ವ್ಯಂಗ್ಯ ಮತ್ತು ಟಿಪ್ಪಣಿ

ಕಲ್ಪಿತ ಖಜಾನೆ ಆಡಳಿತ ಘಟನೆಯೊಂದು

ಖಾತೆಯ ಕೀಲಿಗಳನ್ನು ಹೊಂದಿದ್ದವರೇ ವರ್ಗಾವಣೆಯನ್ನು ಅನುಮೋದಿಸಿದ ನಂತರ $500,000 bug-bounty reserve ಹೇಗೆ “advanced” ಹ್ಯಾಕ್ ಆಗಿ ಮಾರ್ಪಟ್ಟಿತು.

ಈ ಪುಟವು ಮೂಲ ಇಂಗ್ಲಿಷ್ ಲೇಖನದ ಯಂತ್ರಾನುವಾದವಾಗಿದ್ದು, ಮಾನವ ಸಂಪಾದಕನ ಪರಿಶೀಲನೆ ಪಡೆದಿಲ್ಲ; ಆದ್ದರಿಂದ ಅಧಿಕೃತ ಆವೃತ್ತಿಗಾಗಿ ದಯವಿಟ್ಟು ಇಂಗ್ಲಿಷ್ ಮೂಲವನ್ನು ನೋಡಿ.

ಕಲ್ಪಿತ ಖಜಾನೆ ಆಡಳಿತ ಘಟನೆಯೊಂದು

ಇದು ಸಂಪೂರ್ಣವಾಗಿ ಕಲ್ಪಿತ ವ್ಯಂಗ್ಯ ಹಾಗೂ ವ್ಯಾಖ್ಯಾನ. Osprey Finance, ಅದರ ಖಜಾನೆ, ಭಾಗವಹಿಸಿದವರು, ವಹಿವಾಟುಗಳು, ಉಲ್ಲೇಖಗಳು ಮತ್ತು ಘಟನೆಗಳು ಎಲ್ಲವೂ ಕೃತಕವಾಗಿವೆ. ಈ ಪ್ಯಾರಡಿ ಯಾವುದೇ ನಿಜವಾದ protocol, company, person, proposal ಅಥವಾ event ಕುರಿತು ಅವ್ಯವಹಾರವನ್ನು ವಿವರಿಸುವುದಿಲ್ಲ ಅಥವಾ ಆರೋಪಿಸುವುದಿಲ್ಲ; ಯಾವುದೇ ನಿಜವಾದ ಸಂಸ್ಥೆಯ ವಿರುದ್ಧ ತಪ್ಪಿತಸ್ಥತೆ, ಪಟ್ಟಿಯಿಂದ ತೆಗೆಯುವಿಕೆ ಅಥವಾ ಹೂಡಿಕೆ ಫಲಿತಾಂಶವನ್ನು ಸೂಚಿಸುವುದೂ ಇಲ್ಲ. ಇದು ಸ್ವತಂತ್ರ ಸಂಪಾದಕೀಯ ವ್ಯಾಖ್ಯಾನ ಮಾತ್ರ, ಕಾನೂನು ಸಲಹೆ ಅಲ್ಲ.

Illustration: a fictional treasury incident, emergency governance, and a familiar multisig.

I. ಡಿಸೆಂಬರ್‌ನಲ್ಲಿ, ಅದ್ಭುತವಾಗಿ, ಒಂದು ಖಜಾನೆ reserve ಪತ್ತೆಯಾಗುತ್ತದೆ

ವರ್ಷದ ಸಂಪೂರ್ಣ ಕಲ್ಪಿತ ಕೊನೆಯ ವಾರದಲ್ಲಿ, Osprey Finance‌ನ core team ಒಂದು $500,000 bug-bounty treasury ಇನ್ನೂ ಅಸ್ತಿತ್ವದಲ್ಲಿದೆ ಎಂದು ಕಂಡುಕೊಂಡಿತು. ಆ reserve ಅನ್ನು ಸ್ವತಂತ್ರ security researchers‌ಗಾಗಿ ಇರಿಸಲು ಉದ್ದೇಶಿಸಲಾಗಿತ್ತು: dangerous flaws others find ಮಾಡುವ ಮೊದಲು ಅವುಗಳನ್ನು ಪತ್ತೆಹಚ್ಚುವ ಜನರು.

