ವ್ಯಂಗ್ಯ ಮತ್ತು ಟಿಪ್ಪಣಿ
ಕಲ್ಪಿತ ಖಜಾನೆ ಆಡಳಿತ ಘಟನೆಯೊಂದು
ಖಾತೆಯ ಕೀಲಿಗಳನ್ನು ಹೊಂದಿದ್ದವರೇ ವರ್ಗಾವಣೆಯನ್ನು ಅನುಮೋದಿಸಿದ ನಂತರ $500,000 bug-bounty reserve ಹೇಗೆ “advanced” ಹ್ಯಾಕ್ ಆಗಿ ಮಾರ್ಪಟ್ಟಿತು.
ಈ ಪುಟವು ಮೂಲ ಇಂಗ್ಲಿಷ್ ಲೇಖನದ ಯಂತ್ರಾನುವಾದವಾಗಿದ್ದು, ಮಾನವ ಸಂಪಾದಕನ ಪರಿಶೀಲನೆ ಪಡೆದಿಲ್ಲ; ಆದ್ದರಿಂದ ಅಧಿಕೃತ ಆವೃತ್ತಿಗಾಗಿ ದಯವಿಟ್ಟು ಇಂಗ್ಲಿಷ್ ಮೂಲವನ್ನು ನೋಡಿ.

ಇದು ಸಂಪೂರ್ಣವಾಗಿ ಕಲ್ಪಿತ ವ್ಯಂಗ್ಯ ಹಾಗೂ ವ್ಯಾಖ್ಯಾನ. Osprey Finance, ಅದರ ಖಜಾನೆ, ಭಾಗವಹಿಸಿದವರು, ವಹಿವಾಟುಗಳು, ಉಲ್ಲೇಖಗಳು ಮತ್ತು ಘಟನೆಗಳು ಎಲ್ಲವೂ ಕೃತಕವಾಗಿವೆ. ಈ ಪ್ಯಾರಡಿ ಯಾವುದೇ ನಿಜವಾದ protocol, company, person, proposal ಅಥವಾ event ಕುರಿತು ಅವ್ಯವಹಾರವನ್ನು ವಿವರಿಸುವುದಿಲ್ಲ ಅಥವಾ ಆರೋಪಿಸುವುದಿಲ್ಲ; ಯಾವುದೇ ನಿಜವಾದ ಸಂಸ್ಥೆಯ ವಿರುದ್ಧ ತಪ್ಪಿತಸ್ಥತೆ, ಪಟ್ಟಿಯಿಂದ ತೆಗೆಯುವಿಕೆ ಅಥವಾ ಹೂಡಿಕೆ ಫಲಿತಾಂಶವನ್ನು ಸೂಚಿಸುವುದೂ ಇಲ್ಲ. ಇದು ಸ್ವತಂತ್ರ ಸಂಪಾದಕೀಯ ವ್ಯಾಖ್ಯಾನ ಮಾತ್ರ, ಕಾನೂನು ಸಲಹೆ ಅಲ್ಲ.
Illustration: a fictional treasury incident, emergency governance, and a familiar multisig.
I. ಡಿಸೆಂಬರ್ನಲ್ಲಿ, ಅದ್ಭುತವಾಗಿ, ಒಂದು ಖಜಾನೆ reserve ಪತ್ತೆಯಾಗುತ್ತದೆ
ವರ್ಷದ ಸಂಪೂರ್ಣ ಕಲ್ಪಿತ ಕೊನೆಯ ವಾರದಲ್ಲಿ, Osprey Financeನ core team ಒಂದು $500,000 bug-bounty treasury ಇನ್ನೂ ಅಸ್ತಿತ್ವದಲ್ಲಿದೆ ಎಂದು ಕಂಡುಕೊಂಡಿತು. ಆ reserve ಅನ್ನು ಸ್ವತಂತ್ರ security researchersಗಾಗಿ ಇರಿಸಲು ಉದ್ದೇಶಿಸಲಾಗಿತ್ತು: dangerous flaws others find ಮಾಡುವ ಮೊದಲು ಅವುಗಳನ್ನು ಪತ್ತೆಹಚ್ಚುವ ಜನರು.
