SushiSwap MISO உள்நபர் தாக்குதல்: ஒரு தீங்கிழைக்கும் commit டோக்கன் ஏலத்திலிருந்து ~$3M-ஐத் திசைதிருப்பிய விதம்
செப்டம்பர் 2021-ல், ஓர் அநாமதேய ஒப்பந்ததாரர் தீங்கிழைக்கும் commit மூலம் SushiSwap-ன் MISO launchpad முன்தளத்தில் தனது சொந்தப் பணப்பை முகவரைச் சேர்த்து, Jay Pegs Auto Mart ஏலத்திலிருந்து 864.8 ETH-ஐ (~$3M) திசைதிருப்பினார். நிரல் விநியோகச் சங்கிலிகள், முன்தள நம்பிக்கை, சரிபார்க்கக்கூடிய உரிமை பற்றி இது கற்பிப்பவை ஆகியவற்றை ஆராயும் Domain Mayday விரிவாய்வு.
- domains
- security
- dns
- domain-security
பெரும்பாலான தாக்குதல்கள் ஒரு கதவை வலுக்கட்டாயமாகத் திறக்கின்றன. இந்தத் தாக்குதல் முன்வாசல் வழியாகவே நடந்து வந்தது.
செப்டம்பர் 2021-ல், SushiSwap-ன் MISO launchpad-ஐ நடத்தியவர்கள் ஃபிஷிங் தாக்குதலுக்கு ஆளாகவில்லை, ஒரு தனிப்பட்ட விசையை இழக்கவில்லை, பிழையான ஸ்மார்ட் கான்ட்ராக்ட்டையும் வெளியிடவில்லை. அதைவிடச் சாதாரணமான ஒன்றைச் செய்தனர்: பங்களிப்பாளர் ஒருவரை நம்பினர். நிரல் குறியீட்டில் commit செய்யும் அணுகல் பெற்றிருந்த ஓர் அநாமதேய ஒப்பந்ததாரர், தனது சொந்தப் பணப்பை முகவரை ஏல முன்தளத்தில் சேர்த்து, அதை push செய்துவிட்டு, மீதியை வெளியீட்டு வழித்தொடர் கவனித்துக்கொள்ள அனுமதித்தார். ஒரே ஒரு NFT ஏலம் தீர்வானபோது, சுமார் 864.8 ETH — ஏறத்தாழ $3 million—விற்பனையை நடத்திய திட்டத்திற்குச் செல்லாமல், பணம் செல்ல வேண்டிய இடத்தை அமைதியாக மாற்றி எழுதிய உருவாக்குநருக்குச் சென்றது.
சுரண்டல் இல்லை. Zero-day இல்லை. குழுவில் இருக்க வேண்டிய ஒருவர் கையொப்பமிட்ட, வேறு எவரும் இருமுறை சரிபார்க்காத ஒரே ஒரு நிரல் வரி மட்டுமே.
இது Domain Mayday EP15. விளிம்புகளில் மட்டுமே ஸ்மார்ட் கான்ட்ராக்ட்களைப் பற்றிய கதை இது. இதன் மையத்தில், பெரும்பாலானோர் ஒருபோதும் தணிக்கை செய்யாத இணையப் பகுதியைப் பற்றிய கதை உள்ளது: நிரல் விநியோகச் சங்கிலி, முன்தளம், மேலும் "இதை மாற்ற யாருக்கு அனுமதி உள்ளது?" என்பது "விசைகளை வைத்திருப்பது யார்?" என்பதற்கு இணையாகத் தீவிரமான பாதுகாப்புக் கேள்வி என்ற சங்கடமான உண்மை.
Launchpad நிரல் மீது நீங்கள் வைக்கும் நம்பிக்கை
MISO—Minimal Initial SushiSwap Offering—போன்ற ஒரு DeFi launchpad, ஒரு செயலைச் சிறப்பாகச் செய்வதற்காக உள்ளது: முன்பின் அறிமுகமில்லாத பலரிடமிருந்து பணத்தைப் பெற்று, டோக்கன் அல்லது NFT விற்பனையை நடத்தும் திட்டத்திற்கு அதை வழிநடத்துவது. இதற்காகத் தணிக்கை செய்யப்பட்ட ஸ்மார்ட் கான்ட்ராக்ட்களை ஆன்-செயினிலும், இணைய முன்தளத்தை ஆஃப்-செயினிலும் ஒன்றிணைக்கிறது. பயனர்கள் முன்தளத்துடன் தொடர்புகொள்கிறார்கள். அவர்களின் பணப்பை எந்தப் பரிவர்த்தனையில் கையொப்பமிட வேண்டும் என்று முன்தளம் கூறுகிறது.