ಅದು ಬಂಡವಾಳದ ಒಂದು ಉದಾತ್ತ ಬಳಕೆ ಎಂದು ಪರಿಗಣಿಸಲಾಯಿತು, ಆದರೆ ತುರ್ತು ಅಗತ್ಯವಲ್ಲ. ವರ್ಷ ಮುಗಿಯುತ್ತಿದ್ದಿತು. ಕ್ಯಾಲೆಂಡರ್‌ಗಳು ತುಂಬುತ್ತಿದ್ದವು. ಇನ್ನಷ್ಟು ತಕ್ಷಣದ ಅವಕಾಶ ಒಂದಿತ್ತು: ಆ ಹಣವನ್ನು reserve ಅಸ್ತಿತ್ವದಲ್ಲಿದೆ ಎಂದು ತಿಳಿದಿದ್ದ, signing access ಹೊಂದಿದ್ದ, ಮತ್ತು ಒಂದು emergency ಅನ್ನು ಅನುಮೋದಿಸಲು ಲಭ್ಯವಿದ್ದ ಅದೇ ತಂಡದ ಸದಸ್ಯರ ನಿಯಂತ್ರಣದಲ್ಲಿದ್ದ multisig‌ಗೆ ವರ್ಗಾಯಿಸಬಹುದು.

Osprey Finance incident desk

Year-end alert

Mock timeline

The 78-minute incident

  • December 27 · 8:12 a.m. – Discovery: ಒಂದು team dashboard dormant $500,000 bug-bounty treasury ಅನ್ನು ಗಮನಿಸುತ್ತದೆ.
  • December 27 · 8:19 a.m. – Reframing: reserve ಅನ್ನು internal memoಯಲ್ಲಿ “incident-containment liquidity” ಎಂದು ಮರುನಾಮಕರಣ ಮಾಡಲಾಗುತ್ತದೆ.
  • December 27 · 8:31 a.m. – Proposal: ವರ್ಷ ಬಹುತೇಕ ಮುಗಿದಿರುವುದರಿಂದ OFP-365 17-minute discussion period‌ನೊಂದಿಗೆ ಆರಂಭವಾಗುತ್ತದೆ.
  • December 27 · 8:44 a.m. – Authorization: existing signers ತಮ್ಮದೇ emergency-response multisig‌ಗೆ transfer ಅನ್ನು ಅನುಮೋದಿಸುತ್ತಾರೆ.
  • December 27 · 8:57 a.m. – Compensation: recipients ತಮಗೆ ತಾವೇ “emergency incident-response compensation” ಪಾವತಿಸಿಕೊಳ್ಳುತ್ತಾರೆ.

II. ಆಡಳಿತ ಪ್ರಸ್ತಾವನೆ ಇನ್ನೂ ತನ್ನ shoes ಹಾಕಿಕೊಂಡೇ ಆಗಮಿಸುತ್ತದೆ

ತ್ವರಿತ ಪ್ರಸ್ತಾವನೆ OFP-365, ಈ ವರ್ಗಾವಣೆಯನ್ನು “incident-containment liquidity realignment” ಎಂದು ವರ್ಣಿಸಿತು. ಖಜಾನೆ ಒಂದು “unauthorized accounting event” ಅನುಭವಿಸಿತು ಎಂದೂ ಅದರಲ್ಲಿ ಹೇಳಲಾಗಿತ್ತು; ಆದರೆ ಆ accounting eventಗೆ signing keys ಹೊಂದಿದ್ದ ಜನರೇ ಅನುಮೋದನೆ ನೀಡಿದ್ದರು ಎಂಬುದನ್ನು ಓದುಗರು ಗಮನಿಸಿದಾಗ ಮಾತ್ರ ಆ ವಾಕ್ಯ ಅಷ್ಟು ಆತಂಕಕಾರಿಯಲ್ಲ ಎಂಬುದು ಸ್ಪಷ್ಟವಾಯಿತು.

