப்பட்டனர்.
அந்தப் போலித்தளம் நம்பத்தகுந்ததாக இருந்தது. அது கிட்டத்தட்ட அசல் நகலாக இருந்ததால் MyEtherWallet போலவே தோன்றியது. ஒரே எச்சரிக்கை சான்றிதழ் குறித்த உலாவி எச்சரிக்கைதான்—முக்கியமாக, பயனர்கள் அந்த எச்சரிக்கையை நேரடியாக மீறிச் செல்ல முடிந்தது. அவ்வாறு சென்று உள்நுழைந்தவர்கள் தங்கள் சொந்த நிதிக்கான சாவிகளை ஒப்படைத்தனர். BleepingComputer தெரிவித்தபடி, உள்நுழைந்தவர்களின் பணப்பைத் தனிப்பட்ட சாவிகள் திருடப்பட்டன; தாக்குதலாளர் அவற்றைப் பயன்படுத்திக் கணக்குகளை காலி செய்தார்.
வெவ்வேறு செய்தி நிறுவனங்கள் தொகையைச் சற்றே வேறுபடுத்திக் கூறினாலும், அடிப்படை எண்ணிக்கை ஒன்றே. BleepingComputer இதை 215 Ether, பரிவர்த்தனை நடந்த நேரத்தில் $160,000-க்கு இணையானது எனக் கூறியது. திருடர்கள் 215 Ether-ஐத் திருடினர்; அப்போது அதன் மதிப்பு சுமார் $152,000 என CyberScoop தெரிவித்தது. தாக்குதலாளர்கள் Ethereum-இல் சுமார் $150,000 திருடினர் என்று Help Net Security சுருக்கியது. அனைத்தும் அதே 215 ETH; திருட்டு நடந்த நேரத்தில் இருந்த மாற்று விகிதத்துடன் டாலர் மதிப்பு மட்டும் மாறுகிறது.
கிரிப்டோ பணப்பைக்கு எதிரான வழித்தடம்-மற்றும்-DNS தாக்குதலின் கொடூரமான பொருளாதாரம் இதுதான். மோசடியைத் திரும்பப்பெறும் பிரிவோ, கட்டணத் திரும்பப்பெறுதலோ, அழைப்பதற்கு வங்கியோ இல்லை. தனிப்பட்ட சாவிகளைத் தாக்குதலாளரின் நகலில் உள்ளிட்டுப் பணம் ஆன்-செயினில் நகர்த்தப்பட்டவுடன், அது போய்விடுகிறது.
இது நடந்த விதம்: வழித்தடத்தைக் கடத்து, பதிலை நச்சுப்படுத்து, நகலை வழங்கு

இந்தத் தாக்குதல் இரண்டு தோல்விகளை ஒன்றாகத் தொடர் இணைத்தது. தனித்தனியாக இருந்தால் இரண்டில் எதுவும் வேலை செய்திருக்காது. ஒன்றாக அவை பேரழிவை ஏற்படுத்தின.
படி ஒன்று: Amazon-ன் DNS சேவையகங்களுக்கான வழித்தடத்தைக் கடத்துதல். MyEtherWallet, Amazon-ன் நிர்வகிக்கப்பட்ட DNS சேவையைப் பயன்படுத்தியது. Help Net Security தெளிவாகக் குறிப்பிட்டபடி, MyEtherWallet.com Amazon-ன் Route 53 DNS சேவையைப் பயன்படுத்துகிறது. தாக்குதலாளர்கள் Route 53-க்குள் நுழையவில்லை. அதற்குப் பதிலாக, The Register-வின்படி, யாரோ BGP—Border Gateway Protocol—செய்திகளை இணையத்தின் மையத் திசைவிகளுக்கு அனுப்பி, AWS-ன் சில சேவையகங்களுக்குச் செல்ல வேண்டிய போக்குவரத்தை ஒரு முரட்டுச் சாதனத்துக்கு அனுப்புமாறு அவற்றை நம்பவைத்தனர்.