அந்த இணைப்பிடமே மென்மையான அடிப்பகுதி. தணிக்கைகள், பிழை வெகுமதிகள், தலைப்புச் செய்திகள் அனைத்தும் ஸ்மார்ட் கான்ட்ராக்ட் அடுக்கிலேயே இருப்பதால் மக்கள் அதிலேயே கவனம் செலுத்துகிறார்கள். ஆனால் ஓர் ஏலம் எந்த முகவரிக்கு பணம் வழங்குகிறது என்பதை முடிவுசெய்யும் JavaScript-ஆன முன்தளம், எழுதும் அணுகல் உள்ள எவராலும் திருத்தக்கூடிய, ஒரு வழித்தொடர் மூலம் வெளியிடப்படும் குறியீட்டுக் களஞ்சியத்தில் உள்ள நிரல் மட்டுமே. பெட்டகத்தை எவ்வளவு வேண்டுமானாலும் தணிக்கை செய்யுங்கள்; "பணத்தை இங்கே வையுங்கள்" என்ற பலகையை ஓர் உள்நபர் மாற்ற முடிந்தால், பெட்டகமே இந்தச் சம்பவத்தில் ஈடுபடுவதில்லை.
கிரிப்டோ உள்கட்டமைப்பு பொதுவாக இருப்பதுபோல், MISO-ன் நிரல் திறந்ததும் கூட்டுப் பங்களிப்புடையதுமாக இருந்தது. அந்தத் திறந்த தன்மை ஓர் அம்சம்: அது பங்களிப்பாளர்களை வரவேற்கிறது, வெளியீட்டு வேகத்தை அதிகரிக்கிறது, ஒரு சிறிய மையக் குழுவை அதன் அளவைவிடப் பெரிதாகச் செயல்படச் செய்கிறது. அதே மேற்பரப்புதான் விநியோகச் சங்கிலித் தாக்குதலாளருக்குத் தேவை. பங்களிக்க அழைக்கப்பட்டால், உள்ளே நுழைய நீங்கள் எதையும் உடைக்க வேண்டியதில்லை.
செப்டம்பர் 2021: தீங்கிழைக்கும் commit

வெள்ளிக்கிழமை, செப்டம்பர் 17, 2021 அன்று, அப்போது SushiSwap-ன் தலைமைத் தொழில்நுட்ப அதிகாரியாக இருந்த Joseph Delong, என்ன நடந்தது என்பதை விளக்க Twitter-க்குச் சென்றார். CoinDesk-ன் விளக்கம் நேரடியானது: "AristoK3" என்ற GitHub பயனர் பெயரைப் பயன்படுத்திய ஓர் அநாமதேய ஒப்பந்ததாரர், விநியோகச் சங்கிலித் தாக்குதலில் Miso-ன் முன்தளத்துக்குள் தீங்கிழைக்கும் நிரல் குறியீட்டைச் செலுத்தியதாக Delong கூறினார்.
செயல்முறை ஏளனமாகத் தோன்றுமளவு எளிமையானது. Delong விவரித்தபடி, தாக்குதலாளர் ஏலத்தின் பணப்பை முகவருக்குப் பதிலாகத் தனது சொந்த முகவரை வைத்தார். இந்தச் செயலை PYMNTS மிகத் துல்லியமாக விநியோகச் சங்கிலிக் கோணத்தில் விவரித்தது: ஒப்பந்ததாரர் தளத்தின் முன்தளத்தில் விநியோகிக்கப்பட்ட தீங்கிழைக்கும் நிரல் commit ஒன்றை push செய்தார்.
இந்தச் சம்பவம் பற்றிய சம்பவப் பிந்தைய பதிவு, அதன் சாரத்தை ஒரே வாக்கியத்தில் கூறுகிறது: ஏலத்தில் பணிபுரிய ஒப்பந்தம் செய்யப்பட்ட உருவாக்குநர் ஒருவர் auctionWallet-க்குப் பதிலாக கான்ட்ராக்ட்டில் தனது சொந்தப் பணப்பை முகவரைச் சேர்த்தார்—தணிக்கை செய்யப்பட்ட ஆன்-செயின் தர்க்கவிதியை உடைப்பதன் மூலம் அல்ல, வெளியீட்டு நேரத்தில் முன்தளம் வழங்கிய மதிப்பைத் திருத்துவதன் மூலம். ஒரே ஒரு மாறி. auctionWallet என்பது விற்பனையை நடத்திய திட்டத்தைச் சுட்ட வேண்டியது. அதற்குப் பதிலாக அது ஒப்பந்ததாரரைச் சுட்டியது. ஏலப் பயனாளிக்கு அனுப்புவதாக ஒவ்வொரு ஏலதாரரும் நினைத்த ஒவ்வொரு டாலரும் வேறெங்கோ சென்றது; அவ்வாறு செய்யும்போதும் நிரல் முற்றிலும் இயல்பாகவே தோன்றியது.
