व्यंग्य और टिप्पणी

एक काल्पनिक ट्रेजरी गवर्नेंस घटना

चाबियों वाले लोगों द्वारा ट्रांसफर अधिकृत किए जाने के बाद $500,000 का बग-बाउंटी रिज़र्व किस तरह एक “उन्नत” हैक बन गया।

यह पृष्ठ मूल अंग्रेज़ी लेख का मशीन अनुवाद है, जिसकी किसी मानव संपादक ने समीक्षा नहीं की है; आधिकारिक संस्करण के लिए कृपया मूल अंग्रेज़ी लेख देखें।

एक काल्पनिक ट्रेजरी गवर्नेंस घटना

पूर्णतः काल्पनिक व्यंग्य। Osprey Finance, इसकी ट्रेजरी, प्रतिभागी, लेनदेन, उद्धरण और घटनाएँ गढ़ी गई हैं। यह पैरोडी किसी वास्तविक प्रोटोकॉल, कंपनी, व्यक्ति, प्रस्ताव या घटना के कदाचार का वर्णन या आरोप नहीं लगाती है।

चित्रण: एक काल्पनिक ट्रेजरी घटना, आपातकालीन गवर्नेंस और एक परिचित मल्टीसिग।

I. दिसंबर में चमत्कारिक रूप से एक ट्रेजरी रिज़र्व की खोज होती है

वर्ष के पूर्णतः काल्पनिक अंतिम सप्ताह में, Osprey Finance की कोर टीम ने पाया कि $500,000 की एक बग-बाउंटी ट्रेजरी अभी भी मौजूद थी। यह रिज़र्व स्वतंत्र सुरक्षा शोधकर्ताओं के लिए निर्धारित था: ऐसे लोग जो खतरनाक खामियों को, उन खामियों के सबको ढूंढ लेने से पहले, ढूंढ लेते हैं।

इसे पूंजी का एक नेक उपयोग माना गया, लेकिन तात्कालिक नहीं। वर्ष समाप्त हो रहा था। कैलेंडर भर रहे थे। एक अधिक तत्काल अवसर सामने आया: धन को उसी टीम के सदस्यों द्वारा नियंत्रित एक मल्टीसिग में स्थानांतरित किया जा सकता था, जिन्हें रिज़र्व के अस्तित्व की जानकारी थी, जिनके पास हस्ताक्षर की पहुंच थी और जो आपातकाल को मंजूरी देने के लिए उपलब्ध थे।

Osprey Finance घटना डेस्क — वर्षांत अलर्ट

काल्पनिक समयरेखा: 78-मिनट की घटना

  • December 27 · 8:12 a.m. — खोज: एक टीम डैशबोर्ड निष्क्रिय $500,000 बग-बाउंटी ट्रेजरी पर ध्यान देता है।
  • December 27 · 8:19 a.m. — पुनर्परिभाषा: एक आंतरिक ज्ञापन में रिज़र्व का नाम बदलकर “incident-containment liquidity” कर दिया जाता है।
  • December 27 · 8:31 a.m. — प्रस्ताव: OFP-365 17-मिनट की चर्चा अवधि के साथ खुलता है, क्योंकि वर्ष लगभग समाप्त हो चुका है।
  • December 27 · 8:44 a.m. — प्राधिकरण: मौजूदा हस्ताक्षरकर्ता अपने ही आपातकालीन-प्रतिक्रिया मल्टीसिग को ट्रांसफर मंजूर करते हैं।
  • December 27 · 8:57 a.m. — मुआवज़ा: प्राप्तकर्ता स्वयं को “emergency incident-response compensation” का भुगतान करते हैं।

II. गवर्नेंस प्रस्ताव जूते पहने-पहने ही आ पहुंचता है

जल्दबाजी में तैयार प्रस्ताव, OFP-365, ने ट्रांसफर को “incident-containment liquidity realignment” बताया। इसमें कहा गया कि ट्रेजरी में एक “unauthorized accounting event” हुआ था; यह वाक्यांश तब तक चिंताजनक लगा, जब तक पाठकों ने यह नहीं देखा कि लेखांकन घटना उन्हीं लोगों द्वारा अधिकृत की गई थी जिनके पास हस्ताक्षर कुंजियां थीं।

चर्चा अवधि 17 मिनट निर्धारित की गई थी। यह वॉलेट इतिहास की स्वतंत्र समीक्षा करने, सुरक्षा शोधकर्ताओं से संपर्क करने, यह पूछने कि गंतव्य मल्टीसिग को कौन नियंत्रित करता है, या “incident-containment liquidity realignment” वाला वाक्य पूरा पढ़ने के लिए पर्याप्त समय नहीं था। हालांकि, प्रस्ताव लेखकों के लिए यह पोस्ट करने हेतु पर्याप्त समय था कि समुदाय की चुप्पी को समर्थन के रूप में समझा गया है।

Osprey Finance · OFP-365 — आपातकालीन ट्रेजरी पुनर्वर्गीकरण

अनुरोधित कार्रवाई: स्वतंत्र बग-बाउंटी रिज़र्व से $500,000 को टीम-नियंत्रित आपातकालीन मल्टीसिग में पुनर्संरेखित करना, फिर अधिकृत प्रतिक्रियाकर्ताओं को घटना-प्रतिक्रिया मुआवज़ा वितरित करना।