இதற்குக் காரணமான அறிவிப்பு எதிர்பாராத இடத்திலிருந்து வந்தது. ஓஹையோவைத் தளமாகக் கொண்ட இணைய ஹோஸ்டிங் நிறுவனமான eNet-க்குச் சொந்தமான AS10297 வலையமைப்புத் தொகுதி, AWS-ன் சில IP முகவரிகளுக்குச் செல்லும் போக்குவரத்தைத் தன்னால் ஏற்றுக்கொள்ள முடியும் என்று அறிவித்தது என The Register தெரிவித்தது. BGP மேலும் குறிப்பிட்ட வழித்தடங்களை விரும்பி, சக வலையமைப்புகளை நம்புவதால், அந்தப் போலி அறிவிப்பு பரவியது. அதன் அளவை Wikipedia பதிவு செய்கிறது: Amazon Route 53-க்கு ஒதுக்கப்பட்ட Amazon Web Services முகவரிப் பரப்பிலுள்ள சுமார் 1,300 IP முகவரிகளை, ஓஹையோவின் கொலம்பஸில் உள்ள ISP-யான eNet (அல்லது அதன் வாடிக்கையாளர் ஒருவர்) கடத்தினார். Hurricane Electric போன்ற பல நேரடி இணைப்புக் கூட்டாளர்கள் அந்த அறிவிப்புகளைக் கண்மூடித்தனமாகப் பரப்பினர். “கண்மூடித்தனமாகப் பரப்பினர்” என்ற இரண்டு சொற்களே BGP-இன் நம்பிக்கை மாதிரியின் முழுக் கதையையும் கூறுகின்றன.
படி இரண்டு: DNS சேவையகமாக மாறிப் பொய் சொல்லுதல். வழித்தடம் கடத்தப்பட்டதும், Amazon-ன் உண்மையான DNS சேவையகங்களுக்குச் செல்ல வேண்டிய வினவல்கள் தாக்குதலாளரின் சாதனத்தை அடைந்தன. அந்தச் சாதனம் Route 53 போல நடித்தது. அதன் விளைவை The Register விவரித்தது: அந்த முரட்டுச் சாதனம் AWS-ன் DNS சேவையாகச் செயல்பட்டு, MyEtherWallet.com-க்கு தவறான IP முகவரிகளை வழங்கி, அதிர்ஷ்டமற்ற சில பார்வையாளர்களைப் ஃபிஷிங் தளத்துக்கு வழிமாற்றியது. DNS கோணத்திலிருந்து அதே உண்மையை Kentik-ன் பகுப்பாய்வு கூறுகிறது: போலி அதிகாரபூர்வ DNS சேவையகம் myetherwallet.com-க்கு பொய்யான பதில்களை வழங்கி, பயனர்களை MyEtherWallet-ன் போலிப் பதிப்புக்குத் தவறாக வழிநடத்தியது.
படி மூன்று: ரஷ்யாவிலிருந்து ஃபிஷிங் நகலை வழங்குதல். நச்சுப்படுத்தப்பட்ட DNS பதில்கள், போலிப் பணப்பையை வழங்கிய ரஷ்யச் சேவையகத்துக்குப் பயனர்களை அனுப்பின. இந்தக் கடத்தலைப் பயன்படுத்தித் தாக்குதலாளர்கள் MyEtherWallet.com-க்குச் செல்ல வேண்டிய போக்குவரத்தை ரஷ்யாவிலுள்ள ஒரு சேவையகத்தில் ஹோஸ்ட் செய்யப்பட்ட ஒத்த தோற்றமுள்ள ஃபிஷிங் தளத்துக்கு வழிமாற்றினர் என Help Net Security தெரிவித்தது.
