વ્યંગ્ય અને ટિપ્પણી
એક કલ્પિત ટ્રેઝરી ગવર્નન્સ ઘટના
કેવી રીતે $500,000નો બગ-બાઉન્ટી રિઝર્વ “એડવાન્સ્ડ” હેકમાં ફેરવાઈ ગયો, જ્યારે ચાવીઓ ધરાવનારા લોકોએ જ ટ્રાન્સફર મંજૂર કર્યું.
આ પાનું મૂળ અંગ્રેજી લેખનું મશીન અનુવાદિત સંસ્કરણ છે, જેને હજી માનવ સંપાદકે સમીક્ષ્યું નથી; અધિકૃત સંસ્કરણ માટે કૃપા કરીને અંગ્રેજી મૂળનો સંદર્ભ લો.

આ આખો લેખ કલ્પિત વ્યંગ્ય છે. Osprey Finance, તેનો ટ્રેઝરી, ભાગીદારો, વ્યવહારો, ઉદ્ધરણો અને ઘટનાઓ બધાં રચાયેલાં છે. આ પરોડી કોઈ વાસ્તવિક પ્રોટોકોલ, કંપની, વ્યક્તિ, પ્રસ્તાવ કે ઘટનાના આચરણને વર્ણવતી નથી કે તેના વિશે આરોપ લગાવતી નથી. અહીંની ટિપ્પણી માત્ર સંપાદકીય છે, અને તે કાનૂની કે રોકાણ સલાહ નથી.
I. રિઝર્વ ડિસેમ્બરમાં, ચમત્કારિક રીતે, મળીને આવે છે
વર્ષના સંપૂર્ણપણે કલ્પિત અંતિમ સપ્તાહમાં, Osprey Financeની મુખ્ય ટીમે શોધ્યું કે $500,000નો બગ-બાઉન્ટી ટ્રેઝરી હજી પણ અસ્તિત્વમાં હતો. આ રિઝર્વ સ્વતંત્ર સુરક્ષા સંશોધકો માટે રાખવામાં આવ્યો હતો: એવા લોકો માટે જે ખતરનાક ખામીઓ સૌપ્રથમ શોધી કાઢે, એ ખામીઓ બીજાઓને શોધે તે પહેલાં.
આને મૂડીનો ઉમદા ઉપયોગ માનવામાં આવ્યો હતો, પરંતુ તાત્કાલિક નહીં. વર્ષ સમાપ્ત થઈ રહ્યું હતું. કૅલેન્ડર ભરાઈ રહ્યા હતા. વધુ તાત્કાલિક એક તક સામે આવી: આ નાણાં એ જ ટીમના સભ્યો દ્વારા નિયંત્રિત multisigમાં ખસેડી શકાય, જેમને રિઝર્વ વિશે જાણ હતી, જેમને sign કરવાની ઍક્સેસ હતી, અને જેમને ઇમર્જન્સી મંજૂર કરવા માટે ઉપલબ્ધ હતા.
Osprey Finance incident desk
Year-end alert
Mock timeline
The 78-minute incident
- December 27 · 8:12 a.m. — Discovery: A team dashboard notices the dormant $500,000 bug-bounty treasury.
- December 27 · 8:19 a.m. — Reframing: The reserve is renamed “incident-containment liquidity” in an internal memo.
- December 27 · 8:31 a.m. — Proposal: OFP-365 opens with a 17-minute discussion period, because the year is almost over.
- December 27 · 8:44 a.m. — Authorization: Existing signers approve a transfer to their own emergency-response multisig.
- December 27 · 8:57 a.m. — Compensation: The recipients pay themselves “emergency incident-response compensation.”
II. ગવર્નન્સ પ્રસ્તાવ હજી પણ તેના જૂતાં પહેરેલા જ આવે છે
જલદીમાં તૈયાર થયેલા પ્રસ્તાવ OFP-365એ આ ટ્રાન્સફરને “incident-containment liquidity realignment” તરીકે વર્ણવ્યો હતો. તેમાં કહેવામાં આવ્યું હતું કે ટ્રેઝરીમાં “unauthorized accounting event” થયો હતો — આ શબ્દપ્રયોગ ચિંતાજનક લાગ્યો, ત્યાં સુધી કે વાચકોએ ધ્યાન ન આપ્યું કે આ accounting eventને સહી કીઓ ધરાવનારા જ લોકોએ authorized કર્યો હતો.
ચર્ચાની વિન્ડો 17 minutesની રાખવામાં આવી હતી. આ wallet historyની સ્વતંત્ર સમીક્ષા કરવા, સુરક્ષા સંશોધકોનો સંપર્ક કરવા, destination multisig કોણ નિયંત્રિત કરતું હતું તે પૂછવા, અથવા “incident-containment liquidity realignment” ધરાવતા વાક્યનું વાંચન પૂરું કરવા માટે પૂરતો સમય નહોતો. તેમ છતાં, પ્રસ્તાવના લેખકોને પોસ્ટ કરવા માટે એટલો સમય જરૂર હતો કે સમુદાયની મૌનતા સમર્થન તરીકે સમજાઈ.
Osprey Finance · OFP-365
Emergency Treasury Reclassification
Requested action: realign $500,000 from the independent bug-bounty reserve into a team-controlled emergency multisig, then distribute incident-response compensation to the authorized responders.