திசைதிருப்பப்பட்ட தொகை: ~864.8 ETH, ~$3 million
இலக்கானது கிட்டத்தட்ட நகைச்சுவைபோல் தோன்றும் ஒரே ஓர் ஏலம். CryptoSlate தெரிவித்தபடி, 'Jay Pegs Auto Mart' டோக்கன் ஏல கான்ட்ராக்ட்டிலிருந்து 864.8 ETH-ஐ வெளியேற்றிய விநியோகச் சங்கிலித் தாக்குதலுக்கு MISO ஆளானது. Jay Pegs Auto Mart, பயன்படுத்தப்பட்ட கார் விற்பனையகம் போல் தன்னை வடிவமைத்துக்கொண்ட NFT கலைத் திட்டம்—நிதி ரீதியில் முற்றிலும் உண்மையான டோக்கன் விற்பனைக்கு மேலே அமைக்கப்பட்ட, விளையாட்டுத்தனமான கிரிப்டோ கலாச்சார அலங்காரம்.
செய்தி நிறுவனங்கள் அனைத்திலும் எண்கள் ஒரே மாதிரியாக வந்தன. தாக்குதலாளர் 864.8 Ethereum நாணயங்களை—சுமார் $3 million—தனது பணப்பைக்கு மாற்றினார் என்று PYMNTS தெரிவித்தது. தாக்குதலாளர் 864.8 ETH-ஐ வெளியேற்றினார் என்றும், இதுவரை ஊடுருவலால் பாதிக்கப்பட்டுச் சுரண்டப்பட்ட ஒரே ஏலத் திட்டம் Jay Pegs Auto Mart என்றும் The Crypto Times குறிப்பிட்டது.
அந்தக் கடைசி விவரம் முக்கியமானது. நச்சூட்டப்பட்ட நிரல் முன்தளம் வழியாக விநியோகிக்கப்பட்டது; ஆகவே, கோட்பாட்டில் அது தொட்ட எந்த ஏலத்தையும் திசைமாற்றியிருக்க முடியும். நடைமுறையில், குழு அதைக் கண்டுபிடிப்பதற்கு முன் Jay Pegs Auto Mart மட்டுமே தாக்குதலாளரின் முகவருக்குத் தீர்வானது. பாதிக்கப்பட்ட மற்ற ஏலங்கள் அவற்றிலிருந்து நிதி வெளியேறுவதற்கு முன்பே திருத்தப்பட்டன—ஒரே ஒரு மோசமான தலைப்புச் செய்திக்கும் பேரழிவுக்கும் இடையிலான சில மணி நேர வேறுபாடு.
அது நடந்த விதம்: உடைந்த பூட்டு அல்ல, உள்நபர் மீதான நம்பிக்கை

கிரிப்டோ சொற்களை நீக்கிவிட்டால், இது ஒரு வழக்கமான மென்பொருள் விநியோகச் சங்கிலித் தாக்குதல்—நச்சூட்டப்பட்ட npm தொகுப்பு அல்லது மாற்றப்பட்ட build சேவையகம் போன்ற அதே வகை; ஆனால் இங்கே வழங்கல் தொகை ETH-ல் குறிப்பிடப்பட்டது.
நம்பிக்கைச் சங்கிலி இவ்வாறு இருந்தது. நேரடியாக இயங்கும் ஏலங்களை இயக்கிய நிரலுக்கு எழுதும் அணுகல் ஒரு பங்களிப்பாளருக்கு வழங்கப்பட்டது. இலக்கு முகவரை மாற்றிய commit ஒன்றைச் செய்ய அந்த அணுகலை அவர் பயன்படுத்தினார். வெளியீட்டு வழித்தொடர் வழக்கம்போல் செயல்பட்டது—சமீபத்திய நிரலை எடுத்து, உண்மையான பயனர்கள் தங்கள் உலாவிகளில் ஏற்றிய முன்தளத்திற்கு அதை வெளியிட்டது. அந்தப் பயனர்கள் தங்கள் பணப்பைகளை இணைத்து, முன்தளம் சொன்னதில் கையொப்பமிட்டு, பயனாளி அமைதியாக மாற்றி எழுதப்பட்டிருந்த ஏலத்திற்கு நிதியளித்தனர். மற்ற செய்திகளுடன் Coinspeaker-ன் விளக்கமும் பொருந்துகிறது: AristoK3 என்ற GH பயனர் பெயர் கொண்ட ஓர் அநாமதேய ஒப்பந்ததாரர் Miso முன்தளத்தில் தீங்கிழைக்கும் நிரல் குறியீட்டைச் செலுத்தினார்.