கிட்டத்தட்ட வேலை செய்த ஒரே பாதுகாப்பு: சான்றிதழ். ஒவ்வொரு வாசகரும் கவனிக்க வேண்டிய பகுதி இது. டொமைனின் பெயர்த் தீர்மானத்தையும் சேவையகத்தையும் தாக்குதலாளர்கள் கட்டுப்படுத்தினர்; ஆனால் நம்பகமான சான்றிதழ் ஆணையம் வழங்கிய myetherwallet.com-க்கான செல்லுபடியாகும் TLS சான்றிதழை அவர்களால் வழங்க முடியவில்லை. எனவே உலாவி செய்ய வேண்டியதைச் சரியாகச் செய்தது—எச்சரிக்கை காட்டியது. Help Net Security துல்லியமாக விவரித்தது: ஃபிஷிங் தளம் தன்னைச் சொல்லிக்கொண்டது அல்ல என்பதற்கான ஒரே அறிகுறி, தளம் பயன்படுத்திய TLS சான்றிதழ் அறியப்படாத ஆணையத்தால் கையொப்பமிடப்பட்டது—அதாவது சுய கையொப்பமிட்டது—என்று பார்வையாளர்களுக்குக் காட்டப்பட்ட எச்சரிக்கை. கவனித்தவர்களுக்கு இது தெளிவாகத் தெரிந்தது என BleepingComputer-மும் கூறியது: தாக்குதலாளர்கள் எல்லா நவீன உலாவிகளிலும் பிழையைத் தூண்டிய சுய கையொப்பமிட்ட TLS சான்றிதழைப் பயன்படுத்தியதால் போலி இணையதளத்தை எளிதில் கண்டறிய முடிந்தது.
ஆனால் “எளிதில் கண்டறிய முடிந்தது” என்பது பயனர் நிறுத்துவார் என்று கருதுகிறது. அந்தப் பாதுகாப்பு எவ்வளவு மெல்லியதாக இருந்தது என்பதை ESET-ன் WeLiveSecurity பதிவு செய்தது: ஒரு சாதாரண பயனர் கவனித்திருக்கக்கூடிய ஒரே தெளிவான குறிப்பு, போலி MyEtherWallet தளத்துக்குச் சென்றபோது நம்பகமற்ற SSL சான்றிதழைப் பயன்படுத்துகிறது என்று தெரிவிக்கும் பிழைச் செய்தி. உலாவி கையை உயர்த்தி இது தவறு என்றது. பணத்தை இழந்தவர்கள் எப்படியும் முன்னேறியவர்கள்—போலி MyEtherWallet.com நம்பகமற்ற TLS/SSL சான்றிதழைப் பயன்படுத்தியதால், பாதிக்கப்பட்டவர்கள் HTTPS பிழைச் செய்தியை மீறிச் செல்ல வேண்டியிருந்தது.
பதிலும் பின்விளைவுகளும்
வழித்தடத்தை வாழ்வாதாரமாகக் கண்காணிப்பவர்களுக்கு இந்தக் கடத்தல் மறைவானதாக இல்லை. வலையமைப்புக் கண்காணிப்புகள் போலியான, மேலும் குறிப்பிட்ட முன்னொட்டுகள் தோன்றி அதே இரண்டு மணிநேரச் சாளரத்துக்குள் திரும்பப் பெறப்பட்டதைக் கண்டன; அந்த முரட்டு அறிவிப்பு நீக்கப்பட்டதும் Route 53-க்கான இயல்பான வழித்தடம் மீண்டது.
தன் உள்கட்டமைப்பு ஊடுருவப்படவில்லை என்பதை MyEtherWallet வலியுறுத்தியது. உடனடியான பின்விளைவில் நிறுவனம் சொன்னபடி, சிக்கல் அதன் பயன்பாட்டில் அல்ல, இணையத்தின் அடிப்படைக் குழாய்களில் இருந்தது—MEW-ன் சேவையகங்கள் அல்லது நிரல் ஊடுருவப்படாமல், BGP மூலம் பெயர்த் தீர்மானப் பாதையில் நிகழ்த்தப்பட்ட DNS கடத்தல் இது.
