तीन ब्लॉकचेन नेटवर्क सुरक्षा घटनाओं के बीच संचालन बंद कर देते हैं

icon MarsBit
साझा करें
AI summary iconसारांश
एक सुरक्षा उल्लंघन ने तीन ब्लॉकचेन नेटवर्क—क्रोनोस, ओन्टोलॉजी और आइकॉन—को चार दिनों के भीतर संचालन रोकने के लिए मजबूर कर दिया। क्रोनोस ने अपनी श्रृंखला को पिछले स्थिति में वापस कर दिया, ओन्टोलॉजी ने ब्लॉक उत्पादन रोक दिया, और आइकॉन ने एक कमजोर कॉन्ट्रैक्ट को स्थगित कर दिया। प्रत्येक नेटवर्क ने अलग-अलग आपातकालीन तंत्र का उपयोग किया, जिससे अधिकार और पारदर्शिता के प्रश्न उठे। ब्लॉकचेन समाचार में सुरक्षा खतरों के प्रबंधन के दौरान उपयोगकर्ता विश्वास को प्रभावित किए बिना जारी चुनौतियों पर प्रकाश डाला गया है।

लेखक: लियम 'अकिबा' राइट

संपादित: सैर्श, फोरसाइट न्यूज़

चार दिनों में, तीन ब्लॉकचेन नेटवर्क क्रमिक रूप से ब्लॉक उत्पादन बंद कर दिए। प्रत्येक नेटवर्क अवरोध के दौरान अलग-अलग आपातकालीन अधिकारों का उपयोग किया गया, जिनमें से केवल Cronos ने कुछ औपचारिक श्रृंखला इतिहास को पुनः लिखा।

क्रोनोस ने बताया कि टेक्टोनिक प्रोटोकॉल पर दुर्बलता के हमले के बाद, पुष्टिकर्ता नोड्स ने सहमति तंत्र के माध्यम से नेटवर्क को बंद कर दिया, श्रृंखला को हमले से पहले की स्थिति में वापस लाया और ब्लॉक हाइट 90,896,189 से ब्लॉक निर्माण पुनः शुरू किया। यह कार्रवाई केवल ब्लॉक निर्माण को ही नहीं, बल्कि श्रृंखला की स्थिति को सीधे अपडेट करती है। पुनर्स्थापना बिंदु के बाद उत्पन्न सभी लेन-देन और स्थिति परिवर्तन, पुनः शुरू की गई आधिकारिक मुख्य श्रृंखला का हिस्सा नहीं हैं।

Ontology और ICON ने एक अलग आपातकालीन उपाय अपनाया। Ontology ने दुर्भावनापूर्ण हमले की पुष्टि से पहले ही ब्लॉक उत्पादन को रोक दिया, और 1 सितंबर के अपडेट नोट में बताया गया कि इस दुर्भावनापूर्ण गतिविधि से उपयोगकर्ता संपत्ति को कोई क्षति नहीं पहुंची। ICON ने पहले हमले से प्रभावित स्मार्ट कॉन्ट्रैक्ट को रोका, फिर पूरे नेटवर्क को बंद कर दिया; और फाउंडेशन ने कहा कि जब नेटवर्क स्थानांतरण के चरण में था, तब इसका नियंत्रण उनके पास था, और उस समय अधिकांश चोरी हुए ICX को एक्सचेंज के कॉलेटरल अकाउंट में स्थानांतरित कर दिया गया था।

ब्लॉकचेन डाउनटाइम केवल पहली स्तर का नियंत्रण उपाय है। गहरी समस्या यह है: किसके पास नेटवर्क बंद करने का आदेश देने का अधिकार है? क्या वे पुष्टि किए गए चेन स्टेट को फिर से लिख सकते हैं? जब धन बहु-श्रृंखला स्थानांतरित होता है या केंद्रीकृत होस्टिंग संस्थान में प्रवेश करता है, तो कौन सी हानियाँ अपरिहार्य हो जाती हैं?