ಅದು ಬಂಡವಾಳದ ಒಂದು ಉದಾತ್ತ ಬಳಕೆ ಎಂದು ಪರಿಗಣಿಸಲಾಯಿತು, ಆದರೆ ತುರ್ತು ಅಗತ್ಯವಲ್ಲ. ವರ್ಷ ಮುಗಿಯುತ್ತಿದ್ದಿತು. ಕ್ಯಾಲೆಂಡರ್ಗಳು ತುಂಬುತ್ತಿದ್ದವು. ಇನ್ನಷ್ಟು ತಕ್ಷಣದ ಅವಕಾಶ ಒಂದಿತ್ತು: ಆ ಹಣವನ್ನು reserve ಅಸ್ತಿತ್ವದಲ್ಲಿದೆ ಎಂದು ತಿಳಿದಿದ್ದ, signing access ಹೊಂದಿದ್ದ, ಮತ್ತು ಒಂದು emergency ಅನ್ನು ಅನುಮೋದಿಸಲು ಲಭ್ಯವಿದ್ದ ಅದೇ ತಂಡದ ಸದಸ್ಯರ ನಿಯಂತ್ರಣದಲ್ಲಿದ್ದ multisigಗೆ ವರ್ಗಾಯಿಸಬಹುದು.
Osprey Finance incident desk
Year-end alert
Mock timeline
The 78-minute incident
- December 27 · 8:12 a.m. – Discovery: ಒಂದು team dashboard dormant $500,000 bug-bounty treasury ಅನ್ನು ಗಮನಿಸುತ್ತದೆ.
- December 27 · 8:19 a.m. – Reframing: reserve ಅನ್ನು internal memoಯಲ್ಲಿ “incident-containment liquidity” ಎಂದು ಮರುನಾಮಕರಣ ಮಾಡಲಾಗುತ್ತದೆ.
- December 27 · 8:31 a.m. – Proposal: ವರ್ಷ ಬಹುತೇಕ ಮುಗಿದಿರುವುದರಿಂದ OFP-365 17-minute discussion periodನೊಂದಿಗೆ ಆರಂಭವಾಗುತ್ತದೆ.
- December 27 · 8:44 a.m. – Authorization: existing signers ತಮ್ಮದೇ emergency-response multisigಗೆ transfer ಅನ್ನು ಅನುಮೋದಿಸುತ್ತಾರೆ.
- December 27 · 8:57 a.m. – Compensation: recipients ತಮಗೆ ತಾವೇ “emergency incident-response compensation” ಪಾವತಿಸಿಕೊಳ್ಳುತ್ತಾರೆ.
II. ಆಡಳಿತ ಪ್ರಸ್ತಾವನೆ ಇನ್ನೂ ತನ್ನ shoes ಹಾಕಿಕೊಂಡೇ ಆಗಮಿಸುತ್ತದೆ
ತ್ವರಿತ ಪ್ರಸ್ತಾವನೆ OFP-365, ಈ ವರ್ಗಾವಣೆಯನ್ನು “incident-containment liquidity realignment” ಎಂದು ವರ್ಣಿಸಿತು. ಖಜಾನೆ ಒಂದು “unauthorized accounting event” ಅನುಭವಿಸಿತು ಎಂದೂ ಅದರಲ್ಲಿ ಹೇಳಲಾಗಿತ್ತು; ಆದರೆ ಆ accounting eventಗೆ signing keys ಹೊಂದಿದ್ದ ಜನರೇ ಅನುಮೋದನೆ ನೀಡಿದ್ದರು ಎಂಬುದನ್ನು ಓದುಗರು ಗಮನಿಸಿದಾಗ ಮಾತ್ರ ಆ ವಾಕ್ಯ ಅಷ್ಟು ಆತಂಕಕಾರಿಯಲ್ಲ ಎಂಬುದು ಸ್ಪಷ್ಟವಾಯಿತು.