ಚರ್ಚಾ ವಿಂಡೋವನ್ನು 17 minutesಗೆ ನಿಗದಿಪಡಿಸಲಾಗಿತ್ತು. ಇದು wallet history ಅನ್ನು ಸ್ವತಂತ್ರವಾಗಿ ಪರಿಶೀಲಿಸಲು, security researchers ಅನ್ನು ಸಂಪರ್ಕಿಸಲು, destination multisig ಅನ್ನು ಯಾರು ನಿಯಂತ್ರಿಸುತ್ತಿದ್ದಾರೆ ಎಂದು ಕೇಳಲು, ಅಥವಾ “incident-containment liquidity realignment” ಎಂಬ ವಾಕ್ಯವನ್ನು ಓದಿ ಮುಗಿಸಲು ಸಾಕಾಗಿರಲಿಲ್ಲ. ಆದರೆ ಸಮುದಾಯದ ಮೌನವನ್ನು ಸಮರ್ಥನೆ ಎಂದು ವ್ಯಾಖ್ಯಾನಿಸಲಾಗಿದೆ ಎಂದು ಪೋಸ್ಟ್ ಮಾಡಲು proposal authors‌ರಿಗೆ ಇದು ಸಾಕಾಗಿತ್ತು.

Osprey Finance · OFP-365

Emergency Treasury Reclassification

Requested action: ಸ್ವತಂತ್ರ bug-bounty reserve‌ನಿಂದ $500,000 ಅನ್ನು team-controlled emergency multisig‌ಗೆ ಮರುಸಂರಚಿಸಿ, ನಂತರ incident-response compensation ಅನ್ನು authorized responders‌ಗೆ ಹಂಚುವುದು.

“ಈ ಘಟನೆ ಹಣಗಳು ಅವುಗಳ ಮೂಲ ಉದ್ದೇಶದಿಂದ ಅಪ್ರತೀಕ್ಷಿತವಾಗಿ ಚಲಿಸಿದ ಕಾರಣದಿಂದ hack ಎಂದು ಪರಿಗಣಿಸಲಾಗುತ್ತಿದೆ.”

Discussion period: 17 minutes. Independent review: scheduled ಇಲ್ಲ. Destination signers: ಈಗಾಗಲೇ authorized.

III. ಸಮುದಾಯವು ಅತ್ಯಂತ advanced ಪ್ರಶ್ನೆಗಳನ್ನೇ ಕೇಳುತ್ತದೆ

“PleaseCheckTheSigners” ಎಂಬ ಕಲ್ಪಿತ ಬಳಕೆಹೆಸರಿನಡಿ ಕಾರ್ಯನಿರ್ವಹಿಸಿದ ಒಬ್ಬ ಸಮುದಾಯ ಸದಸ್ಯರು, ವಹಿವಾಟಿಗೆ ಸಹಿ ಹಾಕಿದವರೇ ತನಿಖಾಕಾರರೂ, proposal authorsರೂ, ಮತ್ತು compensation ಸ್ವೀಕರಿಸುವವರೂ ಆಗಿರುವುದೇಕೆ ಎಂದು ಪ್ರಶ್ನಿಸಿದರು. ಪ್ರಶ್ನೆ 8:39 a.m.ಕ್ಕೆ ಪೋಸ್ಟ್ ಆಗಿತ್ತು; ಅರ್ಥಪೂರ್ಣ ಉತ್ತರಕ್ಕೆ 8 minutes ಮತ್ತು ತಂಡ ಅದನ್ನು resolved ಎಂದು ವರ್ಣಿಸಲು 9 minutes ಉಳಿದಿದ್ದವು.

“ಸಹಿ ಹಾಕುವವರು, ತನಿಖಾಕಾರರು, proposal authors, ಮತ್ತು ಸ್ವೀಕರಿಸುವವರು ಎಲ್ಲರೂ ಒಂದೇ ಜನರಾಗಿದ್ದರೆ, ನಿಖರವಾಗಿ ಯಾರನ್ನು ಯಾರು ತನಿಖೆ ಮಾಡುತ್ತಿದ್ದಾರೆ?”