नेटवर्क ट्रिगर इवेंट के लिए आपातकालीन उपायों की अनुमति जानकारी पुनः स्थापित हो गई है; क्रोनोसटेक्टोनिक दुर्बलता हमले के कारण नेटवर्क बंद हो गया और दुर्बलता से पहले की चेन स्थिति पर वापसी के लिए सत्यापनकर्ता सहमति प्राप्त हुई; पुनः शुरू करने की घोषणा में गिनती के डेटा और मतदान की सीमा के बाद की चेन पर सक्रियता को अमान्य घोषित नहीं किया गया है; ईथेरियम पर स्थानांतरित धनराशि क्रोनोस के नियंत्रण में नहीं है; टेक्टोनिक प्रोटोकॉल की अंतिम हानि की गणना अभी पूरी नहीं हुई है; ऑन्टोलॉजी के दैनिक निरीक्षण में संभावित जोखिम पाया गया, बाद में पुष्टि हुई कि दुर्भावनापूर्ण गतिविधि मौजूद है, इसलिए ब्लॉक उत्पादन को प्रतिबंधित कर दिया गया, परंतु कोई रोलबैक नहीं किया गया; मुख्य विकास टीम, तकनीकी टीम और सत्यापनकर्ता नोड्स ने भाग लिया; आपातकालीन प्रतिक्रिया के सक्रिय होने की सीमा का प्रकटीकरण नहीं किया गया; सुधार और नेटवर्क अपग्रेड के दौरान लेनदेन कार्यान्वित नहीं हो सके; कोई उपयोगकर्ता संपत्ति क्षति पाई गई; ICON स्थानांतरण स्मार्ट कॉन्ट्रैक्ट में पुनः प्रस्तुति दुर्बलता पाई गई, इसलिए पहले कॉन्ट्रैक्ट को स्थगित किया गया, फिर पूरे नेटवर्क को स्थगित कर दिया गया; स्थानांतरण चरण में नेटवर्क का प्रबंधन संस्थान द्वारा किया गया, मुख्य सत्यापनकर्ता नोड्स की संख्या में कमी हुई; हानि संस्थान द्वारा सहन की जाएगी;एक्सचेंज पर संग्रहीत ICX को पुनः प्राप्त करना संग्रहकर्ता, कानूनी प्रक्रिया और कानून प्रवर्तन प्राधिकरणों पर निर्भर करता है

ऑन्टोलॉजी

क्रोनोस, ओन्टोलॉजी, आइकन के तीन पब्लिक चेन्स की एमरजेंसी रिस्पॉन्स मेथड्स की तुलना

Cronos: डाउनटाइम से चेन स्टेट को पुनर्लिखित करने तक

क्रोनोस ने इस घटना को "वैलिडेटर कंसेंसस इमरजेंसी एक्शन" के रूप में संदर्भित किया है। 31 अगस्त के पुनः शुरू करने की घोषणा में बताया गया कि 30 अगस्त, 23:49:01 UTC पर, नेटवर्क ब्लॉक हाइट 90,896,189 से ब्लॉकिंग पुनः शुरू हुआ और चेन स्थिति टेक्टोनिक दुर्बलता हमले से पहले की स्थिति में वापस कर दी गई।

क्रोनोस के डाउनटाइम ऑपरेशन का अर्थ है कि रिकवरी पॉइंट पर लाभ वितरण का निर्णय लिया जाएगा। चेकपॉइंट के बाद, दुर्घटना से संबंधित ऑन-चेन स्थिति, इस समयावधि के दौरान सभी असंबंधित लेनदेन को आधिकारिक श्रृंखला से हटा दिया जाएगा। पुनः शुरू करने की घोषणा में लेनदेन की सूची, प्रमाणीकरण नोड सांख्यिकी, मतदान भार सीमा और सहभागी नोड्स की सूची शामिल नहीं थी। क्रोनोस ने एक पोस्ट-मॉर्टम रिपोर्ट जारी करने का वादा किया है, जिसमें प्रक्रिया की पूर्ण व्याख्या और तकनीकी प्रभाव के क्षेत्र को समझाया जाएगा।