ಚರ್ಚಾ ವಿಂಡೋವನ್ನು 17 minutesಗೆ ನಿಗದಿಪಡಿಸಲಾಗಿತ್ತು. ಇದು wallet history ಅನ್ನು ಸ್ವತಂತ್ರವಾಗಿ ಪರಿಶೀಲಿಸಲು, security researchers ಅನ್ನು ಸಂಪರ್ಕಿಸಲು, destination multisig ಅನ್ನು ಯಾರು ನಿಯಂತ್ರಿಸುತ್ತಿದ್ದಾರೆ ಎಂದು ಕೇಳಲು, ಅಥವಾ “incident-containment liquidity realignment” ಎಂಬ ವಾಕ್ಯವನ್ನು ಓದಿ ಮುಗಿಸಲು ಸಾಕಾಗಿರಲಿಲ್ಲ. ಆದರೆ ಸಮುದಾಯದ ಮೌನವನ್ನು ಸಮರ್ಥನೆ ಎಂದು ವ್ಯಾಖ್ಯಾನಿಸಲಾಗಿದೆ ಎಂದು ಪೋಸ್ಟ್ ಮಾಡಲು proposal authorsರಿಗೆ ಇದು ಸಾಕಾಗಿತ್ತು.
Osprey Finance · OFP-365
Emergency Treasury Reclassification
Requested action: ಸ್ವತಂತ್ರ bug-bounty reserveನಿಂದ $500,000 ಅನ್ನು team-controlled emergency multisigಗೆ ಮರುಸಂರಚಿಸಿ, ನಂತರ incident-response compensation ಅನ್ನು authorized respondersಗೆ ಹಂಚುವುದು.
“ಈ ಘಟನೆ ಹಣಗಳು ಅವುಗಳ ಮೂಲ ಉದ್ದೇಶದಿಂದ ಅಪ್ರತೀಕ್ಷಿತವಾಗಿ ಚಲಿಸಿದ ಕಾರಣದಿಂದ hack ಎಂದು ಪರಿಗಣಿಸಲಾಗುತ್ತಿದೆ.”
Discussion period: 17 minutes. Independent review: scheduled ಇಲ್ಲ. Destination signers: ಈಗಾಗಲೇ authorized.
III. ಸಮುದಾಯವು ಅತ್ಯಂತ advanced ಪ್ರಶ್ನೆಗಳನ್ನೇ ಕೇಳುತ್ತದೆ
“PleaseCheckTheSigners” ಎಂಬ ಕಲ್ಪಿತ ಬಳಕೆಹೆಸರಿನಡಿ ಕಾರ್ಯನಿರ್ವಹಿಸಿದ ಒಬ್ಬ ಸಮುದಾಯ ಸದಸ್ಯರು, ವಹಿವಾಟಿಗೆ ಸಹಿ ಹಾಕಿದವರೇ ತನಿಖಾಕಾರರೂ, proposal authorsರೂ, ಮತ್ತು compensation ಸ್ವೀಕರಿಸುವವರೂ ಆಗಿರುವುದೇಕೆ ಎಂದು ಪ್ರಶ್ನಿಸಿದರು. ಪ್ರಶ್ನೆ 8:39 a.m.ಕ್ಕೆ ಪೋಸ್ಟ್ ಆಗಿತ್ತು; ಅರ್ಥಪೂರ್ಣ ಉತ್ತರಕ್ಕೆ 8 minutes ಮತ್ತು ತಂಡ ಅದನ್ನು resolved ಎಂದು ವರ್ಣಿಸಲು 9 minutes ಉಳಿದಿದ್ದವು.