ஆழமான தீர்வு வழித்தட அடுக்கில் வந்தது. RPKI (Resource Public Key Infrastructure) மற்றும் ROA-களுக்கான (Route Origin Authorizations) அதிகம் மேற்கோள் காட்டப்படும் வாதங்களில் ஒன்றாக இந்தச் சம்பவம் மாறியது—எந்தத் தன்னாட்சி அமைப்பு (AS) எந்த IP முன்னொட்டை அறிவிக்க அனுமதிக்கப்பட்டுள்ளது என்பதை வலையமைப்புகள் சரிபார்க்கக்கூடிய வகையில் அறிவிக்கும் குறியாக்கப் பதிவுகள் இவை. செல்லுபடியாகும் ROA-கள் இருந்தால், ஓஹையோ ISP ஒன்றிலிருந்து வரும் “Amazon முகவரிகளை நான் ஏற்றுக்கொள்கிறேன்” என்ற திடீர் அறிவிப்பை RPKI-invalid என்று குறித்துக் கண்மூடித்தனமாகப் பரப்புவதற்குப் பதிலாக நிராகரிக்க முடியும். சரியாகக் கையொப்பமிடப்பட்ட முன்னொட்டுக்கு எதிராக இன்று அதே அறிவிப்பு செய்யப்பட்டால், அது RPKI-invalid என மதிப்பிடப்பட்டிருக்கும் என்று Kentik நேரடியாகக் குறிப்பிடுகிறது. இதுபோன்ற தாக்குதல்களுக்குப் பிறகான ஆண்டுகளில், இந்த வகை வழித்தடத்துக்காகவே பெரிய வலையமைப்புகள் ROA வெளியீட்டை விரைவுபடுத்தின.
ஆனால் RPKI ஏற்பு உலகளாவிய, பல ஆண்டுகள் நீளும், விருப்ப அடிப்படையிலான முயற்சி. மற்ற அனைவருக்குமான பாடம் எளிமையானதும் உடனடியானதும்: உங்களுக்குச் சொந்தமில்லாத, நீங்கள் பார்க்க முடியாத அடுக்குகளையும் உங்கள் டொமைனின் பாதுகாப்பு சார்ந்துள்ளது.
BGP மற்றும் DNS இயல்பாகவே நம்பும் அமைப்புகள் என்பதில் இருந்து கிடைக்கும் பாடங்கள்
“டொமைன் பாதுகாப்பு” குறித்த வழக்கமான மன மாதிரியை தலைகீழாக்குவதால் இந்தச் சம்பவத்தை நினைவில் வைத்துக்கொள்ள வேண்டும்.
பலரும் வலுவான ரெஜிஸ்ட்ரார் கடவுச்சொல், இரு-காரணி அங்கீகாரம், ரெஜிஸ்ட்ரார் lock ஆகியவையே டொமைன் பாதுகாப்பு என்று நினைக்கிறார்கள். அவை அனைத்தும் உண்மையானதும் அவசியமானதும்—ஆனால் 2018 ஏப்ரல் 24-ஐ அவற்றில் எதுவும் தடுத்திருக்காது. தாக்குதலாளர்கள் ரெஜிஸ்ட்ராரையோ, MyEtherWallet-ன் DNS பதிவுகளையோ, அதன் சேவையகங்களையோ தொடவில்லை. பதிவுகள் முழு நேரமும் சரியானவற்றையே சொன்னன. அவற்றை வைத்திருந்த இடத்துக்கு வினவல்களை அனுப்புவதை இணையம் மட்டும் நிறுத்தியது.
நீடித்த சில பாடங்கள்:
-
உங்கள் டொமைன் கடனாகப் பெற்ற நம்பிக்கையின் மீது பயணிக்கிறது. Resolution, BGP-ஐச் சார்ந்துள்ளது; மேலும் BGP இயல்பாக... சக வலையமைப்புகள் அனுப்பும் எல்லா வழித்தட அறிவிப்புகளையும் நம்புமாறு வடிவமைக்கப்பட்டுள்ளது. குறைபாடற்ற DNS அமைப்பு இருந்தாலும், அதற்குக் கீழுள்ள ஓர் அடுக்கில் நீங்கள் கடத்தப்படலாம்.
-
DNS-ஐத் தொடாமலேயே DNS நச்சுப்படுத்தலைச் செய்ய முடியும். DNS சேவையகத்துக்கான வழித்தடத்தைக் கடத்தினால், அதிகாரபூர்வப் பதிவுகள் தொடப்படாமலேயே பதில்களைக் கட்டுப்படுத்தலாம்.