इस हस्तक्षेप द्वारा वास्तव में सुरक्षित संपत्ति के पैमाने के बारे में अभी तक कोई निश्चितता नहीं है। TRM Labs के अनुसार, TONIC टोकन की कीमत को हेराफेरी के बाद, लगभग 7500 डॉलर की संपत्ति उधार दी गई; जिसमें से लगभग 600 डॉलर ईथरियम में गए और लगभग 6870 डॉलर Cronos श्रृंखला के भीतर रिवर्स हुए। Bitquery के सांख्यिकी के अनुसार, ईथरियम में जाने वाली कुल निकासी का पैमाना अधिक है, लगभग 830 डॉलर की संपत्ति ईथरियम में गई और कुल 10961 ब्लॉक अस्वीकार कर दिए गए।

दो अलग-अलग सांख्यिकीय विधियों द्वारा अलग-अलग वस्तुओं की गणना की गई है, और Tectonic की औपचारिक अंतिम हानि का आंकड़ा अभी तक घोषित नहीं किया गया है। हालांकि, एक बात स्पष्ट है: Cronos का रोलबैक केवल उन स्थितियों को ही पुनर्स्थापित कर सकता है जो अभी भी इस चेन पर मौजूद हैं, और इथेरियम चेन पर संपत्ति पर इसका कोई नियंत्रण नहीं है।

टेक्टोनिक के संपत्ति निपटान योजना के तहत अभी भी उपयोगकर्ता खातों से संबंधित समस्याएँ बाकी हैं। इस प्रोटोकॉल के अनुसार, निकासी और ऋण चुकाने की सुविधा को प्राथमिकता दी जाएगी, जबकि जमा और नए ऋण की सुविधा निलंबित कर दी गई है। यह योजना उपयोगकर्ताओं को बाहर निकलने और लीवरेज कम करने का मार्ग प्रदान करती है, लेकिन फंड प्रदाताओं की पूर्ण रूप से रिडीम करने की क्षमता अभी तक पुष्टि नहीं हुई है। टेक्टोनिक द्वारा जारी किए जाने वाले पोस्ट-मॉर्टम रिपोर्ट में विफलता के सिद्धांत, कुल निकासी, बैड डीब्ट का पैमाना, पुनः प्राप्त संपत्ति और शेष बकाया ऋणों को स्पष्ट किया जाना है।

सभी बुनियादी ढांचे की निष्क्रियता का उत्तरार्ध और चेन समझौते का पुनः शुरू होना समान रूप से नहीं हुआ है। क्रोनोस ने सूचित किया है कि सभी प्रोटोकॉल, क्रॉस-चेन ब्रिज, ब्लॉक एक्सप्लोरर और RPC सेवाओं को पुनर्स्थापित करने में अधिक समय लगेगा। एल्केमी की स्थिति पेज ने इस बंद होने और इसके बाद की वापसी को अलग से दर्ज किया है। चेन नेटवर्क को आधिकारिक रूप से पुनः शुरू करने की घोषणा की जा सकती है, लेकिन इस पर निर्भर सभी सेवाएँ अभी तैयार हो सकती हैं।

Ontology: रोकना केवल समय बनाने के लिए है, लेन-देन रद्द नहीं किया जाता

Ontology की एक्शन घटना दुर्भावनापूर्ण गतिविधि की पुष्टि से पहले हुई। नेटवर्क ने कहा कि कोर डेवलपमेंट टीम ने दैनिक जांच के दौरान संभावित सुरक्षा जोखिम पाया, जिसके बाद उन्होंने तुरंत ब्लॉक उत्पादन रोक दिया और प्रणाली की समीक्षा के लिए तकनीकी टीम और प्रमाणीकरण नोड्स को सौंप दिया।

