लेबल के साथ पोस्ट दिखा रहा है हार्मनी रोलबैक. सभी पोस्ट दिखाएं
लेबल के साथ पोस्ट दिखा रहा है हार्मनी रोलबैक. सभी पोस्ट दिखाएं

हार्मनी एक्सप्लॉइट ने 3.01 ट्रिलियन टोकन जाली बनाए, कंपनी ब्लॉकचेन को हैक से पहले की स्थिति में वापस लाकर इसे ठीक करना चाहती है...

सद्भाव शोषण

हार्मनी की नवीनतम सुरक्षा घटना भयावह से अकल्पनीय रूप में सामने आई है। शुरुआत में जो लगभग 4 अरब ONE टोकनों की अनधिकृत ढलाई प्रतीत हो रही थी, वह पुनर्गठित होकर लगभग 3.01 ट्रिलियन जाली टोकनों में तब्दील हो गई है, और नेटवर्क द्वारा चुना गया समाधान भी उतना ही नाटकीय है: ब्लॉकचेन को उस बिंदु पर वापस ले जाना जहां यह गड़बड़ी हुई थी और उसके बाद दर्ज की गई हर चीज को नष्ट कर देना।

हार्मनी का कहना है कि जाली आपूर्ति छह क्रॉस-शार्ड लेनदेन के माध्यम से बनाई गई थी और हमलावर द्वारा नियंत्रित चार वॉलेट में भेजी गई थी। अकेले एक वॉलेट ने मात्र 106 सेकंड में 477 सफल हस्तांतरणों के माध्यम से 2.385 ट्रिलियन ONE का लेन-देन किया। हमले से पहले की कीमतों पर, इस मात्रा का काल्पनिक मूल्य अरबों डॉलर में था, हालांकि कोई भी हमलावर वास्तव में अरबों ONE को हमले से पहले के बाजार मूल्य के आसपास भी नहीं बेच सकता था।

मूल 4 अरब का आंकड़ा तो बस शुरुआत थी।

हार्मनी ने 12 अगस्त को इस घटना को स्वीकार किया, जब शोधकर्ताओं ने खाली ब्लॉकों के माध्यम से अनधिकृत ONE टोकन देखे। प्रारंभिक विश्लेषण में दो ऐसे रिकॉर्ड मिले जिनसे 1 अरब और 3 अरब ONE टोकन बने थे। 4 अरब का आंकड़ा अपने आप में चिंताजनक था क्योंकि यह वैध टोकन आपूर्ति का एक बड़ा हिस्सा दर्शाता था।

गहन विश्लेषण से स्थिति पूरी तरह से बदल गई। हारमनी द्वारा बाद में जारी घटना संबंधी अपडेट में बताया गया कि जांचकर्ताओं को क्रॉस-शार्ड रसीद सत्यापन में एक खामी मिली, जिसके कारण वैध रसीदों को एक से अधिक बार संसाधित किया जा सकता था।

सरल शब्दों में कहें तो, क्रॉस-शार्ड रसीद इस बात का प्रमाण है कि हार्मनी के शार्ड नेटवर्क के एक हिस्से पर कुछ हुआ है और उसे दूसरे हिस्से में जमा किया जाना चाहिए। यदि उस रसीद का पुन: उपयोग किया जा सकता है, तो प्राप्तकर्ता पक्ष बिना भेजे पक्ष से डेबिट हुए बार-बार राशि जमा कर सकता है। इससे एक लेखा प्रमाण एक प्रिंटिंग मशीन में बदल जाता है, जो आमतौर पर किसी भी मौद्रिक प्रणाली में वांछनीय विशेषता नहीं होती है।

हार्मनी ने 12 अगस्त को मेननेट v2026.1.1 के साथ इस खामी को ठीक कर दिया और नुकसान को कम करने के लिए वैलिडेटर्स, एक्सचेंजों और इंफ्रास्ट्रक्चर प्रोवाइडर्स के साथ काम करते हुए ब्रिज सेवाओं को निलंबित कर दिया। प्रोजेक्ट ने कहा है कि उसने जाली ONE पाथवे के 99.9% से अधिक का पता वॉलेट या सर्विस क्लस्टर तक लगा लिया है। हालांकि, पाथ का पता लगाना, पैसे की वसूली या वॉलेट के पीछे के व्यक्ति की पहचान करने के समान नहीं है।

हार्मनी ने पूर्ण रोलबैक क्यों चुना?

टीम ने कम व्यवधान पैदा करने वाले विकल्पों पर विचार किया। इनमें वॉलेट को ब्लैकलिस्ट करना, जाली टोकन को नष्ट करने का प्रयास करना, वैध लेनदेन को चुनिंदा रूप से दोहराना और यहां तक ​​कि ONE को एक नए टोकन में स्थानांतरित करना शामिल था। हारमनी ने निष्कर्ष निकाला कि प्रत्येक विकल्प अपनी समस्याएं पैदा करता है, खासकर इसलिए क्योंकि जाली टोकन पहले ही एक्सचेंजों, विकेंद्रीकृत पूलों, ब्रिजों और अन्य वॉलेटों के माध्यम से प्रसारित हो चुके थे।

यदि किसी निर्दोष उपयोगकर्ता को हमलावर से जुड़े पूल से होकर गुज़रा हुआ कोई लेन-देन प्राप्त होता है, तो उसे ब्लैकलिस्ट करना या उसे नष्ट करना गलत व्यक्ति को दंडित कर सकता है। चुनिंदा लेन-देन को पुनर्स्थापित करना तब तक अधिक सुव्यवस्थित प्रतीत होता है जब तक कि स्मार्ट अनुबंध, शेष राशि, लेन-देन नॉनस और आश्रित लेन-देन परिवर्तित इतिहास के साथ मेल नहीं खाते।

