विडंबन आणि भाष्य

काल्पनिक ट्रेझरी गव्हर्नन्स घटना

$500,000 चा बग-बाऊंटी राखीव निधी, किल्ल्या असलेल्या लोकांनीच हस्तांतरणास मान्यता दिल्यानंतर, “advanced” हॅक कसा बनला.

हे पृष्ठ मूळ इंग्रजी लेखाचे मशीन-भाषांतर आहे, ज्याची मानवी संपादकाकडून तपासणी केलेली नाही; अधिकृत आवृत्तीसाठी कृपया इंग्रजी मूळ मजकूर पहावा.

काल्पनिक ट्रेझरी गव्हर्नन्स घटना

ही पूर्णपणे काल्पनिक व्यंगात्मक रचना आहे. Osprey Finance, त्याची ट्रेझरी, सहभागी, व्यवहार, उद्धरणे आणि घटना सर्व कल्पित आहेत. ही परोडी कोणत्याही प्रत्यक्ष प्रोटोकॉल, कंपनी, व्यक्ती, प्रस्ताव किंवा घटनेबाबत गैरवर्तनाचे वर्णन किंवा आरोप करत नाही.

I. डिसेंबरमध्ये, चमत्काराने, ट्रेझरी राखीव निधी सापडतो

वर्षाच्या पूर्णपणे काल्पनिक अंतिम आठवड्यात, Osprey Finance येथील मुख्य टीमला आढळले की $500,000 चा बग-बाऊंटी ट्रेझरी अजूनही अस्तित्वात आहे. हा राखीव निधी स्वतंत्र सुरक्षा संशोधकांसाठी उद्दिष्ट होता: अशा लोकांसाठी, जे धोकादायक त्रुटी त्या त्रुटी इतरांना सापडण्यापूर्वीच शोधून काढतात.

याला भांडवलाचा उदात्त वापर मानले गेले, पण तातडीचा नाही. वर्ष संपत होते. कॅलेंडर भरत चालले होते. त्याहून अधिक तातडीची संधी समोर आली: ज्या टीम सदस्यांना हा राखीव निधी अस्तित्वात असल्याचे माहीत होते, ज्यांच्याकडे साइनिंग अॅक्सेस होता, आणि जे आपत्कालीन मंजुरी देण्यासाठी उपलब्ध होते, त्यांच्या नियंत्रणातील multisig कडे हा पैसा हस्तांतरित केला जाऊ शकत होता.

II. गव्हर्नन्स प्रस्ताव अजूनही बूट न घालता येतो

घाईघाईने आणलेल्या OFP-365 प्रस्तावाने या हस्तांतरणाचे वर्णन “incident-containment liquidity realignment” असे केले. त्यात म्हटले होते की ट्रेझरीमध्ये “unauthorized accounting event” घडले होते—हे वाक्य नाट्यमय वाटत होते, तोपर्यंत की वाचकांच्या लक्षात आले की हे अकाउंटिंग इव्हेंट साइनिंग किल्ल्या असलेल्या लोकांनीच अधिकृत केले होते.

चर्चेची खिडकी 17 minutes इतकी ठेवण्यात आली होती. यामध्ये वॉलेट इतिहास स्वतंत्रपणे तपासण्यासाठी, सुरक्षा संशोधकांशी संपर्क साधण्यासाठी, गंतव्य multisig कोण नियंत्रित करते हे विचारण्यासाठी, किंवा “incident-containment liquidity realignment” हे वाक्य असलेले वाक्य पूर्ण वाचण्यासाठी पुरेसा वेळ नव्हता. मात्र समुदायाच्या शांततेचा अर्थ पाठिंबा असा घेण्यात आला आहे, असे प्रस्ताव लेखकांनी पोस्ट करण्यासाठी हा वेळ पुरेसा होता.

Requested action: स्वतंत्र बग-बाऊंटी राखीव निधीतील $500,000 टीम-नियंत्रित आपत्कालीन multisig मध्ये पुन्हा संरेखित करणे, आणि नंतर अधिकृत प्रतिसादकांना incident-response compensation वितरित करणे.

"हा इव्हेंट हॅक म्हणून हाताळला जात आहे कारण निधी त्यांच्या मूळ उद्देशापासून अनपेक्षितपणे हलवला गेला."

चर्चा कालावधी: 17 minutes. स्वतंत्र पुनरावलोकन: नियोजित नाही. गंतव्य signers: आधीच अधिकृत.

