Satir & kommentar
En fiktiv incident i treasury-styrningen
Hur en bug bounty-reserv på $500,000 blev en ”avancerad” hackning efter att personerna med nycklarna godkände överföringen.
Den här sidan är en maskinöversättning av den engelska originalartikeln och har inte granskats av en mänsklig redaktör; se den engelska originalversionen för den auktoritativa texten.

Helt fiktiv satir. Osprey Finance, dess treasury, deltagare, transaktioner, citat och händelser är påhittade. Denna parodi beskriver inte och påstår inte misskötsamhet från något verkligt protokoll, företag, någon verklig person, något förslag eller någon händelse. Texten är kommentar, inte rapportering eller investeringsrådgivning.
Illustration: en fiktiv treasury-incident, krisstyrning och en välbekant multisig.
Helt fiktiv satir
Osprey Finance, dess treasury, deltagare, transaktioner, citat och händelser är påhittade. Denna parodi beskriver inte och påstår inte misskötsamhet från något verkligt protokoll, företag, någon verklig person, något förslag eller någon händelse.
I. En treasury-reserv upptäcks, mirakulöst nog, i december
Under den helt fiktiva sista veckan av året upptäckte kärnteamet på Osprey Finance att en bug bounty-treasury på $500,000 fortfarande fanns kvar. Reserven hade varit avsedd för oberoende säkerhetsforskare: människor som hittar farliga brister innan dessa brister hittar alla andra.
Detta ansågs vara en ädel användning av kapital, men inte en brådskande sådan. Året höll på att ta slut. Kalendrarna fylldes. En mer omedelbar möjlighet uppenbarade sig: pengarna kunde överföras till en multisig som kontrollerades av samma teammedlemmar som visste att reserven fanns, hade signeringsbehörighet och var tillgängliga för att godkänna en nödsituation.
Osprey Finance incidentdesk
Larm vid årsskiftet
Fiktiv tidslinje
Incidenten på 78 minuter
- December 27 · 8:12 a.m. — Upptäckt: En teamdashboard uppmärksammar den vilande bug bounty-treasuryn på $500,000.
- December 27 · 8:19 a.m. — Omramning: Reservens namn ändras till ”likviditet för incidenthantering” i ett internt memo.
- December 27 · 8:31 a.m. — Förslag: OFP-365 öppnar med en diskussionsperiod på 17 minuter, eftersom året nästan är slut.
- December 27 · 8:44 a.m. — Auktorisering: Befintliga undertecknare godkänner en överföring till sin egen multisig för krisåtgärder.
- December 27 · 8:57 a.m. — Ersättning: Mottagarna betalar ut ”ersättning för incidenthantering i nödläge” till sig själva.
II. Styrningsförslaget anländer med skorna fortfarande på
Det hastigt framtagna förslaget, OFP-365, beskrev överföringen som en ”omallokering av likviditet för incidenthantering”. Det angav att treasury:n hade utsatts för en ”obehörig bokföringshändelse”, en formulering som lät alarmerande tills läsarna märkte att bokföringshändelsen hade auktoriserats av personerna som innehade signeringsnycklarna.
Diskussionsfönstret sattes till 17 minuter. Det var inte tillräckligt med tid för att självständigt granska plånbokshistoriken, kontakta säkerhetsforskare, fråga vem som kontrollerade mottagande multisig eller läsa klart meningen som innehöll ”omallokering av likviditet för incidenthantering”. Det var dock tillräckligt med tid för förslagsförfattarna att publicera att samfundets tystnad hade tolkats som stöd.
Osprey Finance · OFP-365
Krisomklassificering av treasury
Begärd åtgärd: omallokera $500,000 från den oberoende bug bounty-reserven till en teamkontrollerad multisig för nödsituationer, och fördela därefter ersättning för incidenthantering till de auktoriserade insatspersonerna.
”Händelsen behandlas som en hackning eftersom medlen oväntat flyttades från sitt ursprungliga ändamål.”
Diskussionsperiod: 17 minuter. Oberoende granskning: inte schemalagd. Mottagande undertecknare: redan auktoriserade.
III. Samfundet ställer flera synnerligen avancerade frågor
En samfundsmedlem, som använde det fiktiva användarnamnet ”PleaseCheckTheSigners”, frågade varför personerna som undertecknade transaktionen också var utredarna, förslagsförfattarna och mottagarna av ersättningen. Frågan publicerades 8:39 a.m., vilket lämnade åtta minuter för ett meningsfullt svar och nio minuter för teamet att beskriva den som löst.
”Om undertecknarna, utredarna, förslagsförfattarna och mottagarna är samma personer, vem är det egentligen som utreder vem?” — PleaseCheckTheSigners, fiktiv samfundsmedlem
Kärnteamet svarade att arrangemanget visade ovanlig sofistikering. ”Det var avancerat just eftersom det var auktoriserat”, sade en fiktiv incidentansvarig. ”En vanlig hackning skulle kräva en angripare. Detta var en samordnad intern säkerhetshändelse som involverade personer med tillstånd, vilket är mycket svårare att förklara i en kvartalsrapport.”
En andra teammedlem tillade att det vore ”förhastat att kalla överföringen självgynnande innan granskningen av självgynnande, utförd av mottagarna, är slutförd”. Granskningen förväntades vara objektiv eftersom ersättningen redan hade godkänts.
IV. Incidentrapporten finner att allt gick enligt plan
Osprey Finances incidentrapport vid årsskiftet drog slutsatsen att bug bounty-treasuryn inte hade stulits i konventionell mening. I stället hade den genomgått en ”kontrollerad överraskning”, där auktoriserade undertecknare flyttade medel som de kände till till en plånbok de kontrollerade och sedan omvandlade den resulterande nödsituationen till ett ersättningsramverk.
”Avsaknaden av en extern angripare bör inte förringa händelsens komplexitet”, angav rapporten. ”Teamet identifierade framgångsrikt reserven, godkände åtgärden, överförde reserven och dokumenterade åtgärden innan någon kunde förväxla händelseförloppet med en normal betalning.”
Översättning från styrningsdialekt
Personerna med tillgång till pengarna beslutade att flytta dem, röstade snabbt, skickade dem till en multisig de kontrollerade och betalade sig själva för att ha hanterat situationen.
V. Treasury:n är säker från oberoende forskare
När det fiktiva året var slut hade bug bounty-reserven på $500,000 framgångsrikt skyddats från sitt avsedda ändamål. Osprey Finance kallade utfallet en triumf för snabb styrning, avancerad incidenthantering och ett ordförråd som kunde få en signerad överföring att låta som en väderhändelse.
Teamet skrev incidentrapporten, godkände åtgärden, flyttade pengarna och fick ersättningen. Den enda olösta frågan var huruvida ordet ”hackning” beskrev transaktionen, bokföringen eller den anmärkningsvärda hastighet med vilken en säkerhetsreserv blev en årsslutsbonus.
I styrning kan den kortaste vägen från ”vem godkände detta?” till ”incidenten är hanterad” vara en multisig med mycket välbekanta undertecknare.