4.67 मिलियन डॉलर की क्रिप्टो हैकिंग का पता चलने में पूरा एक हफ्ता कैसे लग गया...
एक्सलार से सीक्रेट नेटवर्क ब्रिज के जरिए 4.67 मिलियन डॉलर की रकम लीक हो जाने का एहसास होने में पूरे सात दिन लग गए।
यह घटना 10 जून को घटी और दोनों पक्षों में से किसी को भी 17 जून तक इसका पता नहीं चला, जब एक नियमित क्रॉस-चेन ट्रांसफर विफल हो गया और किसी ने एक्सेलर की तरफ एस्क्रो बैलेंस की जांच की। खाता खाली था। चूंकि सीक्रेट नेटवर्क गोपनीयता-आधारित डिज़ाइन पर बना है, जहां अनुबंध की स्थिति और लेनदेन के विवरण सार्वजनिक रूप से दिखाई नहीं देते हैं, इसलिए ऑन-चेन के वे निशान जो आमतौर पर सुरक्षा शोधकर्ताओं को कुछ ही मिनटों में सचेत कर देते हैं, वे अदृश्य थे।
इससे हमलावर को पूरे एक हफ्ते का समय मिल गया, जबकि चुपचाप धनराशि निकाल ली गई। एक्सलर की आपातकालीन समिति ने तब से सीक्रेट और सीक्रेट-एसएनआईपी कनेक्शन को निष्क्रिय कर दिया है, लेकिन पैसा पहले ही जा चुका है।
एक अनंत-मिंट बग, एक कस्टम अनुबंध में लिपटा हुआ।
यह खामी ब्रिज के सीक्रेट साइड पर मौजूद एक संशोधित CW20-ICS20 कॉन्ट्रैक्ट में थी, जो कि कॉसमॉस IBC के माध्यम से आने वाली संपत्तियों को संभालने और उनके सीक्रेट-रैप्ड संस्करणों को मिंट करने वाला कोड है। ये रैप्ड संस्करण ही वे saTokens हैं जिन्हें सीक्रेट पर मौजूद DeFi उपयोगकर्ता वास्तव में रखते और व्यापार करते हैं। हमलावर पर आरोप लगाया गया है उन्होंने बड़ी ही सरलता से एक काम किया: अपनी खुद की सिंगल-वैलिडेटर कॉसमॉस चेन बनाई, सीक्रेट ब्रिज कॉन्ट्रैक्ट से सीधे एक नया आईबीसी चैनल खोला, और फिर कॉन्ट्रैक्ट की अनुमति सूची से मेल खाने वाले टोकन मूल्यवर्ग वाले जाली पैकेटों को स्वयं रिले किया। कॉन्ट्रैक्ट ने यह जांचा कि कौन सा मूल्यवर्ग आ रहा है। उसने यह जांच नहीं की कि वह मूल्यवर्ग किस चैनल से आ रहा है।
वह एक ही चूक पूरी कहानी है। चूंकि saToken अनुबंध किसी भी सही प्रारूप वाले IBC पैकेट पर भरोसा करता था जिसमें ज्ञात मूल्यवर्ग होता था, हमलावर को पूरी तरह से समर्थित दिखने वाले saUSDT, saUSDC, saDAI, saWETH, saWBTC, saWBNB और sawstETH को मनगढ़ंत तरीके से बनाने की छूट मिल गई। फिर इन नए बने saTokens को वैध Axelar IBC चैनल के माध्यम से वापस भुना लिया गया, जिसने Axelar के पास मौजूद वास्तविक एस्क्रो परिसंपत्तियों को ईमानदारी से जारी कर दिया। Secret चेन को कुछ भी असामान्य नहीं लगा क्योंकि तकनीकी रूप से टोकन बनाना वैध था। Axelar चेन को भी कुछ असामान्य नहीं लगा क्योंकि भुनाना तकनीकी रूप से वैध था। केवल एस्क्रो खाते का हिसाब-किताब गड़बड़ा गया था, और कोई उस पर ध्यान नहीं दे रहा था।
एक ऐसा कस्टम रीवर्क जिसका कभी बाहरी ऑडिट नहीं हुआ।