“ಸಹಿ ಹಾಕುವವರು, ತನಿಖಾಕಾರರು, proposal authors, ಮತ್ತು ಸ್ವೀಕರಿಸುವವರು ಎಲ್ಲರೂ ಒಂದೇ ಜನರಾಗಿದ್ದರೆ, ನಿಖರವಾಗಿ ಯಾರನ್ನು ಯಾರು ತನಿಖೆ ಮಾಡುತ್ತಿದ್ದಾರೆ?”
— PleaseCheckTheSigners, fictional community member
core team ಈ ವ್ಯವಸ್ಥೆ ಅಸಾಮಾನ್ಯ sophistication ಅನ್ನು ತೋರಿಸುತ್ತದೆ ಎಂದು ಉತ್ತರಿಸಿತು. “ಅದು authorized ಆಗಿದ್ದ ಕಾರಣದಿಂದಲೇ advanced ಆಗಿತ್ತು,” ಎಂದು ಒಬ್ಬ fictional incident lead ಹೇಳಿದರು. “ಒಂದು ಸಾಮಾನ್ಯ hackಗೆ attacker ಬೇಕಾಗುತ್ತದೆ. ಇದು permission ಹೊಂದಿರುವ ಜನರನ್ನು ಒಳಗೊಂಡ coordinated internal security event; ಆದ್ದರಿಂದ quarterly reportನಲ್ಲಿ ಇದನ್ನು ವಿವರಿಸುವುದು ಬಹಳ ಕಷ್ಟ.”
ಎರಡನೇ ತಂಡದ ಸದಸ್ಯರು transfer ಅನ್ನು self-dealing ಎಂದು ಕರೆಯುವುದು “self-dealing review, recipients ನಡೆಸುತ್ತಿರುವುದು, ಪೂರ್ಣಗೊಳ್ಳುವವರೆಗೆ premature” ಎಂದು ಸೇರಿಸಿದರು. compensation ಈಗಾಗಲೇ ಅನುಮೋದಿಸಲ್ಪಟ್ಟಿದ್ದರಿಂದ ಆ review objective ಆಗಿರುತ್ತದೆ ಎಂದು ನಿರೀಕ್ಷಿಸಲಾಯಿತು.
IV. ಘಟನೆ ವರದಿ ಎಲ್ಲವೂ ಯೋಜನೆಯಂತೆ ನಡೆಯಿತು ಎಂದು ಕಂಡುಕೊಳ್ಳುತ್ತದೆ
Osprey Financeನ year-end incident report, bug-bounty treasury ಸಾಂಪ್ರದಾಯಿಕ ಅರ್ಥದಲ್ಲಿ ಕಳವು ಆಗಿಲ್ಲ ಎಂದು ತೀರ್ಮಾನಿಸಿತು. ಬದಲಾಗಿ ಅದು “controlled surprise”ಗೆ ಒಳಗಾಯಿತು; ಇದರಲ್ಲಿ authorized signers ತಮ್ಮಿಗೆ ತಿಳಿದಿದ್ದ ಹಣವನ್ನು ತಾವು ನಿಯಂತ್ರಿಸುತ್ತಿದ್ದ walletಗೆ ಚಲಿಸಿ, ನಂತರ ಉಂಟಾದ emergency ಅನ್ನು compensation frameworkಗೆ ಪರಿವರ್ತಿಸಿದರು.
“ಬಾಹ್ಯ attackerನ ಕೊರತೆ ಘಟನೆಯ ಜಟಿಲತೆಯನ್ನು ಕಡಿಮೆ ಮಾಡಬಾರದು,” ಎಂದು ವರದಿ ಹೇಳಿತು. “ತಂಡ reserve ಅನ್ನು ಯಶಸ್ವಿಯಾಗಿ ಗುರುತಿಸಿತು, response ಅನ್ನು ಅನುಮೋದಿಸಿತು, reserve ಅನ್ನು ವರ್ಗಾಯಿಸಿತು, ಮತ್ತು ಘಟನೆಗಳ ಕ್ರಮವನ್ನು ಸಾಮಾನ್ಯ payment ಎಂದು ಯಾರಾದರೂ ತಪ್ಪಾಗಿ ಅರ್ಥಮಾಡಿಕೊಳ್ಳುವ ಮೊದಲು response ಅನ್ನು ದಾಖಲಿಸಿತು.”