हार्मनी का समाधान एक निश्चित रोलबैक विंडो है। इसकी रोलबैक योजना शार्ड 0 को ब्लॉक 92,730,034 और शार्ड 1 को ब्लॉक 94,978,278 पर रखती है, दोनों का टाइमस्टैम्प 11 अगस्त को 23:25:37 UTC पर है। इसके बाद, इन चेकपॉइंट्स के आधार पर बनाए गए प्रतिस्थापन डेटाबेस से नए ब्लॉक उत्पन्न किए जाएंगे।

इसका नुकसान वास्तविक है। हार्मनी का कहना है कि हटाई गई विंडो में 141,628 लगातार ब्लॉक, 109,126 नियमित लेनदेन और 315 स्टेकिंग लेनदेन शामिल हैं। ये सभी हमलावरों के लेनदेन नहीं हैं। चेकपॉइंट के बाद की वैध गतिविधियां भी गायब हो जाती हैं।

हार्मनी का कहना है कि प्रभावित नियमित लेन-देनों में से लगभग 95.8% स्वचालित गतिविधियाँ थीं, जिनमें से अधिकांश विकेंद्रीकृत एक्सचेंज बॉट्स से जुड़ी थीं। नेटवर्क ने यह भी बताया कि 109,126 नियमित लेन-देनों में से केवल 22 ही साधारण नेटिव ट्रांसफर थे जिनका उसके डेटा में कोई स्पष्ट निर्भरता नहीं थी। यहाँ तक कि इन्हें भी पूरी तरह से भरोसे के साथ रिप्लेसमेंट चेन में वापस नहीं डाला जा सकता क्योंकि इनके आसपास की स्थिति बदल सकती है।

तनाव की स्थिति में ब्लॉकचेन की अंतिम परिनिर्धारण प्रक्रिया कुछ इस तरह दिखती है।

ब्लॉकचेन को अपरिवर्तनीयता के आधार पर प्रचारित किया जाता है, इसलिए रोलबैक संबंधी बहसें बहुत जल्दी दार्शनिक रूप ले लेती हैं। व्यवहार में, सार्वजनिक चेन मानव समुदायों, सत्यापनकर्ताओं और डेवलपर्स द्वारा संचालित सॉफ्टवेयर सिस्टम हैं। जब लेजर में ही भारी मात्रा में जाली आपूर्ति स्वीकार कर ली जाती है, तो उपलब्ध हर विकल्प किसी न किसी चीज़ को नुकसान पहुंचाता है।

कुछ न करने पर, अरबों अनधिकृत टोकन बहीखाते में बने रहेंगे। आक्रामक रूप से ब्लैकलिस्ट करने पर, निर्दोष धारक भी इसके शिकार हो सकते हैं। सावधानीपूर्वक पुनर्निर्माण का प्रयास करने पर, स्थिति में मामूली विसंगतियाँ दूसरी आपदा को जन्म दे सकती हैं। श्रृंखला को वापस लाने पर, वैध लेनदेन जिन्हें उपयोगकर्ता अंतिम मानते थे, मिट जाएंगे।

हार्मनी ने अंतिम विकल्प चुना क्योंकि उसका मानना ​​है कि सभी पर एक ही ऑडिटेड कटऑफ लागू करने से किसी अन्य गड़बड़ी या सहमति विफलता का जोखिम सबसे कम होता है। अब व्यावहारिक परीक्षण यह है कि क्या वैलिडेटर्स, एक्सचेंज, ब्रिज और उपयोगकर्ता सुचारू रूप से पुनः आरंभ करने में समन्वय कर सकते हैं।

हार्मनी पहले भी यहाँ आ चुकी है, लेकिन यह हमला अलग है।

यह घटना एक ऐसे नेटवर्क पर घटी है जिसका सुरक्षा इतिहास बेहद खराब रहा है। 2022 में, हार्मनी के होराइजन ब्रिज से लगभग 100 मिलियन डॉलर की क्रिप्टो करेंसी चोरी हो गई थी। बाद में एफबीआई ने इस चोरी का आरोप उत्तर कोरिया के लाजरस ग्रुप पर लगाया था। उस हमले में ब्रिज के बुनियादी ढांचे को निशाना बनाया गया था। यह घटना कहीं अधिक गंभीर है क्योंकि इसमें नेटवर्क के अपने क्रॉस-शार्ड सत्यापन लॉजिक और नेटिव वन के निर्माण से जुड़ी खामियां शामिल हैं।

फिलहाल, इस घटना को लाजरस ग्रुप से जोड़ने वाला कोई सार्वजनिक प्रमाण नहीं है, और इसके विपरीत कोई भी बात कहना गैरजिम्मेदाराना होगा। प्रासंगिक तुलना तकनीकी और प्रतिष्ठा संबंधी है: एक बड़ी सुरक्षा विफलता के बाद, हार्मनी एक बार फिर उपयोगकर्ताओं और संबंधित पक्षों से अपनी रिकवरी प्रक्रिया पर भरोसा करने का आग्रह कर रही है।

पैच ने भले ही बग को ठीक कर दिया हो, लेकिन असली चुनौती एक सुसंगत लेजर को बहाल करना, एक्सचेंज और ब्रिज बैलेंस का मिलान करना और उपयोगकर्ताओं को यह विश्वास दिलाना है कि प्रतिस्थापन इतिहास को अंतिम माना जा सकता है। ब्लॉकचेन रोलबैक से बच सकता है। अरबों टोकन अचानक प्रकट होने के बाद विश्वास बहाल करना कहीं अधिक कठिन काम है।
---------------

लेखक: डोरियन फेनविक
विशेष आयात लाइसेंसicoएन वैली न्यूज़रूम
ब्रेकिंग क्रिप्टो न्यूज