लेबल के साथ पोस्ट दिखा रहा है क्रिप्टो सुरक्षा. सभी पोस्ट दिखाएं
लेबल के साथ पोस्ट दिखा रहा है क्रिप्टो सुरक्षा. सभी पोस्ट दिखाएं

हार्मनी एक्सप्लॉइट ने 3.01 ट्रिलियन टोकन जाली बनाए, कंपनी ब्लॉकचेन को हैक से पहले की स्थिति में वापस लाकर इसे ठीक करना चाहती है...

सद्भाव शोषण

हार्मनी की नवीनतम सुरक्षा घटना भयावह से अकल्पनीय रूप में सामने आई है। शुरुआत में जो लगभग 4 अरब ONE टोकनों की अनधिकृत ढलाई प्रतीत हो रही थी, वह पुनर्गठित होकर लगभग 3.01 ट्रिलियन जाली टोकनों में तब्दील हो गई है, और नेटवर्क द्वारा चुना गया समाधान भी उतना ही नाटकीय है: ब्लॉकचेन को उस बिंदु पर वापस ले जाना जहां यह गड़बड़ी हुई थी और उसके बाद दर्ज की गई हर चीज को नष्ट कर देना।

हार्मनी का कहना है कि जाली आपूर्ति छह क्रॉस-शार्ड लेनदेन के माध्यम से बनाई गई थी और हमलावर द्वारा नियंत्रित चार वॉलेट में भेजी गई थी। अकेले एक वॉलेट ने मात्र 106 सेकंड में 477 सफल हस्तांतरणों के माध्यम से 2.385 ट्रिलियन ONE का लेन-देन किया। हमले से पहले की कीमतों पर, इस मात्रा का काल्पनिक मूल्य अरबों डॉलर में था, हालांकि कोई भी हमलावर वास्तव में अरबों ONE को हमले से पहले के बाजार मूल्य के आसपास भी नहीं बेच सकता था।

मूल 4 अरब का आंकड़ा तो बस शुरुआत थी।

हार्मनी ने 12 अगस्त को इस घटना को स्वीकार किया, जब शोधकर्ताओं ने खाली ब्लॉकों के माध्यम से अनधिकृत ONE टोकन देखे। प्रारंभिक विश्लेषण में दो ऐसे रिकॉर्ड मिले जिनसे 1 अरब और 3 अरब ONE टोकन बने थे। 4 अरब का आंकड़ा अपने आप में चिंताजनक था क्योंकि यह वैध टोकन आपूर्ति का एक बड़ा हिस्सा दर्शाता था।

गहन विश्लेषण से स्थिति पूरी तरह से बदल गई। हारमनी द्वारा बाद में जारी घटना संबंधी अपडेट में बताया गया कि जांचकर्ताओं को क्रॉस-शार्ड रसीद सत्यापन में एक खामी मिली, जिसके कारण वैध रसीदों को एक से अधिक बार संसाधित किया जा सकता था।

सरल शब्दों में कहें तो, क्रॉस-शार्ड रसीद इस बात का प्रमाण है कि हार्मनी के शार्ड नेटवर्क के एक हिस्से पर कुछ हुआ है और उसे दूसरे हिस्से में जमा किया जाना चाहिए। यदि उस रसीद का पुन: उपयोग किया जा सकता है, तो प्राप्तकर्ता पक्ष बिना भेजे पक्ष से डेबिट हुए बार-बार राशि जमा कर सकता है। इससे एक लेखा प्रमाण एक प्रिंटिंग मशीन में बदल जाता है, जो आमतौर पर किसी भी मौद्रिक प्रणाली में वांछनीय विशेषता नहीं होती है।

हार्मनी ने 12 अगस्त को मेननेट v2026.1.1 के साथ इस खामी को ठीक कर दिया और नुकसान को कम करने के लिए वैलिडेटर्स, एक्सचेंजों और इंफ्रास्ट्रक्चर प्रोवाइडर्स के साथ काम करते हुए ब्रिज सेवाओं को निलंबित कर दिया। प्रोजेक्ट ने कहा है कि उसने जाली ONE पाथवे के 99.9% से अधिक का पता वॉलेट या सर्विस क्लस्टर तक लगा लिया है। हालांकि, पाथ का पता लगाना, पैसे की वसूली या वॉलेट के पीछे के व्यक्ति की पहचान करने के समान नहीं है।

हार्मनी ने पूर्ण रोलबैक क्यों चुना?

टीम ने कम व्यवधान पैदा करने वाले विकल्पों पर विचार किया। इनमें वॉलेट को ब्लैकलिस्ट करना, जाली टोकन को नष्ट करने का प्रयास करना, वैध लेनदेन को चुनिंदा रूप से दोहराना और यहां तक ​​कि ONE को एक नए टोकन में स्थानांतरित करना शामिल था। हारमनी ने निष्कर्ष निकाला कि प्रत्येक विकल्प अपनी समस्याएं पैदा करता है, खासकर इसलिए क्योंकि जाली टोकन पहले ही एक्सचेंजों, विकेंद्रीकृत पूलों, ब्रिजों और अन्य वॉलेटों के माध्यम से प्रसारित हो चुके थे।