எது தேவைப்படவில்லை என்பதைக் கவனியுங்கள். ஸ்மார்ட் கான்ட்ராக்ட்டில் ஒரு குறையைக் கண்டறிய தாக்குதலாளருக்கு அவசியமில்லை. ஒரு விசையைத் திருடவோ வெளியில் இருந்து சேவையகத்தைச் சமரசம் செய்யவோ தேவையில்லை. அவருக்கு ஒரே ஒரு விஷயம் தேவைப்பட்டது: நிரலை மாற்றும் அளவுக்கு நம்பப்படுவது. சம்பவ அறிக்கையின் வரையறை துல்லியமானது—GitHub-ல் AristoK3 என்ற பயனர் பெயரைப் பயன்படுத்திய ஓர் அநாமதேய ஒப்பந்ததாரர் நடத்திய விநியோகச் சங்கிலித் தாக்குதலுக்கு Miso முன்தளம் பலியானது; அவர் Miso முன்தளத்தில் தீங்கிழைக்கும் நிரல் குறியீட்டைச் செலுத்தினார்.
இதனால்தான் உள்நபர் விநியோகச் சங்கிலித் தாக்குதல்கள் மிகவும் ஆபத்தானவை. Firewall-கள், தணிக்கைகள், treasury-யின் பல-கையெழுத்து ஏற்பாடுகள் என ஒவ்வொரு வெளிப்புறப் பாதுகாப்பும், அச்சுறுத்தல் வெளியில் இருந்து உள்ளே வர முயல்கிறது என்று கருதுகிறது. Commit உரிமைகள் கொண்ட ஓர் உள்நபர் ஏற்கெனவே அவை அனைத்தையும் கடந்திருக்கிறார். திட்டத்தின் சொந்த நம்பகமான, சட்டபூர்வமான வெளியீட்டுச் செயல்முறை வழியாகத் தீங்கிழைக்கும் மாற்றம் நேரடிச் செயல்பாட்டுச் சூழலுக்குச் சென்றது. வழித்தொடர் கைப்பற்றப்படவில்லை. அது பயன்படுத்தப்பட்டது.
பதிலளிப்பும் மீட்பும்: பிடிக்கப்பட்டு, பெயரிடப்பட்டு, திருப்பி வழங்கப்பட்டது
SushiSwap-ன் பதில் விரைவாகவும், பொதுவெளியிலும், நேரடியாக எதிர்கொள்ளும் விதத்திலும் இருந்தது. Delong அமைதியாக விசாரிக்கவில்லை; GitHub handle-ஐப் பெயரிட்டார், சந்தேகிக்கப்பட்ட உண்மையான அடையாளத்தையும் பெயரிட்டார், ஒரு காலக்கெடுவை விதித்தார். CoinDesk கூறியபடி எச்சரிக்கை வெளிப்படையானது: நிதி திருப்பி வழங்கப்படாவிட்டால், DeFi exchange FBI-யிடம் புகார் அளிக்கும்.
அது வேலை செய்தது. தாக்குதலாளர் தனது போக்கை மாற்றினார். குழு பொதுவெளியில் அறிவித்துச் சில மணி நேரங்களுக்குப் பிறகு, தாக்குதலாளர் 865 ETH-ஐ அசல் MISO கான்ட்ராக்ட்டுக்குத் திருப்பி வழங்கினார்—வெளியேறிய 864.8 ETH-ஐவிடச் சற்றே அதிகம்—என்று CryptoSlate தெரிவித்தது. இலக்கு முகவரை The Crypto Times உறுதிப்படுத்தியது: Sushiswap-ன் பல-கையெழுத்து முகவரி 865 ETH-ஐத் திரும்பப் பெற்றது. Delong-ன் சொந்த நிலைப் புதுப்பிப்பு, அவரது அசல் எச்சரிக்கையைப் போலவே சுருக்கமாக இருந்தது. சுமார் ஒரு நாளுக்குள் அனைத்து நிதியும் திருப்பி வழங்கப்பட்டது என்ற அவரது உறுதிப்படுத்தலை Decrypt பதிவு செய்தது.