9 अगस्त को जारी अपडेट नोट में घोषणा की गई कि समीक्षा से पता चला है कि एक दुर्भावनापूर्ण हमला हुआ था, और मुख्य नेटवर्क को अभी भी बंद रखा जाएगा ताकि वल्नरेबिलिटी की मरम्मत और नेटवर्क अपग्रेड किया जा सके; इस हमले से उपयोगकर्ता संपत्ति प्रभावित नहीं हुई है। Ontology का लक्ष्य है कि 24 घंटे के भीतर सामान्य संचालन पुनः प्राप्त किया जाए, जब तक कि सुरक्षा जांच, वल्नरेबिलिटी मरम्मत, अपग्रेड और परीक्षण सभी सफलतापूर्वक पूरे नहीं हो जाते।

Ontology की निष्क्रियता सभी पुष्टि किए गए चेन-पर स्थितियों को बरकरार रखती है, केवल नए लेनदेन की पुष्टि और समायोजन को रोकती है। घोषणा में पुनः स्थापना बिंदु का उल्लेख नहीं किया गया है, और रद्द किए जाने वाले लेनदेन सेट की घोषणा भी नहीं की गई है।

प्रकाशित अधिकारों की जानकारी पूर्ण नहीं है। घोषणा में मुख्य विकास टीम, तकनीकी टीम और नेटवर्क पुष्टिकर्ता नोड्स के समावेश का उल्लेख किया गया है, लेकिन अंतिम बाध्यकारी निर्णय लेने वाले कौन हैं, इसका उल्लेख नहीं किया गया है, और आपातकालीन प्रतिक्रिया सीमा को संख्यात्मक रूप में भी नहीं दिया गया है। Ontology के VBFT दस्तावेज़ में नोड्स द्वारा पुष्टि ब्लॉक उत्पन्न करने और स्मार्ट कॉन्ट्रैक्ट अपडेट के लिए समझौता नोड सेट को प्रबंधित करने जैसे सामान्य सहमति तंत्र का वर्णन किया गया है, लेकिन यह दस्तावेज़ केवल सामान्य संचालन परिदृश्यों को ही कवर करता है, 31 अगस्त को उपयोग किए गए आपातकालीन निलंबन नियम सार्वजनिक रूप से प्रकाशित नहीं किए गए थे।

हालांकि संपत्ति की हानि नहीं हुई, लेकिन बंद होने से वास्तविक लागत आई। ओन्टोलॉजी ने उपयोगकर्ताओं को सूचित किया कि ब्लॉकचेन पर लेन-देन संसाधित नहीं हो पाएंगे और समय-संवेदनशील कार्रवाइयों को न करने की सलाह दी; बाद में यह बताया गया कि नेटवर्क पुनः शुरू होना दोष ठीक करने, अपग्रेड और परीक्षण पर निर्भर करेगा। उपयोगकर्ता ब्लॉकचेन पर अपनी स्थिति समायोजित नहीं कर सकते, ट्रांसफर और सेटलमेंट नहीं कर सकते, और इस चेन से जुड़ी सभी बाहरी सेवाएँ नेटवर्क सिग्नल का इंतजार करेंगी।

पुनः शुरू करने के मानदंड सुरक्षा पर आधारित हैं, लेकिन विस्तृत विवरण सीमित हैं। Ontology ने घोषणा की है कि जब तक ठीक करना, अपग्रेड करना, परीक्षण और पुष्टि पूर्ण हो जाए, तब तक 24 घंटे में सेवा पुनः शुरू करने का लक्ष्य है, लेकिन यह बताया गया है कि कौन निर्धारित करेगा कि शर्तें पूरी हो गई हैं और ट्रिगर सीमा क्या है।

इससे शासन स्तर पर अनिश्चितता उत्पन्न होती है: घोषणा में समीक्षा में शामिल सभी पक्षों का उल्लेख किया गया है, लेकिन अंतिम पुनः शुरू करने का निर्णय लेने वाला पक्ष स्पष्ट रूप से नहीं बताया गया है। उपयोगकर्ताओं के लिए, वर्तमान जोखिम सेवा विघटन से आता है, न कि निश्चित संपत्ति क्षति या चेन रोलबैक से।