-
TLS உண்மையான கடைசிப் பாதுகாப்பு—ஆனால் மெலிதானது. பயனர்களுக்கும் முழு இழப்புக்கும் இடையே இருந்த ஒரே விஷயம் சான்றிதழ் எச்சரிக்கை. தொழில்நுட்ப ரீதியாக அது வேலை செய்தது; நடத்தை ரீதியாகத் தோல்வியடைந்தது. பயனர் மீறிச் செல்லக்கூடிய பாதுகாப்புக் கட்டுப்பாடு, பயனரின் பொறுமை அளவுக்கே வலிமையானது.
-
ஆன்-செயின் இறுதித்தன்மை பாதுகாப்பு வலையை நீக்குகிறது. வங்கி உள்நுழைவுக்கு நச்சுப்படுத்தப்பட்ட அமர்வு மோசமானது. கிரிப்டோ பணப்பைக்கு அது திரும்பப்பெற முடியாதது. வேறு வகைத் தளத்திற்கு எதிரான அதே தாக்குதல் வெறும் அச்சமாக இருந்திருக்கும்; இங்கு அது நிரந்தர இழப்பு.
-
பல அடுக்குப் பாதுகாப்பில் வழித்தட அடுக்கும் இடம்பெற வேண்டும். வலையமைப்பு மட்டத்தில் RPKI/ROA, உங்கள் முன்னொட்டுகளின் எதிர்பாராத மூல அறிவிப்புகளைக் கண்காணித்தல் ஆகியவை அதிக மதிப்புள்ள எந்த அமைப்புக்கும் இப்போது அடிப்படைத் தேவைகள்.
Namefi-யின் பார்வை

ஒரு டொமைன் என்பது நீங்கள் “சொந்தமாக வைத்திருக்கும்” ஒற்றை விஷயம் அல்ல—அது நம்பிக்கை உறவுகளின் அடுக்கு; அவற்றில் எந்த அடுக்கையும் சீர்குலைக்க முடியும்: பதிவகம், ரெஜிஸ்ட்ரார், DNS வழங்குநர், அந்த வழங்குநரிடம் வினவல்களைக் கொண்டு சேர்க்கும் உலகளாவிய வழித்தடக் கட்டமைப்பு. MyEtherWallet தாக்குதல் இதைக் கூர்மையாக நினைவூட்டுகிறது.
அந்த அடுக்கின் உரிமைப் பகுதியைச் சரிபார்க்கக்கூடியதாகவும் மாற்றத்தை எதிர்க்கக்கூடியதாகவும் ஆக்குவதை மையமாகக் கொண்டு Namefi உருவாக்கப்பட்டுள்ளது. டோக்கனாக்கப்பட்ட டொமைன் உரிமை என்பது, DNS-உடன் தொடர்ந்து இணக்கமாக இருந்தபடி, ஒரு வழங்குநரின் கணக்குக் கடவுச்சொல்லை மட்டும் சார்ந்திராமல் டொமைன் கட்டுப்பாட்டைக் குறியாக்க முறையில் நிரூபித்து, தணிக்கை செய்யக்கூடிய விதத்தில் மாற்ற முடியும் என்பதைக் குறிக்கிறது. அது தனியாக BGP-ஐச் சரிசெய்யாது; உரிமை அடுக்கிலுள்ள எதுவும் இணையம் பொட்டலங்களை எவ்வாறு வழிநடத்துகிறது என்பதை மாற்றி எழுதாது. ஆனால் இந்தச் சம்பவம் வெளிப்படுத்திய அதே அடிப்படை நோயை அது தாக்குகிறது: மிக அதிகமான முக்கியமான இணைய நம்பிக்கை மறைமுகமானது, சரிபார்க்க முடியாதது, சரியான செய்தியைப் போலியாக அனுப்பக்கூடிய எவராலும் திருப்பக்கூடியது.