— PleaseCheckTheSigners, fictional community member

core team ಈ ವ್ಯವಸ್ಥೆ ಅಸಾಮಾನ್ಯ sophistication ಅನ್ನು ತೋರಿಸುತ್ತದೆ ಎಂದು ಉತ್ತರಿಸಿತು. “ಅದು authorized ಆಗಿದ್ದ ಕಾರಣದಿಂದಲೇ advanced ಆಗಿತ್ತು,” ಎಂದು ಒಬ್ಬ fictional incident lead ಹೇಳಿದರು. “ಒಂದು ಸಾಮಾನ್ಯ hack‌ಗೆ attacker ಬೇಕಾಗುತ್ತದೆ. ಇದು permission ಹೊಂದಿರುವ ಜನರನ್ನು ಒಳಗೊಂಡ coordinated internal security event; ಆದ್ದರಿಂದ quarterly report‌ನಲ್ಲಿ ಇದನ್ನು ವಿವರಿಸುವುದು ಬಹಳ ಕಷ್ಟ.”

ಎರಡನೇ ತಂಡದ ಸದಸ್ಯರು transfer ಅನ್ನು self-dealing ಎಂದು ಕರೆಯುವುದು “self-dealing review, recipients ನಡೆಸುತ್ತಿರುವುದು, ಪೂರ್ಣಗೊಳ್ಳುವವರೆಗೆ premature” ಎಂದು ಸೇರಿಸಿದರು. compensation ಈಗಾಗಲೇ ಅನುಮೋದಿಸಲ್ಪಟ್ಟಿದ್ದರಿಂದ ಆ review objective ಆಗಿರುತ್ತದೆ ಎಂದು ನಿರೀಕ್ಷಿಸಲಾಯಿತು.

IV. ಘಟನೆ ವರದಿ ಎಲ್ಲವೂ ಯೋಜನೆಯಂತೆ ನಡೆಯಿತು ಎಂದು ಕಂಡುಕೊಳ್ಳುತ್ತದೆ

Osprey Finance‌ನ year-end incident report, bug-bounty treasury ಸಾಂಪ್ರದಾಯಿಕ ಅರ್ಥದಲ್ಲಿ ಕಳವು ಆಗಿಲ್ಲ ಎಂದು ತೀರ್ಮಾನಿಸಿತು. ಬದಲಾಗಿ ಅದು “controlled surprise”ಗೆ ಒಳಗಾಯಿತು; ಇದರಲ್ಲಿ authorized signers ತಮ್ಮಿಗೆ ತಿಳಿದಿದ್ದ ಹಣವನ್ನು ತಾವು ನಿಯಂತ್ರಿಸುತ್ತಿದ್ದ wallet‌ಗೆ ಚಲಿಸಿ, ನಂತರ ಉಂಟಾದ emergency ಅನ್ನು compensation frameworkಗೆ ಪರಿವರ್ತಿಸಿದರು.

“ಬಾಹ್ಯ attacker‌ನ ಕೊರತೆ ಘಟನೆಯ ಜಟಿಲತೆಯನ್ನು ಕಡಿಮೆ ಮಾಡಬಾರದು,” ಎಂದು ವರದಿ ಹೇಳಿತು. “ತಂಡ reserve ಅನ್ನು ಯಶಸ್ವಿಯಾಗಿ ಗುರುತಿಸಿತು, response ಅನ್ನು ಅನುಮೋದಿಸಿತು, reserve ಅನ್ನು ವರ್ಗಾಯಿಸಿತು, ಮತ್ತು ಘಟನೆಗಳ ಕ್ರಮವನ್ನು ಸಾಮಾನ್ಯ payment ಎಂದು ಯಾರಾದರೂ ತಪ್ಪಾಗಿ ಅರ್ಥಮಾಡಿಕೊಳ್ಳುವ ಮೊದಲು response ಅನ್ನು ದಾಖಲಿಸಿತು.”

Translation from governance dialect

ಹಣಕ್ಕೆ ಪ್ರವೇಶ ಹೊಂದಿದ್ದ ಜನರು ಅದನ್ನು ಚಲಿಸಲು ನಿರ್ಧರಿಸಿದರು, ವೇಗವಾಗಿ ಮತಹಾಕಿದರು, ಅದನ್ನು ತಮ್ಮ ನಿಯಂತ್ರಣದಲ್ಲಿದ್ದ multisig‌ಗೆ ಕಳುಹಿಸಿದರು, ಮತ್ತು ಪರಿಸ್ಥಿತಿಯನ್ನು ನಿಭಾಯಿಸಿದಕ್ಕಾಗಿ ತಮಗೆ ತಾವೇ ಪಾವತಿಸಿಕೊಂಡರು.