இந்த மகிழ்ச்சியான முடிவுக்கு ஓர் அடிக்குறிப்பு தேவை. கட்டமைப்பு திருட்டைப் பிடித்ததால் பணம் திரும்பவில்லை; பொதுவெளியில் வெளிப்பட்டதன் தீவிர அழுத்தம் மற்றும் நம்பகமான சட்ட அமலாக்க அச்சுறுத்தலின் கீழ், தாக்குதலாளர் அதைத் திருப்பி வழங்கத் தேர்ந்தெடுத்ததால் திரும்பியது. பொதுப் பதிவேட்டில் புனைப்பெயருடன் இருப்பது இருபுறமும் வெட்டும்: ஒப்பந்ததாரர் அநாமதேயமாகச் செயல்பட அது உதவியது; அதேநேரம் திசைதிருப்பப்பட்ட நிதியின் ஆன்-செயின் தடத்தை எல்லோரும் பார்க்க முடிந்தது. பணத்தைத் திருப்பி வழங்குவதே குறைந்த எதிர்ப்புள்ள பாதையாக மாறச் செய்த அழுத்தக் கருவி அதுதான். இங்கே மீட்பு ஒரு பேச்சுவார்த்தை; உத்தரவாதம் அல்ல. அடுத்த உள்நபர் மனம் மாறாமல் இருக்கலாம்.
நிரல் விநியோகச் சங்கிலிகளும் முன்தள நம்பிக்கையும் பற்றி இது கற்பிப்பவை
DeFi தரநிலைகளில் MISO சம்பவம் டாலர் அளவில் சிறியது; பாடங்களில் பெரியது. எடுத்துச் செல்ல வேண்டிய சில பாடங்கள்:
- முன்தளம் உங்கள் பாதுகாப்புச் சுற்றெல்லையின் ஒரு பகுதி. இடைமுகம் சொல்வதில் பயனர்கள் கையொப்பமிடுகிறார்கள். இடைமுகம் எந்த முகவரியைக் காட்டுகிறது என்பதைத் தாக்குதலாளர் கட்டுப்படுத்தினால், அவருக்கு ஸ்மார்ட் கான்ட்ராக்டே தேவையில்லை. ஆன்-செயின் நிரலை மட்டும் தணிக்கை செய்வது, அமைப்பின் பாதியை மட்டுமே தணிக்கை செய்வதாகும்.
- எழுதும் அணுகலே உண்மையான தாக்குதல் மேற்பரப்பு. நிரலைத் திருத்தக்கூடிய நபர் அவ்வாறு செய்ய முடிவெடுத்தால், உலகின் வலுவான மறைகுறியியலும் உதவாது. "இதை யார் மாற்ற முடியும், வெளியிடுவதற்கு முன் யார் மதிப்பாய்வு செய்கிறார்?" என்பது பாதுகாப்புக் கட்டுப்பாடு; செயல்முறை விவரம் அல்ல.
- கட்டாய நிரல் மதிப்பாய்வு அதிகாரத்துவம் அல்ல—அது பாதுகாப்பு.
auctionWallet-ஐ மாற்றிய commit-ஐ இரண்டாவது ஜோடி கண்கள் கட்டாயமாகப் பார்த்திருந்தால், இது அங்கேயே நிறுத்தப்பட்டிருக்கக்கூடும். வெளியீட்டுக்கு முன் எவரும் சுயாதீனமாகச் சரிபார்க்காத மாற்றங்களில்தான் விநியோகச் சங்கிலித் தாக்குதல்கள் செழிக்கின்றன. - புனைப்பெயர் கொண்ட பங்களிப்பாளர்கள் பணயத்தை உயர்த்துகிறார்கள். திறந்த பங்களிப்பு ஒரு பலம்; ஆனால் அநாமதேய அடையாளத்திற்கு வெளியீட்டைப் பாதிக்கும் அணுகலை வழங்குவது, முழுமையாகக் காரணங்காண முடியாத நிரலை நம்புவதாகும். நம்பிக்கை ஆர்வத்துக்கு ஏற்ப அல்ல, சரிபார்ப்புக்கு ஏற்ப அளவிடப்பட வேண்டும்.
- மீட்பு அதிர்ஷ்டம்; கட்டமைப்பு அல்ல. பொதுவெளி அழுத்தமும் தடமறியக்கூடிய பதிவேடும் காரணமாக நிதி திரும்பியது. தாக்குதலாளரின் நன்னடத்தையையே சார்ந்திருக்கும் அமைப்பை வடிவமைப்பது பாதுகாப்பு வடிவமைப்பே அல்ல.
இவற்றின் பொதுவான கருத்து: மாற்றத்தைச் செய்ய யாருக்கு அனுமதி உள்ளது என்பதன் ஒருமைப்பாடும், வெளியிடப்பட்ட மாற்றம் ஒப்புதல் பெற்றதே என்பதைச் சரிபார்ப்பதும், எந்த மறைகுறியீட்டு விசையைப் போலவும் அமைப்பைத் தாங்குகின்றன. விநியோகச் சங்கிலி நம்பிக்கை மென்மையான, பண்பாட்டுக் கவலை அல்ல. அமைப்பின் கடினமான விளிம்பு அது.