டொமைன் பாதுகாப்பின் எதிர்காலம் ஒரு வலுவான கடவுச்சொல்லைப் போல அல்ல; ஒவ்வொரு அடுக்கிலும் குறியாக்கச் சான்றைக் கொண்டதாகத் தெரிகிறது—சரிபார்க்கக்கூடிய உரிமை, சரிபார்க்கக்கூடிய வழித்தடம் (RPKI), சரிபார்க்கக்கூடிய அடையாளம் (TLS). அந்த அடுக்குகளுக்கிடையிலான இடைவெளியில் MyEtherWallet பயனர்கள் பணத்தை இழந்தனர். அந்த இடைவெளியைச் சரிபார்க்கக்கூடிய ஒவ்வோர் அடுக்காக மூடுவதே முழுத் திட்டம்.
2018 ஏப்ரல் 24 அன்று டொமைன் பதிவுகள் ஒருபோதும் தவறாக இருக்கவில்லை. அவற்றை எவ்வாறு அடைவது என்பது குறித்த பொய்யை இணையம் நம்பியது. “யாருக்கு எது சொந்தம், அதை எவ்வாறு அடைவது” என்பதை ஊகிப்பதற்குப் பதிலாக நிரூபிக்கக்கூடியதாக ஆக்குவதே, அடுத்த போலி அறிவிப்பு கீழ்ப்படிவதற்குப் பதிலாக நிராகரிக்கப்படுவதை உறுதிசெய்யும் வழி.
ஆதாரங்களும் மேலதிக வாசிப்பும்
- The Register — Cryptocurrency thieves snatch ~$150k after BGP hijack reroutes MyEtherWallet DNS
- BleepingComputer — Hacker Hijacks DNS Server of MyEtherWallet to Steal $160,000
- Help Net Security — MyEtherWallet users robbed after successful DNS hijacking attack
- CyberScoop — Amazon DNS service server hijacked for $152,000 Ether theft
- ESET WeLiveSecurity — Ethereum cryptocurrency wallets raided after Amazon's internet domain service hijacked
- Kentik — What can be learned from recent BGP hijacks targeting cryptocurrency services?
- Wikipedia — BGP hijacking
- Bob Cromwell — BGP Hijacking
- Neptune Mutual — How Was MEW (MyEtherWallet) DNS Spoofed?
- WCCFTech — Hackers Hijacked DNS Servers to Steal from MyEtherWallet Users
பங்களிப்பாளர்கள்
Aileen Wright நியூயார்க் நகரில் வசிக்கும் இருபதுகளில் உள்ள மாணவி. அங்கு ஓர் அருங்காட்சியகச் சுவருக்கும் நூலக வாசிப்பறைக்கும் இடையிலான தூரம் ஒரு சிறிய நடைதான்; ஆனால் அது ஒரு நீண்ட பிற்பகலையும் நிறைக்கக்கூடும். கலை மற்றும் வரலாறு வழியாகவே அவர் பெயர்களைப் பற்றி எழுதத் தொடங்கினார்: ஓர் உருவப்படம், நாணயம் அல்லது கையெழுத்துப் பிரதியின் ஓரம் ஒரு பெயரைப் பல நூற்றாண்டுகள் கடந்து எடுத்துச் சென்று, வழியில் அதன் பொருளையும் மாற்றக்கூடும்.
பெரும்பாலான வாரங்களில், கையில் ஒரு மென் அட்டைப் புத்தகத்துடன் சென்ட்ரல் பார்க்கிலோ, பெயர்ப் பட்டியல் கூறும் பொருளை ஏற்றுக்கொள்ளாமல் ஒரு பெயரின் உண்மையான தோற்றத்தைத் தேடும் அமைதியான பொது வாசிப்பறையிலோ அவரைக் காணலாம். அவர் தானாகவே நிரலாக்கத்தையும் கற்றுவருகிறார். அதனால் எழுத்துக்கூட்டல், வரிசைப்படுத்தல், ஒரு பெயர் காலத்தை வென்று நிலைப்பதைத் தீர்மானிக்கும் சிறு விவரங்கள் ஆகியவற்றில் எதிர்பாராத அளவு துல்லியமானவராகியுள்ளார்.
Namefi-க்காக, டொமைன் பெயர்களுக்குப் பின்னுள்ள வரலாறும் பண்பாடும், பெயரை மாற்றும்போது பிராண்டுகள் தம்முடன் எடுத்துச் செல்லும் கதைகளும், ஒரு நல்ல கதைக்கும் சரிபார்க்கப்பட்ட ஆதாரத்துக்கும் உள்ள வேறுபாடும் குறித்து அவர் எழுதுகிறார்.