सीक्रेट पक्ष के जांचकर्ताओं का कहना है कि एक्सलार एकीकरण के दौरान ब्रिज अनुबंध को मानक एस्क्रो मॉडल से मिंट मॉडल में रूपांतरित किया गया था, और उस पुनर्परिवर्तन के दौरान दो सत्यापन कार्यों को हटा दिया गया था जो इस प्रकार के जाली-चैनल हमले को पकड़ सकते थे। कोड से हटा दिया गयारिपोर्ट के अनुसार, एक्सलार ने कनेक्शन को लाइव करने से पहले कभी भी बाहरी ऑडिट का अनुरोध नहीं किया। कस्टम ब्रिज कोड, जिसमें सुरक्षा जांच हटा दी गई थी, को बिना किसी नए ऑडिट के एक ऐसे नेटवर्क पर तैनात कर दिया गया जहां बाहरी पक्ष आसानी से अनुबंध की स्थिति की निगरानी नहीं कर सकते। सुरक्षा शोधकर्ता के लिए यह लगभग सबसे खराब स्थिति हो सकती है। अनुबंध की संरचना को समझने के बाद यह खामी लगभग सामान्य सी लगती है। लेकिन एक हफ्ते तक किसी ने इसे पकड़ा नहीं, यही बात CW20-ICS20 फोर्क चलाने वाली हर टीम को चिंतित करनी चाहिए।
AXL में 5% की वृद्धि, सीक्रेट शेयरधारकों में उत्साह कम।
एक्सलर की आपातकालीन समिति ने पुष्टि की है कि एक्सलर नेटवर्क का बाकी हिस्सा सामान्य रूप से काम कर रहा है और हमला केवल सीक्रेट कनेक्शन तक ही सीमित था। एक्सचेंजों और कानून प्रवर्तन एजेंसियों को सूचित कर दिया गया है और इस सप्ताह तक जांच जारी है। कुछ अजीब बात यह है कि खबर आने के बाद से AXL के शेयरों में लगभग 5% की बढ़ोतरी हुई है, संभवतः इसलिए क्योंकि बाजार ने त्वरित शटडाउन को इस बात का सबूत माना कि आपातकालीन प्रक्रियाएं विज्ञापन के अनुसार काम करती हैं। दूसरी ओर, सीक्रेट नेटवर्क के SCRT के लिए यह सप्ताह उतना उत्साहजनक नहीं रहा है। ब्रिज का उपयोग करने वाले धारक अब यह देखने का इंतजार कर रहे हैं कि क्या सीक्रेट समुदाय ट्रेजरी या स्टेकर फंडों के बीच नुकसान को साझा करने का फैसला करता है, और क्या एक्सलर पक्ष रिकवरी में कोई योगदान देता है।
पुल बार-बार उसी तरह से विफल होते रहते हैं।
अगर आप क्रिप्टो सुरक्षा को लंबे समय से फॉलो कर रहे हैं, तो आपने यह सब पहले भी देखा होगा: एक स्टैंडर्ड कॉन्ट्रैक्ट का कस्टम फोर्क, जिसमें कुछ सुरक्षा जांच हटा दी गई हों, कोई बाहरी ऑडिट न हो, और एक चालाक हमलावर जो कॉन्ट्रैक्ट कोड को डिप्लॉयर्स से भी तेज़ी से पढ़ लेता है। यहाँ असली बात यह है कि इस घटनाक्रम में प्राइवेसी ने क्या भूमिका निभाई। वही ऑन-चेन अपारदर्शिता जो सीक्रेट नेटवर्क को उन उपयोगकर्ताओं के लिए आकर्षक बनाती है जो सुरक्षित बैलेंस चाहते हैं, उसने व्यापक सुरक्षा समुदाय को इस तथ्य से अनजान रखा कि एक सप्ताह से लगातार फंड की निकासी हो रही थी। इस बात पर गंभीरता से चर्चा होनी चाहिए कि प्राइवेसी चेन आउट-ऑफ-बैंड मॉनिटरिंग कैसे विकसित करें ताकि अगली घटना दिनों के बजाय घंटों में पकड़ी जा सके। फिलहाल, ब्रिज उपयोगकर्ताओं को लगभग साढ़े चार मिलियन डॉलर का नुकसान हुआ है, और एक और इंटीग्रेशन को तुरंत बंद किया जा रहा है।
---------------
लेखक: डोरियन फेनविक
विशेष आयात लाइसेंसicoएन वैली न्यूज़रूम
ब्रेकिंग क्रिप्टो न्यूज