Namefi கோணம்

ஏலத்தின் வழங்கல் முகவரைத் தேர்ந்தெடுத்த முன்தள வெளியீட்டு நிரலை நம்பகமான பங்களிப்பாளர் ஒருவர் மாற்ற முடிந்ததாலும், வெளியீட்டுக்கு முன் அந்த மாற்றம் கண்டறியப்படாததாலும் MISO பணத்தை இழந்தது. இது மென்பொருள் விநியோகச் சங்கிலி மற்றும் வெளியீட்டு ஒருமைப்பாட்டுத் தோல்வி; டொமைன் உரிமை அல்லது DNS சம்பவம் அல்ல.
Namefi, டொமைன் உரிமை மற்றும் டோக்கன் பரிமாற்றங்களின் ஆன்-செயின் பிரதிநிதித்துவத்தை வழங்குகிறது. அது உரிமை நிலையைத் தணிக்கை செய்யக்கூடியதாக மாற்றலாம்; ஆனால் JavaScript build-கள், deployment pipeline-கள், DNS மாற்றங்கள் அல்லது தன்னிச்சையான செயலியின் payout முகவர்களை அது சரிபார்ப்பதில்லை. பாதுகாக்கப்பட்ட branch-கள், கட்டாய மதிப்பாய்வு, மீண்டும் உருவாக்கக்கூடிய மற்றும் கையொப்பமிட்ட build-கள், வெளியீட்டு மூலத் தடம், முகவரி அனுமதிப்பட்டியல்கள், வெளியிடப்பட்ட அமைவு ஒப்புதல்பெற்ற ஏலத்துடன் பொருந்துகிறதா என்பதற்கான சுயாதீனச் சோதனைகள் ஆகியவையே MISO-வுக்குத் தொடர்புடைய கட்டுப்பாடுகள்.
பயனுள்ள ஒப்புமை வரம்புக்குட்பட்டது: உணர்திறன் மிக்க நிலை மாற்றங்கள் வெளிப்படையாகவும் மதிப்பாய்வு செய்யக்கூடியதாகவும் இருக்கும்போது இரண்டு அமைப்புகளும் பயனடைகின்றன. ஆனால் மாற்றம் உண்மையில் நிகழும் அடுக்கில்தான் பாதுகாப்பு வழிமுறையைப் பயன்படுத்த வேண்டும்.
ஆதாரங்களும் மேலும் வாசிக்கவும்
- CoinDesk — SushiSwap-ன் MISO Launchpad-இலிருந்து $3M Ether திருடப்பட்டது
- Decrypt — SushiSwap-ன் Token Launchpad-இலிருந்து $3M-க்கும் அதிகமான Ethereum hack செய்யப்பட்டது
- CryptoSlate — Sushi-ன் token launch தளமான MISO-இலிருந்து திருடப்பட்ட 865 ETH-ஐ hacker திருப்பி வழங்கினார்
- PYMNTS — $3M Hack-க்கு SushiSwap Crypto தளம் பலியானது
- The Crypto Times — Sushiswap-ன் Miso Launchpad ஒரு தாக்குதலில் $3 Million-ஐ இழந்தது
- Coinspeaker — SushiSwap Launchpad Miso தாக்குதலுக்கு ஆளாகி, 864.8 ETH NFT திட்ட நிதி எடுத்துச் செல்லப்பட்டது
- CryptoBriefing — Sushi-ன் Initial Offering Launchpad $3M Exploit-க்கு ஆளானது
- CryptoPotato — மற்றொரு DeFi Hack: SushiSwap-ன் Token தளத்திலிருந்து $3M ETH திருடப்பட்டது
- Quadriga Initiative — SushiSwap MISO Jaypegs Automart case study
பங்களிப்பாளர்கள்
Aileen Wright நியூயார்க் நகரில் வசிக்கும் இருபதுகளில் உள்ள மாணவி. அங்கு ஓர் அருங்காட்சியகச் சுவருக்கும் நூலக வாசிப்பறைக்கும் இடையிலான தூரம் ஒரு சிறிய நடைதான்; ஆனால் அது ஒரு நீண்ட பிற்பகலையும் நிறைக்கக்கூடும். கலை மற்றும் வரலாறு வழியாகவே அவர் பெயர்களைப் பற்றி எழுதத் தொடங்கினார்: ஓர் உருவப்படம், நாணயம் அல்லது கையெழுத்துப் பிரதியின் ஓரம் ஒரு பெயரைப் பல நூற்றாண்டுகள் கடந்து எடுத்துச் சென்று, வழியில் அதன் பொருளையும் மாற்றக்கூடும்.