Victor Zhou டிஜிட்டல் அடையாளம் மற்றும் நம்பிக்கையில் கவனம் செலுத்தும் தொழில்நுட்ப நிறுவனர் மற்றும் தரநிலைத் தொகுப்பாசிரியர். Namefi-ஐ நிறுவிய அவர், Ethereum மேம்பாட்டு முன்மொழிவுகளைத் தொகுக்கிறார்; இதற்கு முன்பு Google Labs-இல் ஸ்மார்ட் கான்ட்ராக்ட் கட்டமைப்புப் பணியை வழிநடத்தினார்.
பெயரிடல், உரிமை, மக்கள் இணையத்தில் தங்கள் அடையாளத்தை நிலைநாட்டப் பயன்படுத்தும் அமைப்புகள் ஆகியவை சந்திக்கும் இடத்தில் அவரது பணி உள்ளது. பெயர்கள் தனிப்பட்ட பொருள், பொது அங்கீகாரம், டிஜிட்டல் உள்கட்டமைப்பு ஆகியவற்றுக்கு இடையே நகரும் விதத்தில் இந்தப் பார்வை அவருக்குச் சிறப்பு ஆர்வத்தை ஏற்படுத்துகிறது.
Namefi-க்காக, நீடித்த டிஜிட்டல் அடையாளமாக டொமைன்களைப் பற்றி Victor எழுதியும் தொகுத்தும் வருகிறார்: பெயர்கள் எவ்வாறு சொந்தமாக்கக்கூடிய ஆன்-செயின் சொத்துகளாகின்றன, டோக்கனைசேஷன் காவலையும் நம்பிக்கையையும் எவ்வாறு மாற்றுகிறது, இணையத்தில் அடையாளத்தை நிலைநாட்ட மக்கள் பயன்படுத்தும் அமைப்புகளிலிருந்து பெயரிடல் என்ன கற்றுக்கொள்ளலாம் ஆகியவற்றை அவர் ஆராய்கிறார்.
Arivu Iyandhiran (அறிவு இயந்திரன்) கோயம்புத்தூரைத் தளமாகக் கொண்ட, இருபதுகளின் இறுதியில் உள்ள மொழிபெயர்ப்பாளர். ஒரு ஜவுளி ஆலையின் உற்பத்தித் தளத்தில் தானியக்கத் தொழில்நுட்ப வல்லுநராகப் பணியைத் தொடங்கினார். பின்னர் தமிழ் மற்றும் ஆங்கிலத்தில் தொழில்நுட்பம் பற்றி வலைப்பதிவு எழுதத் தொடங்கி, அதையே முழுநேர உள்ளூர்மயமாக்கல் பணியாக மாற்றினார்.
தமிழ் எழுத்துகளைப் போர்த்திய ஆங்கிலமாக அல்லாமல், தமிழாகவே வாசிக்கப்படும் தமிழை அவர் முக்கியமாகக் கருதுகிறார். ஒலிபெயர்ப்பு, எழுத்துமுறை, மொழிநடை ஆகிய தேர்வுகளே ஒரு தொழில்நுட்பக் கட்டுரை இயல்பானதாகத் தோன்றுமா அல்லது இறக்குமதி செய்யப்பட்டதாகத் தோன்றுமா என்பதைத் தீர்மானிக்கின்றன என்பதிலும் கவனம் செலுத்துகிறார். ஃபில்டர் காபி, கர்நாடக இசைப் பட்டியல்கள், வார இறுதிக் கபடி ஆகியவை அவரது வாரத்தை நிறைவு செய்கின்றன.
Namefi-க்காக, டொமைன்கள் மற்றும் பெயரிடல் குறித்த கட்டுரைகளைத் தமிழுக்கு உள்ளூர்மயமாக்குகிறார். தமிழ் எழுத்து IDN-கள், ஒலிபெயர்ப்பு, பிராந்தியப் பெயர்வெளிகள் ஆகியவற்றைக் கையாள்வதன் மூலம் ஒரு பெயர் தமிழிலும் ஆங்கிலத்திலும் ஒரேபோல் நன்றாக வாசிக்கப்படுவதை உறுதிசெய்கிறார்.
