Сатира и комментарий

Вымышленный инцидент в управлении казначейством

Как резерв bug bounty в размере $500,000 превратился в «продвинутый» взлом после того, как люди с ключами санкционировали перевод.

Эта страница представляет собой машинный перевод оригинальной статьи на английском языке, не проверенный редактором; за авторитетной версией просим обращаться к английскому оригиналу.

Вымышленный инцидент в управлении казначейством

Полностью вымышленная сатира. Osprey Finance, его казначейство, участники, транзакции, цитаты и события придуманы. Эта пародия не описывает и не утверждает о неправомерных действиях какого-либо реального протокола, компании, лица, предложения или события.

Иллюстрация: вымышленный инцидент с казначейством, экстренное управление и знакомый мультиподписной кошелёк.

I. Резерв казначейства чудесным образом обнаруживают в декабре

В полностью вымышленную последнюю неделю года основная команда Osprey Finance обнаружила, что казначейство для bug bounty в размере $500,000 всё ещё существует. Резерв предназначался для независимых исследователей безопасности: людей, которые находят опасные уязвимости до того, как эти уязвимости находят всех остальных.

Это считалось благородным применением капитала, но не срочным. Год подходил к концу. Календари заполнялись. Появилась более неотложная возможность: деньги можно было перевести в мультиподписной кошелёк, контролируемый теми же членами команды, которые знали о существовании резерва, имели доступ для подписания и могли одобрить экстренную меру.

Отдел инцидентов Osprey Finance

Предупреждение в конце года

Учебная хронология

78-минутный инцидент

  • December 27 · 8:12 a.m. · Обнаружение: Панель команды замечает неактивное казначейство для bug bounty в размере $500,000.
  • December 27 · 8:19 a.m. · Переосмысление: Во внутреннем меморандуме резерв переименовывают в «ликвидность для сдерживания инцидента».
  • December 27 · 8:31 a.m. · Предложение: OFP-365 открывается с 17-минутным периодом обсуждения, потому что год почти закончился.
  • December 27 · 8:44 a.m. · Авторизация: Действующие подписанты одобряют перевод в собственный мультиподписной кошелёк для экстренного реагирования.
  • December 27 · 8:57 a.m. · Компенсация: Получатели выплачивают себе «компенсацию за экстренное реагирование на инцидент».

II. Предложение по управлению появляется, не успев даже разуться

Поспешное предложение OFP-365 охарактеризовало перевод как «перераспределение ликвидности для сдерживания инцидента». В нём говорилось, что казначейство пережило «несанкционированное бухгалтерское событие» — формулировку, которая звучала тревожно, пока читатели не заметили, что бухгалтерское событие было санкционировано людьми, владевшими ключами для подписания.

Окно для обсуждения было установлено на 17 минут. Этого времени было недостаточно, чтобы независимо изучить историю кошелька, связаться с исследователями безопасности, выяснить, кто контролировал мультиподписной кошелёк получателя, или дочитать предложение, содержащее выражение «перераспределение ликвидности для сдерживания инцидента». Однако его оказалось достаточно, чтобы авторы предложения написали, что молчание сообщества было истолковано как поддержка.

Osprey Finance · OFP-365

Emergency Treasury Reclassification

Запрашиваемое действие: перераспределить $500,000 из независимого резерва bug bounty в контролируемый командой экстренный мультиподписной кошелёк, а затем распределить компенсацию за реагирование на инцидент между уполномоченными участниками реагирования.

«Событие рассматривается как взлом, поскольку средства неожиданно переместились от их первоначального назначения».

Период обсуждения: 17 минут. Независимая проверка: не запланирована. Подписанты кошелька получателя: уже уполномочены.

III. Сообщество задаёт несколько крайне продвинутых вопросов

Один участник сообщества, выступавший под вымышленным именем пользователя «PleaseCheckTheSigners», спросил, почему люди, подписавшие транзакцию, одновременно были расследователями, авторами предложения и получателями компенсации. Вопрос был опубликован в 8:39 a.m., оставляя восемь минут на содержательный ответ и девять минут на то, чтобы команда объявила вопрос решённым.

«Если подписанты, расследователи, авторы предложения и получатели — одни и те же люди, то кто именно расследует действия кого?» — PleaseCheckTheSigners, вымышленный участник сообщества

Основная команда ответила, что эта схема демонстрирует необычайную сложность. «Она была продвинутой именно потому, что была санкционирована», — заявил один вымышленный руководитель реагирования на инцидент. «Для обычного взлома потребовался бы злоумышленник. Это было скоординированное внутреннее событие в сфере безопасности с участием людей, имевших разрешение, и его гораздо труднее объяснить в квартальном отчёте».

Второй член команды добавил, что называть перевод сделкой с самим собой было бы «преждевременно, пока не завершена проверка сделки с самим собой, проводимая получателями». Ожидалось, что проверка будет объективной, поскольку компенсация уже была одобрена.

IV. Отчёт об инциденте устанавливает, что всё прошло по плану

В итоговом годовом отчёте об инциденте Osprey Finance сделан вывод, что казначейство для bug bounty не было похищено в общепринятом смысле. Вместо этого оно пережило «контролируемую неожиданность», в ходе которой уполномоченные подписанты перевели известные им средства в контролируемый ими кошелёк, а затем превратили возникшую чрезвычайную ситуацию в механизм выплаты компенсаций.

«Отсутствие внешнего злоумышленника не должно умалять сложности события, — говорится в отчёте. — Команда успешно выявила резерв, одобрила ответные меры, перевела резерв и задокументировала ответные меры до того, как кто-либо мог бы спутать последовательность событий с обычным платежом».

Перевод с диалекта управления

Люди, имевшие доступ к деньгам, решили их перевести, быстро проголосовали, отправили их в контролируемый ими мультиподписной кошелёк и выплатили себе вознаграждение за урегулирование ситуации.

V. Казначейство защищено от независимых исследователей

К концу вымышленного года резерв bug bounty в размере $500,000 был успешно защищён от его первоначального предназначения. Osprey Finance назвал итог триумфом быстрого управления, продвинутого реагирования на инциденты и словаря, способного представить подписанный перевод как погодное явление.

Команда составила отчёт об инциденте, одобрила ответные меры, перевела деньги и получила компенсацию. Единственным неразрешённым вопросом оставалось, описывает ли слово «взлом» транзакцию, бухгалтерский учёт или замечательную скорость, с которой резерв безопасности превратился в бонус в конце года.

В управлении кратчайший путь от «кто это одобрил?» до «инцидент локализован» может пролегать через мультиподписной кошелёк с очень знакомыми подписантами.