பெரும்பாலான வாரங்களில், கையில் ஒரு மென் அட்டைப் புத்தகத்துடன் சென்ட்ரல் பார்க்கிலோ, பெயர்ப் பட்டியல் கூறும் பொருளை ஏற்றுக்கொள்ளாமல் ஒரு பெயரின் உண்மையான தோற்றத்தைத் தேடும் அமைதியான பொது வாசிப்பறையிலோ அவரைக் காணலாம். அவர் தானாகவே நிரலாக்கத்தையும் கற்றுவருகிறார். அதனால் எழுத்துக்கூட்டல், வரிசைப்படுத்தல், ஒரு பெயர் காலத்தை வென்று நிலைப்பதைத் தீர்மானிக்கும் சிறு விவரங்கள் ஆகியவற்றில் எதிர்பாராத அளவு துல்லியமானவராகியுள்ளார்.
Namefi-க்காக, டொமைன் பெயர்களுக்குப் பின்னுள்ள வரலாறும் பண்பாடும், பெயரை மாற்றும்போது பிராண்டுகள் தம்முடன் எடுத்துச் செல்லும் கதைகளும், ஒரு நல்ல கதைக்கும் சரிபார்க்கப்பட்ட ஆதாரத்துக்கும் உள்ள வேறுபாடும் குறித்து அவர் எழுதுகிறார்.
Victor Zhou டிஜிட்டல் அடையாளம் மற்றும் நம்பிக்கையில் கவனம் செலுத்தும் தொழில்நுட்ப நிறுவனர் மற்றும் தரநிலைத் தொகுப்பாசிரியர். Namefi-ஐ நிறுவிய அவர், Ethereum மேம்பாட்டு முன்மொழிவுகளைத் தொகுக்கிறார்; இதற்கு முன்பு Google Labs-இல் ஸ்மார்ட் கான்ட்ராக்ட் கட்டமைப்புப் பணியை வழிநடத்தினார்.
பெயரிடல், உரிமை, மக்கள் இணையத்தில் தங்கள் அடையாளத்தை நிலைநாட்டப் பயன்படுத்தும் அமைப்புகள் ஆகியவை சந்திக்கும் இடத்தில் அவரது பணி உள்ளது. பெயர்கள் தனிப்பட்ட பொருள், பொது அங்கீகாரம், டிஜிட்டல் உள்கட்டமைப்பு ஆகியவற்றுக்கு இடையே நகரும் விதத்தில் இந்தப் பார்வை அவருக்குச் சிறப்பு ஆர்வத்தை ஏற்படுத்துகிறது.
Namefi-க்காக, நீடித்த டிஜிட்டல் அடையாளமாக டொமைன்களைப் பற்றி Victor எழுதியும் தொகுத்தும் வருகிறார்: பெயர்கள் எவ்வாறு சொந்தமாக்கக்கூடிய ஆன்-செயின் சொத்துகளாகின்றன, டோக்கனைசேஷன் காவலையும் நம்பிக்கையையும் எவ்வாறு மாற்றுகிறது, இணையத்தில் அடையாளத்தை நிலைநாட்ட மக்கள் பயன்படுத்தும் அமைப்புகளிலிருந்து பெயரிடல் என்ன கற்றுக்கொள்ளலாம் ஆகியவற்றை அவர் ஆராய்கிறார்.
Arivu Iyandhiran (அறிவு இயந்திரன்) கோயம்புத்தூரைத் தளமாகக் கொண்ட, இருபதுகளின் இறுதியில் உள்ள மொழிபெயர்ப்பாளர். ஒரு ஜவுளி ஆலையின் உற்பத்தித் தளத்தில் தானியக்கத் தொழில்நுட்ப வல்லுநராகப் பணியைத் தொடங்கினார். பின்னர் தமிழ் மற்றும் ஆங்கிலத்தில் தொழில்நுட்பம் பற்றி வலைப்பதிவு எழுதத் தொடங்கி, அதையே முழுநேர உள்ளூர்மயமாக்கல் பணியாக மாற்றினார்.
தமிழ் எழுத்துகளைப் போர்த்திய ஆங்கிலமாக அல்லாமல், தமிழாகவே வாசிக்கப்படும் தமிழை அவர் முக்கியமாகக் கருதுகிறார். ஒலிபெயர்ப்பு, எழுத்துமுறை, மொழிநடை ஆகிய தேர்வுகளே ஒரு தொழில்நுட்பக் கட்டுரை இயல்பானதாகத் தோன்றுமா அல்லது இறக்குமதி செய்யப்பட்டதாகத் தோன்றுமா என்பதைத் தீர்மானிக்கின்றன என்பதிலும் கவனம் செலுத்துகிறார். ஃபில்டர் காபி, கர்நாடக இசைப் பட்டியல்கள், வார இறுதிக் கபடி ஆகியவை அவரது வாரத்தை நிறைவு செய்கின்றன.