ICON: क्यों ब्लॉकचेन अवरोध के लिए अब बहुत देर हो चुकी है

ICON की घटना ने चेतावनी, निपटान और संपत्ति के श्रृंखला नियंत्रण से बाहर निकलने की पूरी प्रक्रिया को दर्शाया।

फंडेशन की पोस्ट-मॉर्टम रिपोर्ट के अनुसार, हमलावर ने विश्व समन्वित समय (UTC) 27 अगस्त, 02:01:02 से 02:21:12 के बीच 1492 बार दो पुरानी, वैध हस्ताक्षरित निकासी संदेशों का पुनरुत्पादन किया। एक सटीकता दोष के कारण 1490 अनुरोध सफल रहे, जिससे फंडेशन के संपत्ति पूल से 119.866 मिलियन ICX और 531,600 bnUSD स्थानांतरित हुए।

02:08 पर मॉनिटरिंग सिस्टम ने अलर्ट जारी किया, और तकनीकी टीम ने बाद में जांच शुरू की; प्रभावित कॉन्ट्रैक्ट 03:53 पर निलंबित कर दिए गए। 05:54 पर विभिन्न एक्सचेंजों ने ICX के जमा और निकासी को बंद कर दिया, और 06:18:54 पर पूरे नेटवर्क का निलंबन लागू हो गया। ICON ने 28 अगस्त, 07:51 के लगभग पुनः शुरू किया, जिसका अंतर लगभग 25 घंटे था, साथ ही नींव के दोषों को ठीक कर दिया गया।

रिव्यू रिपोर्ट के अनुसार, समस्या का मूल कारण जांच क्षमता की कमी नहीं, बल्कि घटना प्रतिक्रिया प्रक्रिया है। चेतावनी 7 मिनट में ही ट्रिगर हो गई, लेकिन इस प्रकार की चेतावनियाँ अक्सर असंबंधित RPC असामान्यताओं से भ्रमित हो जाती हैं, और सिस्टम ने ड्यूटी पर रहने वाले कर्मचारियों को सूचित नहीं किया। तकनीकी जांच लगभग 03:40 बजे शुरू हुई, और थोड़ी ही देर बाद कॉन्ट्रैक्ट को रोक दिया गया।

जब लेज़र आधिकारिक रूप से बंद होगा, तब प्रभावित ICX का अधिकांश हिस्सा पहले ही एक्सचेंज के अपने कब्जे वाले नियंत्रण में शामिल हो चुका होगा। ICON श्रृंखला के नियंत्रण के उपाय, एक्सचेंज को अपने पास रखे गए संपत्ति स्थानांतरित या परिवर्तित करने से नहीं रोक सकते। फाउंडेशन को एक्सचेंज संपत्ति जमानत, संरक्षण सूचना, वकील और कानून प्रवर्तन एजेंसियों के माध्यम से ही संबोधित करना होगा।

होस्टिंग बाउंडरी सीधे नुकसान के दायरे को निर्धारित करती है। ICON के अनुसार, सभी प्रभावित संपत्तियाँ फाउंडेशन की हैं, और सामान्य उपयोगकर्ताओं के जमा, शेष और पोजीशन को स्पर्श नहीं किया गया है। रिपोर्ट में बताया गया है कि 531,600 bnUSD और 1.366 मिलियन SODA की पूरी राशि वापस प्राप्त कर ली गई है; 113,634 USDC के उधार दिए गए मात्रा में से 82,430 USDC की वसूली हो चुकी है। पुष्टि किए गए शुद्ध नुकसान के बारे में लगभग 150.2 ETH और 31,204 USDC है। अधिकांश संबंधित ICX केवल एक्सचेंज पर जमा हो गए हैं या ट्रैक किए गए हैं, और वास्तव में वापस प्राप्त नहीं किए गए हैं।

ICON की नियंत्रण संरचना अन्य दो मामलों से भिन्न है। रिव्यू रिपोर्ट में उल्लेख किया गया है कि टोकन स्थानांतरण के दौरान नेटवर्क पर संस्थान का नियंत्रण था; स्थानांतरण निर्देश दस्तावेज़ में उल्लेख किया गया है कि सहमति केवल 7 मुख्य नोड्स पर संरक्षण मोड में चल रही थी। इसलिए, इस बंद होने की स्थिति एक स्पष्ट रूप से संस्थान द्वारा नियंत्रित विशेष संचालन संरचना पर आधारित थी।

Emergency powers are also powers at the balance sheet level.