Translation from governance dialect
ಹಣಕ್ಕೆ ಪ್ರವೇಶ ಹೊಂದಿದ್ದ ಜನರು ಅದನ್ನು ಚಲಿಸಲು ನಿರ್ಧರಿಸಿದರು, ವೇಗವಾಗಿ ಮತಹಾಕಿದರು, ಅದನ್ನು ತಮ್ಮ ನಿಯಂತ್ರಣದಲ್ಲಿದ್ದ multisigಗೆ ಕಳುಹಿಸಿದರು, ಮತ್ತು ಪರಿಸ್ಥಿತಿಯನ್ನು ನಿಭಾಯಿಸಿದಕ್ಕಾಗಿ ತಮಗೆ ತಾವೇ ಪಾವತಿಸಿಕೊಂಡರು.
V. ಖಜಾನೆ ಸ್ವತಂತ್ರ ಸಂಶೋಧಕರಿಂದ ಸುರಕ್ಷಿತವಾಗಿದೆ
ಕಲ್ಪಿತ ವರ್ಷ ಮುಗಿಯುವ ವೇಳೆಗೆ, $500,000 bug-bounty reserve ಅನ್ನು ಅದರ ಉದ್ದೇಶಿತ ಬಳಕೆಯಿಂದ ಯಶಸ್ವಿಯಾಗಿ ರಕ್ಷಿಸಲಾಗಿತ್ತು. Osprey Finance ಈ ಫಲಿತಾಂಶವನ್ನು ವೇಗವಾದ governance, advanced incident response, ಮತ್ತು signed transfer ಅನ್ನು weather eventನಂತೆ ಕೇಳಿಸುವ ಶಬ್ದಕೋಶದ ಜಯ ಎಂದು ಕರೆದಿತು.
ತಂಡ incident report ಬರೆದು, response ಅನ್ನು ಅನುಮೋದಿಸಿ, ಹಣವನ್ನು ಚಲಿಸಿ, ಮತ್ತು compensation ಅನ್ನು ಸ್ವೀಕರಿಸಿತು. “hack” ಎಂಬ ಪದವು transaction ಅನ್ನು ವಿವರಿಸುತ್ತದೆಯೇ, accounting ಅನ್ನು ವಿವರಿಸುತ್ತದೆಯೇ, ಅಥವಾ ಒಂದು security reserve ವರ್ಷಾಂತ್ಯದ ಬೋನಸ್ ಆಗಿ ಮಾರ್ಪಟ್ಟ astonishing ವೇಗವನ್ನು ವಿವರಿಸುತ್ತದೆಯೇ ಎಂಬುದೇ ಉಳಿದ ಏಕೈಕ ಅಸ್ಪಷ್ಟ ಪ್ರಶ್ನೆಯಾಗಿತ್ತು.
ಆಡಳಿತದಲ್ಲಿ, “ಇದನ್ನು ಯಾರು ಅನುಮೋದಿಸಿದರು?” ಎಂಬುದರಿಂದ “ಘಟನೆ ನಿಯಂತ್ರಣದಲ್ಲಿ ಇದೆ” ಎಂಬುದಕ್ಕೆ ಅತಿ ಚಿಕ್ಕ ದಾರಿ ಬಹಳ ಪರಿಚಿತ signers ಇರುವ multisig ಆಗಿರಬಹುದು.
- The reserve – reserve
- The rushed proposal – rushed proposal
- Community questions – ಸಮುದಾಯದ ಪ್ರಶ್ನೆಗಳು
- The incident report – incident report
- The conclusion – conclusion