Namefi-க்காக, டொமைன்கள் மற்றும் பெயரிடல் குறித்த கட்டுரைகளைத் தமிழுக்கு உள்ளூர்மயமாக்குகிறார். தமிழ் எழுத்து IDN-கள், ஒலிபெயர்ப்பு, பிராந்தியப் பெயர்வெளிகள் ஆகியவற்றைக் கையாள்வதன் மூலம் ஒரு பெயர் தமிழிலும் ஆங்கிலத்திலும் ஒரேபோல் நன்றாக வாசிக்கப்படுவதை உறுதிசெய்கிறார்.
தொடர்புடைய வழிகாட்டிகள்
- அந்த $12 நிமிடம்: Google Domains ஒரு Google.com ஆர்டரை ஏற்றுக்கொண்டபோதுசெப்டம்பர் 2015-ல், முன்னாள் ஊழியர் Sanmay Ved அளித்த google.com-க்கான $12 ஆர்டரை Google Domains ஏற்றுக்கொண்டு, சுமார் ஒரு நிமிடம் கழித்து ரத்து செய்தது. இந்தச் சம்பவம் எதை நிரூபிக்கிறது, எது இன்னும் உறுதியாகத் தெரியவில்லை, மேலும் $6,006.13 பரிசு டொமைன் பாதுகாப்புக்கு ஏன் இன்னும் முக்கியமானது.
- Domain Mayday EP03: 2020 Twitter Bitcoin கணக்குக் கைப்பற்றல்2020 ஜூலை 15 அன்று, தாக்குதலாளர்கள் தொலைபேசி வழியாக Twitter-க்குள் நுழைந்து Obama, Biden, Musk, Gates, Apple, Uber ஆகியோரின் சரிபார்க்கப்பட்ட கணக்குகளைக் கைப்பற்றி, Bitcoin இரட்டிப்பாக்கும் மோசடியை நடத்தி சுமார் $118,000 ஈட்டினர். ஓர் ஆன்லைன் அடையாளத்தின் கட்டுப்பாடு எவ்வாறு திருடப்பட்டது, ஒரு பெயரைச் சொந்தமாக வைத்திருப்பது பற்றி அது என்ன கற்பிக்கிறது என்பதன் ஆழமான ஆய்வு.
- Domain Mayday EP05: 2024 Squarespace DeFi டொமைன் பெருமளவுக் கைப்பற்றல்ஜூலை 2024-ல், Google Domains-லிருந்து Squarespace-க்கு நடந்த ரெஜிஸ்ட்ரார் இடமாற்றம் பலவீனமான இயல்புநிலை அங்கீகாரத்தைப் பெருமளவிலான தாக்குதல் பரப்பாக மாற்றியது. தாக்குநர்கள் Compound Finance, Celer Network, Pendle, Unstoppable Domains உள்ளிட்ட கிரிப்டோ மற்றும் DeFi திட்டங்களின் டொமைன்களைக் கைப்பற்றி, பணப்பையை வெளியேற்றும் ஃபிஷிங் தளங்களை நோக்கித் திருப்பினர். ஒரு “தடையற்ற” இடமாற்றம் நூற்றுக்கணக்கான பூட்டப்படாத முன்வாசல்களை எப்படி உருவாக்கியது என்பதையும், ரெஜிஸ்ட்ரார் பாதுகாப்பு மற்றும் MFA பற்றி அது கற்பிப்பதையும் இங்கு காணலாம்.
- BadgerDAO முன்புறத் தாக்குதல்: உட்செலுத்தப்பட்ட ஒரே ஸ்கிரிப்ட் வழியாக $120M வெளியேற்றப்பட்டது2021 டிசம்பரில், தாக்குநர்கள் BadgerDAO-வின் Cloudflare கணக்கைச் சமரசம் செய்து அதன் இணையதள முன்புறத்தில் ஒரு தீங்கிழைக்கும் ஸ்கிரிப்டை உட்செலுத்தினர். தணிக்கை செய்யப்பட்ட ஸ்மார்ட் கான்ட்ராக்ட்கள் தொடப்படவே இல்லை—ஆனாலும் பயனர்கள் அறியாமல் கையொப்பமிட்ட பணப்பை அனுமதிகள் வழியாக ~$120M வெளியேறியது. இணையதளமும் உங்கள் பாதுகாப்புத் தாக்குதல் பரப்பின் ஒரு பகுதி ஏன் என்பதற்கான ஆழமான ஆய்வு.