“इस घटना को हैक माना जा रहा है क्योंकि धन अपने मूल उद्देश्य से अप्रत्याशित रूप से स्थानांतरित हुआ।”

चर्चा अवधि: 17 मिनट। स्वतंत्र समीक्षा: निर्धारित नहीं। गंतव्य हस्ताक्षरकर्ता: पहले से अधिकृत।

III. समुदाय कई अत्यंत उन्नत प्रश्न पूछता है

काल्पनिक उपयोगकर्ता नाम “PleaseCheckTheSigners” के तहत सक्रिय एक समुदाय सदस्य ने पूछा कि लेनदेन पर हस्ताक्षर करने वाले लोग ही जांचकर्ता, प्रस्ताव लेखक और मुआवज़ा पाने वाले क्यों थे। प्रश्न 8:39 a.m. पर पोस्ट किया गया, जिससे सार्थक उत्तर के लिए आठ मिनट और टीम के पास इसे समाधान हो चुका बताने के लिए नौ मिनट बचे।

“यदि हस्ताक्षरकर्ता, जांचकर्ता, प्रस्ताव लेखक और प्राप्तकर्ता एक ही लोग हैं, तो आखिर कौन किसकी जांच कर रहा है?” — PleaseCheckTheSigners, काल्पनिक समुदाय सदस्य

कोर टीम ने जवाब दिया कि यह व्यवस्था असाधारण परिष्कार प्रदर्शित करती है। एक काल्पनिक घटना-प्रमुख ने कहा, “यह ठीक इसलिए उन्नत था क्योंकि यह अधिकृत था। एक सामान्य हैक के लिए हमलावर की जरूरत होती। यह अनुमति वाले लोगों से जुड़ी एक समन्वित आंतरिक सुरक्षा घटना थी, जिसे तिमाही रिपोर्ट में समझाना कहीं अधिक कठिन है।”

टीम के एक दूसरे सदस्य ने जोड़ा कि ट्रांसफर को स्व-लेनदेन कहना “तब तक समयपूर्व होगा, जब तक प्राप्तकर्ताओं द्वारा संचालित स्व-लेनदेन समीक्षा पूरी नहीं हो जाती।” समीक्षा के निष्पक्ष होने की अपेक्षा थी क्योंकि मुआवज़ा पहले ही मंजूर हो चुका था।

IV. घटना रिपोर्ट पाती है कि सब कुछ योजना के अनुसार हुआ

Osprey Finance की वर्षांत घटना रिपोर्ट ने निष्कर्ष दिया कि बग-बाउंटी ट्रेजरी को पारंपरिक अर्थ में चुराया नहीं गया था। इसके बजाय, उसमें एक “controlled surprise” हुआ था, जिसमें अधिकृत हस्ताक्षरकर्ताओं ने उस धन को, जिसके बारे में उन्हें जानकारी थी, अपने नियंत्रित वॉलेट में स्थानांतरित किया और फिर उससे उत्पन्न आपातस्थिति को एक मुआवज़ा ढांचे में बदल दिया।

रिपोर्ट में कहा गया, “किसी बाहरी हमलावर की अनुपस्थिति से घटना की जटिलता कम नहीं आंकी जानी चाहिए। टीम ने रिज़र्व की सफलतापूर्वक पहचान की, प्रतिक्रिया को मंजूरी दी, रिज़र्व स्थानांतरित किया और प्रतिक्रिया का दस्तावेज़ीकरण किया, इससे पहले कि कोई घटनाओं के क्रम को सामान्य भुगतान समझने की भूल कर पाता।”

गवर्नेंस बोली से अनुवाद

धन तक पहुंच रखने वाले लोगों ने उसे स्थानांतरित करने का निर्णय लिया, शीघ्र मतदान किया, उसे अपने नियंत्रित एक मल्टीसिग को भेजा और स्थिति संभालने के लिए स्वयं को भुगतान किया।

V. ट्रेजरी स्वतंत्र शोधकर्ताओं से सुरक्षित है

काल्पनिक वर्ष समाप्त होने तक, $500,000 के बग-बाउंटी रिज़र्व को उसके निर्धारित उद्देश्य से सफलतापूर्वक सुरक्षित कर लिया गया था। Osprey Finance ने इस परिणाम को तेज़ गवर्नेंस, उन्नत घटना-प्रतिक्रिया और ऐसी शब्दावली की विजय बताया जो हस्ताक्षरित ट्रांसफर को मौसम की घटना जैसा बना सकती थी।

टीम ने घटना रिपोर्ट लिखी, प्रतिक्रिया मंजूर की, धन स्थानांतरित किया और मुआवज़ा प्राप्त किया। एकमात्र अनसुलझा प्रश्न यह था कि क्या “hack” शब्द लेनदेन, लेखांकन, या उस उल्लेखनीय गति का वर्णन करता है जिसके साथ एक सुरक्षा रिज़र्व वर्षांत बोनस बन गया।

गवर्नेंस में, “इसे किसने मंजूर किया?” से “घटना नियंत्रित है” तक का सबसे छोटा रास्ता शायद बहुत परिचित हस्ताक्षरकर्ताओं वाला एक मल्टीसिग हो सकता है।