III. समुदाय काही अत्यंत प्रगत प्रश्न विचारतो

“PleaseCheckTheSigners” या काल्पनिक username अंतर्गत कार्य करणाऱ्या एका समुदाय सदस्याने विचारले की व्यवहारावर स्वाक्षरी करणारे लोकच तपासकर्ते, प्रस्ताव लेखक आणि भरपाईचे प्राप्तकर्तेही का आहेत. हा प्रश्न 8:39 a.m. ला पोस्ट करण्यात आला होता, त्यामुळे अर्थपूर्ण उत्तरासाठी आठ मिनिटे आणि टीमला ते प्रश्न सुटला आहे असे वर्णन करण्यासाठी नऊ मिनिटे मिळाली.

“जर signers, investigators, proposal authors, आणि recipients हेच लोक असतील, तर नेमके कोणाची चौकशी कोण करत आहे?”

— PleaseCheckTheSigners, काल्पनिक समुदाय सदस्य

मुख्य टीमने उत्तर दिले की ही रचना विलक्षण प्रगत पातळीचे द्योतक आहे. “ते authorized होते म्हणूनच ते advanced होते,” असे एका काल्पनिक incident lead ने सांगितले. “सामान्य हॅकमध्ये attacker लागतो. हे एक समन्वित अंतर्गत security event होते, ज्यात permission असलेले लोक सहभागी होते—आणि ते quarterly report मध्ये समजावणे खूपच कठीण असते.”

दुसऱ्या टीम सदस्याने जोडले की हस्तांतरणाला self-dealing म्हणणे “self-dealing review, जो प्राप्तकर्त्यांकडून केला जात आहे, पूर्ण होईपर्यंत premature” ठरेल. ही समीक्षा वस्तुनिष्ठ असेल अशी अपेक्षा होती, कारण भरपाई आधीच मंजूर झाली होती.

IV. incident report ठरवतो की सर्व काही योजनेनुसारच घडले

Osprey Finance च्या year-end incident report ने निष्कर्ष काढला की बग-बाऊंटी ट्रेझरी conventional sense मध्ये चोरीला गेलेली नाही. त्याऐवजी, त्यावर “controlled surprise” झाले होते, ज्यामध्ये अधिकृत signers यांनी त्यांना माहीत असलेले निधी त्यांच्या नियंत्रणातील wallet कडे हलवले आणि त्यानंतर त्या resulting emergency चे compensation framework मध्ये रूपांतर केले.

“बाह्य attacker नसणे घटनेची गुंतागुंत कमी करू नये,” असे report मध्ये म्हटले आहे. “टीमने यशस्वीपणे reserve ओळखले, response मंजूर केला, reserve हस्तांतरित केला, आणि घटनाक्रम normal payment समजण्याआधीच response दस्तऐवजीकृत केला.”

Translation from governance dialect

ज्यांना पैशांपर्यंत प्रवेश होता त्यांनी तो हलवायचा असा निर्णय घेतला, जलद मतदान केले, तो त्यांच्या नियंत्रणातील multisig कडे पाठवला, आणि परिस्थिती हाताळण्यासाठी स्वतःला पैसे दिले.

V. ट्रेझरी स्वतंत्र संशोधकांपासून सुरक्षित आहे

काल्पनिक वर्ष संपेपर्यंत, $500,000 चा बग-बाऊंटी राखीव निधी त्याच्या मूळ उद्देशापासून यशस्वीपणे संरक्षित झाला होता. Osprey Finance ने या परिणामाला जलद governance, advanced incident response, आणि अशी शब्दसंपदा यांचे यश म्हटले, जी signed transfer ला हवामानाच्या घटनेसारखे ऐकू आणू शकते.

टीमने incident report लिहिला, response मंजूर केला, पैसा हलवला, आणि भरपाईही घेतली. एकमेव न सुटलेला प्रश्न असा होता की “hack” हा शब्द व्यवहाराचे वर्णन करतो, की accounting चे, किंवा एखादा security reserve वर्षअखेरीच्या बोनस मध्ये बदलण्याच्या उल्लेखनीय वेगाचे.

गव्हर्नन्समध्ये, “हे कोणी मंजूर केले?” पासून “incident contained आहे” इतका सर्वात छोटा मार्ग कदाचित अतिशय परिचित signers असलेल्या multisig मधून जातो.
स्रोत-श्रेयासह सार्वजनिक नोंदी आणि वापरकर्त्यांनी सादर केलेल्या अहवालांचे स्वतंत्र संग्रहालय. अहवाल हे गैरवर्तनाचे निष्कर्ष नाहीत. GoldfinchClaims आणि त्याचे संचालक Goldfinch Protocol, Warbler Labs, GFI-संबंधित संस्था किंवा चर्चिलेल्या इतर कोणत्याही विषयाशी संलग्न, त्यांच्याकडून मान्यताप्राप्त, प्रायोजित, भागीदारीत किंवा त्यांच्या संचालनाखाली नाहीत. गोपनीयता आणि सादरीकरण नियम.