V. ಖಜಾನೆ ಸ್ವತಂತ್ರ ಸಂಶೋಧಕರಿಂದ ಸುರಕ್ಷಿತವಾಗಿದೆ

ಕಲ್ಪಿತ ವರ್ಷ ಮುಗಿಯುವ ವೇಳೆಗೆ, $500,000 bug-bounty reserve ಅನ್ನು ಅದರ ಉದ್ದೇಶಿತ ಬಳಕೆಯಿಂದ ಯಶಸ್ವಿಯಾಗಿ ರಕ್ಷಿಸಲಾಗಿತ್ತು. Osprey Finance ಈ ಫಲಿತಾಂಶವನ್ನು ವೇಗವಾದ governance, advanced incident response, ಮತ್ತು signed transfer ಅನ್ನು weather event‌ನಂತೆ ಕೇಳಿಸುವ ಶಬ್ದಕೋಶದ ಜಯ ಎಂದು ಕರೆದಿತು.

ತಂಡ incident report ಬರೆದು, response ಅನ್ನು ಅನುಮೋದಿಸಿ, ಹಣವನ್ನು ಚಲಿಸಿ, ಮತ್ತು compensation ಅನ್ನು ಸ್ವೀಕರಿಸಿತು. “hack” ಎಂಬ ಪದವು transaction ಅನ್ನು ವಿವರಿಸುತ್ತದೆಯೇ, accounting ಅನ್ನು ವಿವರಿಸುತ್ತದೆಯೇ, ಅಥವಾ ಒಂದು security reserve ವರ್ಷಾಂತ್ಯದ ಬೋನಸ್ ಆಗಿ ಮಾರ್ಪಟ್ಟ astonishing ವೇಗವನ್ನು ವಿವರಿಸುತ್ತದೆಯೇ ಎಂಬುದೇ ಉಳಿದ ಏಕೈಕ ಅಸ್ಪಷ್ಟ ಪ್ರಶ್ನೆಯಾಗಿತ್ತು.

ಆಡಳಿತದಲ್ಲಿ, “ಇದನ್ನು ಯಾರು ಅನುಮೋದಿಸಿದರು?” ಎಂಬುದರಿಂದ “ಘಟನೆ ನಿಯಂತ್ರಣದಲ್ಲಿ ಇದೆ” ಎಂಬುದಕ್ಕೆ ಅತಿ ಚಿಕ್ಕ ದಾರಿ ಬಹಳ ಪರಿಚಿತ signers ಇರುವ multisig ಆಗಿರಬಹುದು.
  • The reserve – reserve
  • The rushed proposal – rushed proposal
  • Community questions – ಸಮುದಾಯದ ಪ್ರಶ್ನೆಗಳು
  • The incident report – incident report
  • The conclusion – conclusion
ಮೂಲ ಉಲ್ಲೇಖಿತ ಸಾರ್ವಜನಿಕ ದಾಖಲೆಗಳು ಮತ್ತು ಬಳಕೆದಾರರು ಸಲ್ಲಿಸಿದ ವರದಿಗಳ ಸ್ವತಂತ್ರ ಆರ್ಕೈವ್. ವರದಿಗಳು ತಪ್ಪು ನಡತೆಯ ನಿರ್ಣಯಗಳಲ್ಲ. GoldfinchClaims ಮತ್ತು ಅದರ ನಿರ್ವಾಹಕರು Goldfinch Protocol, Warbler Labs, GFI-ಸಂಬಂಧಿತ ಘಟಕಗಳು, ಅಥವಾ ಚರ್ಚಿಸಲಾದ ಇತರ ಯಾವುದೇ ವಿಷಯದೊಂದಿಗೆ ಸಂಬಂಧಿತವಾಗಿಲ್ಲ, ಅವುಗಳಿಂದ ಅನುಮೋದಿತ, ಪ್ರಾಯೋಜಿತ, ಪಾಲುದಾರಿಕೆ ಹೊಂದಿದ ಅಥವಾ ನಿರ್ವಹಿತವಾಗಿಲ್ಲ. ಗೌಪ್ಯತೆ ಮತ್ತು ಸಲ್ಲಿಕೆ ನಿಯಮಗಳು.