தொடர்புடைய வழிகாட்டிகள்
- அந்த $12 நிமிடம்: Google Domains ஒரு Google.com ஆர்டரை ஏற்றுக்கொண்டபோதுசெப்டம்பர் 2015-ல், முன்னாள் ஊழியர் Sanmay Ved அளித்த google.com-க்கான $12 ஆர்டரை Google Domains ஏற்றுக்கொண்டு, சுமார் ஒரு நிமிடம் கழித்து ரத்து செய்தது. இந்தச் சம்பவம் எதை நிரூபிக்கிறது, எது இன்னும் உறுதியாகத் தெரியவில்லை, மேலும் $6,006.13 பரிசு டொமைன் பாதுகாப்புக்கு ஏன் இன்னும் முக்கியமானது.
- Domain Mayday EP03: 2020 Twitter Bitcoin கணக்குக் கைப்பற்றல்2020 ஜூலை 15 அன்று, தாக்குதலாளர்கள் தொலைபேசி வழியாக Twitter-க்குள் நுழைந்து Obama, Biden, Musk, Gates, Apple, Uber ஆகியோரின் சரிபார்க்கப்பட்ட கணக்குகளைக் கைப்பற்றி, Bitcoin இரட்டிப்பாக்கும் மோசடியை நடத்தி சுமார் $118,000 ஈட்டினர். ஓர் ஆன்லைன் அடையாளத்தின் கட்டுப்பாடு எவ்வாறு திருடப்பட்டது, ஒரு பெயரைச் சொந்தமாக வைத்திருப்பது பற்றி அது என்ன கற்பிக்கிறது என்பதன் ஆழமான ஆய்வு.
- Domain Mayday EP05: 2024 Squarespace DeFi டொமைன் பெருமளவுக் கைப்பற்றல்ஜூலை 2024-ல், Google Domains-லிருந்து Squarespace-க்கு நடந்த ரெஜிஸ்ட்ரார் இடமாற்றம் பலவீனமான இயல்புநிலை அங்கீகாரத்தைப் பெருமளவிலான தாக்குதல் பரப்பாக மாற்றியது. தாக்குநர்கள் Compound Finance, Celer Network, Pendle, Unstoppable Domains உள்ளிட்ட கிரிப்டோ மற்றும் DeFi திட்டங்களின் டொமைன்களைக் கைப்பற்றி, பணப்பையை வெளியேற்றும் ஃபிஷிங் தளங்களை நோக்கித் திருப்பினர். ஒரு “தடையற்ற” இடமாற்றம் நூற்றுக்கணக்கான பூட்டப்படாத முன்வாசல்களை எப்படி உருவாக்கியது என்பதையும், ரெஜிஸ்ட்ரார் பாதுகாப்பு மற்றும் MFA பற்றி அது கற்பிப்பதையும் இங்கு காணலாம்.
- BadgerDAO முன்புறத் தாக்குதல்: உட்செலுத்தப்பட்ட ஒரே ஸ்கிரிப்ட் வழியாக $120M வெளியேற்றப்பட்டது2021 டிசம்பரில், தாக்குநர்கள் BadgerDAO-வின் Cloudflare கணக்கைச் சமரசம் செய்து அதன் இணையதள முன்புறத்தில் ஒரு தீங்கிழைக்கும் ஸ்கிரிப்டை உட்செலுத்தினர். தணிக்கை செய்யப்பட்ட ஸ்மார்ட் கான்ட்ராக்ட்கள் தொடப்படவே இல்லை—ஆனாலும் பயனர்கள் அறியாமல் கையொப்பமிட்ட பணப்பை அனுமதிகள் வழியாக ~$120M வெளியேறியது. இணையதளமும் உங்கள் பாதுகாப்புத் தாக்குதல் பரப்பின் ஒரு பகுதி ஏன் என்பதற்கான ஆழமான ஆய்வு.