हर ब्लॉकचेन अवरोध में, जोखिम को मूलतः अलग जगह पर स्थानांतरित किया जाता है।

  • Cronos ने आधिकारिक चेन इतिहास को संशोधित किया: यह अभी भी चेन के अधिकार क्षेत्र में रहने वाले संपत्ति को सुरक्षित कर सकता है, लेकिन वैध चेन पर गतिविधियों को भी रद्द कर देता है, और इथेरियम पर संपत्ति के लिए इसकी कोई क्षमता नहीं है।
  • Ontology ने जोखिम को समय लागत और सेवा उपलब्धता के नुकसान में बदल दिया, जांच के दौरान लेनदेन का निपटान नहीं हो सका, और संपत्ति के बुक में नुकसान की पुष्टि नहीं हुई।
  • ICON ने असेट को चेन के कॉन्ट्रोल से बाहर भेजने के बाद ही कॉन्ट्रैक्ट और नेटवर्क को अलग किया; क्षति का दायित्व फाउंडेशन लेगा, और जमा ICX की वापसी की उम्मीद एक्सचेंज और न्यायपालिका पर है।

एक केवल डिसेंट्रलाइज्ड रेटिंग इन बिल्कुल अलग परिणामों को छिपा देगी। अधिक व्यावहारिक मापदंड है: आपातकालीन उपाय नियम पारदर्शी हैं? उपाय लागू होने की सीमा क्या है? क्या यह केवल नए ब्लॉक्स को रोकता है, या पहले पुष्टि किए गए चेन स्टेट को बदल देता है? हस्तक्षेप के समय, इस चेन के अधिकार क्षेत्र से बाहर की संपत्ति किसके नियंत्रण में होती है? कौन शेष हानि का भुगतान करने का वादा करता है?

क्रोनोस और टेक्टोनिक के लिए अभी तक पूर्ण समीक्षा रिपोर्ट जारी नहीं की गई है। ऑन्टोलॉजी को हमले के विवरण और आपातकालीन अधिकार नियमों का खुलासा करना होगा, और बाद में यह तय करना होगा कि अपग्रेड और पुनः शुरू करने की शर्तें पूरी हुई हैं या नहीं। वास्तविक तुलना का मुद्दा है कि प्रत्येक नेटवर्क किन ऐतिहासिक, समय और धन सीमाओं को जोखिम में डालता है।

डिस्क्लेमर: इस पेज पर दी गई जानकारी थर्ड पार्टीज़ से प्राप्त की गई हो सकती है और यह जरूरी नहीं कि KuCoin के विचारों या राय को दर्शाती हो। यह सामग्री केवल सामान्य सूचनात्मक उद्देश्यों के लिए प्रदान की गई है, किसी भी प्रकार के प्रस्तुतीकरण या वारंटी के बिना, न ही इसे वित्तीय या निवेश सलाह के रूप में माना जाएगा। KuCoin किसी भी त्रुटि या चूक के लिए या इस जानकारी के इस्तेमाल से होने वाले किसी भी नतीजे के लिए उत्तरदायी नहीं होगा। डिजिटल संपत्तियों में निवेश जोखिम भरा हो सकता है। कृपया अपनी वित्तीय परिस्थितियों के आधार पर किसी प्रोडक्ट के जोखिमों और अपनी जोखिम सहनशीलता का सावधानीपूर्वक मूल्यांकन करें। अधिक जानकारी के लिए, कृपया हमारे उपयोग के नियम और जोखिम प्रकटीकरण देखें।