“The event is being treated as a hack because the funds moved unexpectedly from their original purpose.”
Discussion period: 17 minutes. Independent review: not scheduled. Destination signers: already authorized.
III. સમુદાય કેટલીક અત્યંત અદ્યતન પ્રશ્નો પૂછે છે
કલ્પિત યુઝરનેમ “PleaseCheckTheSigners” હેઠળ કાર્યરત એક સમુદાય સભ્યે પૂછ્યું કે જે લોકોએ ટ્રાન્ઝેક્શન sign કર્યું હતું, તેઓ જ તપાસકર્તા, પ્રસ્તાવના લેખકો અને વળતર મેળવનારાઓ પણ કેમ હતા. આ પ્રશ્ન 8:39 a.m.એ પોસ્ટ થયો હતો, જેના કારણે અર્થપૂર્ણ જવાબ માટે આઠ મિનિટ અને ટીમ દ્વારા તેને resolved ગણાવવા માટે નવ મિનિટ મળ્યાં હતાં.
“જો signers, investigators, proposal authors, અને recipients બધા જ એક જ લોકો હોય, તો ખરેખર કોને કોણ તપાસી રહ્યું છે?”
— PleaseCheckTheSigners, fictional community member
મુખ્ય ટીમે જવાબ આપ્યો કે આ વ્યવસ્થા અસાધારણ પરિપક્વતા દર્શાવે છે. “તે authorized હોવાથી જ advanced હતું,” એક કલ્પિત incident leadે કહ્યું. “સામાન્ય hack માટે attackerની જરૂર પડે. આ permission ધરાવતા લોકો જોડેનું coordinated internal security event હતું, જે quarterly reportમાં સમજાવવું ઘણું વધુ મુશ્કેલ છે.”
બીજા એક ટીમ સભ્યે ઉમેર્યું કે ટ્રાન્સફરને self-dealing કહેવું “self-dealing review, recipients દ્વારા કરવામાં આવતી, પૂરી ન થાય ત્યાં સુધી premature” હશે. આ સમીક્ષા objective હશે એવી અપેક્ષા રાખવામાં આવી હતી, કારણ કે compensation પહેલેથી જ મંજૂર થઈ ચૂકી હતી.
IV. incident report તારણ આપે છે કે બધું યોજના મુજબ જ થયું
Osprey Financeના વર્ષાંત incident reportમાં તારણ કાઢવામાં આવ્યું કે બગ-બાઉન્ટી ટ્રેઝરી conventional અર્થમાં ચોરી થઈ નહોતી. બદલે, તે “controlled surprise”માંથી પસાર થયો હતો, જેમાં authorized signersએ પોતાને જાણીતાં નાણાં તેમને નિયંત્રિત walletમાં ખસેડ્યા અને ત્યારબાદ ઊભી થયેલી emergencyને compensation frameworkમાં ફેરવી દીધી.
“બહારના હુમલાખોરની ગેરહાજરી ઘટનાની જટિલતાને ઓછી ન કરવી જોઈએ,” રિપોર્ટમાં કહેવામાં આવ્યું. “ટીમે સફળતાપૂર્વક reserve ઓળખ્યો, response મંજૂર કર્યો, reserve ખસેડ્યો, અને કોઈએ ઘટનાઓની શ્રેણીને સામાન્ય ચુકવણી સાથે ગૂંચવે એ પહેલાં response દસ્તાવેજિત કર્યો.”
Translation from governance dialect
મની સુધી ઍક્સેસ ધરાવતા લોકોએ નાણાં ખસેડવાનો નિર્ણય કર્યો, ઝડપથી મતદાન કર્યું, તેને તેઓ નિયંત્રિત કરતું multisigમાં મોકલી દીધું, અને પરિસ્થિતિ સંભાળવા બદલ પોતાને ચુકવણી કરી.
V. ટ્રેઝરી સ્વતંત્ર સંશોધકોથી સુરક્ષિત છે
કલ્પિત વર્ષ પૂરું થવા સુધીમાં, $500,000નો બગ-બાઉન્ટી રિઝર્વ તેના મૂળ હેતુથી સફળતાપૂર્વક સુરક્ષિત થઈ ગયો હતો. Osprey Financeે આ પરિણામને ઝડપી governance, advanced incident response, અને એવી શબ્દાવલીની જીત ગણાવી કે જે સહી કરેલો ટ્રાન્સફર પણ હવામાનની ઘટના જેવો લાગે.
ટીમે incident report લખ્યો, response મંજૂર કર્યો, નાણાં ખસેડ્યાં, અને compensation મેળવ્યું. એકમાત્ર અનસોલ્વ્ડ પ્રશ્ન એ હતો કે “hack” શબ્દ આ ટ્રાન્ઝેક્શનને વર્ણવે છે, accountingને, કે તે નોંધપાત્ર ગતિને, જેના કારણે security reserve વર્ષાંત બોનસમાં ફેરવાઈ ગઈ.
ગવર્નન્સમાં, “આને કોણ મંજૂરી આપી?” થી “incident contained છે” સુધીનો સૌથી ટૂંકો માર્ગ બહુ પરિચિત signers ધરાવતું multisig હોઈ શકે છે.