यदि किसी निर्दोष उपयोगकर्ता को हमलावर से जुड़े पूल से होकर गुज़रा हुआ कोई लेन-देन प्राप्त होता है, तो उसे ब्लैकलिस्ट करना या उसे नष्ट करना गलत व्यक्ति को दंडित कर सकता है। चुनिंदा लेन-देन को पुनर्स्थापित करना तब तक अधिक सुव्यवस्थित प्रतीत होता है जब तक कि स्मार्ट अनुबंध, शेष राशि, लेन-देन नॉनस और आश्रित लेन-देन परिवर्तित इतिहास के साथ मेल नहीं खाते।

हार्मनी का समाधान एक निश्चित रोलबैक विंडो है। इसकी रोलबैक योजना शार्ड 0 को ब्लॉक 92,730,034 और शार्ड 1 को ब्लॉक 94,978,278 पर रखती है, दोनों का टाइमस्टैम्प 11 अगस्त को 23:25:37 UTC पर है। इसके बाद, इन चेकपॉइंट्स के आधार पर बनाए गए प्रतिस्थापन डेटाबेस से नए ब्लॉक उत्पन्न किए जाएंगे।

इसका नुकसान वास्तविक है। हार्मनी का कहना है कि हटाई गई विंडो में 141,628 लगातार ब्लॉक, 109,126 नियमित लेनदेन और 315 स्टेकिंग लेनदेन शामिल हैं। ये सभी हमलावरों के लेनदेन नहीं हैं। चेकपॉइंट के बाद की वैध गतिविधियां भी गायब हो जाती हैं।

हार्मनी का कहना है कि प्रभावित नियमित लेन-देनों में से लगभग 95.8% स्वचालित गतिविधियाँ थीं, जिनमें से अधिकांश विकेंद्रीकृत एक्सचेंज बॉट्स से जुड़ी थीं। नेटवर्क ने यह भी बताया कि 109,126 नियमित लेन-देनों में से केवल 22 ही साधारण नेटिव ट्रांसफर थे जिनका उसके डेटा में कोई स्पष्ट निर्भरता नहीं थी। यहाँ तक कि इन्हें भी पूरी तरह से भरोसे के साथ रिप्लेसमेंट चेन में वापस नहीं डाला जा सकता क्योंकि इनके आसपास की स्थिति बदल सकती है।

तनाव की स्थिति में ब्लॉकचेन की अंतिम परिनिर्धारण प्रक्रिया कुछ इस तरह दिखती है।

ब्लॉकचेन को अपरिवर्तनीयता के आधार पर प्रचारित किया जाता है, इसलिए रोलबैक संबंधी बहसें बहुत जल्दी दार्शनिक रूप ले लेती हैं। व्यवहार में, सार्वजनिक चेन मानव समुदायों, सत्यापनकर्ताओं और डेवलपर्स द्वारा संचालित सॉफ्टवेयर सिस्टम हैं। जब लेजर में ही भारी मात्रा में जाली आपूर्ति स्वीकार कर ली जाती है, तो उपलब्ध हर विकल्प किसी न किसी चीज़ को नुकसान पहुंचाता है।

कुछ न करने पर, अरबों अनधिकृत टोकन बहीखाते में बने रहेंगे। आक्रामक रूप से ब्लैकलिस्ट करने पर, निर्दोष धारक भी इसके शिकार हो सकते हैं। सावधानीपूर्वक पुनर्निर्माण का प्रयास करने पर, स्थिति में मामूली विसंगतियाँ दूसरी आपदा को जन्म दे सकती हैं। श्रृंखला को वापस लाने पर, वैध लेनदेन जिन्हें उपयोगकर्ता अंतिम मानते थे, मिट जाएंगे।

हार्मनी ने अंतिम विकल्प चुना क्योंकि उसका मानना ​​है कि सभी पर एक ही ऑडिटेड कटऑफ लागू करने से किसी अन्य गड़बड़ी या सहमति विफलता का जोखिम सबसे कम होता है। अब व्यावहारिक परीक्षण यह है कि क्या वैलिडेटर्स, एक्सचेंज, ब्रिज और उपयोगकर्ता सुचारू रूप से पुनः आरंभ करने में समन्वय कर सकते हैं।

हार्मनी पहले भी यहाँ आ चुकी है, लेकिन यह हमला अलग है।

यह घटना एक ऐसे नेटवर्क पर घटी है जिसका सुरक्षा इतिहास बेहद खराब रहा है। 2022 में, हार्मनी के होराइजन ब्रिज से लगभग 100 मिलियन डॉलर की क्रिप्टो करेंसी चोरी हो गई थी। बाद में एफबीआई ने इस चोरी का आरोप उत्तर कोरिया के लाजरस ग्रुप पर लगाया था। उस हमले में ब्रिज के बुनियादी ढांचे को निशाना बनाया गया था। यह घटना कहीं अधिक गंभीर है क्योंकि इसमें नेटवर्क के अपने क्रॉस-शार्ड सत्यापन लॉजिक और नेटिव वन के निर्माण से जुड़ी खामियां शामिल हैं।

फिलहाल, इस घटना को लाजरस ग्रुप से जोड़ने वाला कोई सार्वजनिक प्रमाण नहीं है, और इसके विपरीत कोई भी बात कहना गैरजिम्मेदाराना होगा। प्रासंगिक तुलना तकनीकी और प्रतिष्ठा संबंधी है: एक बड़ी सुरक्षा विफलता के बाद, हार्मनी एक बार फिर उपयोगकर्ताओं और संबंधित पक्षों से अपनी रिकवरी प्रक्रिया पर भरोसा करने का आग्रह कर रही है।

पैच ने भले ही बग को ठीक कर दिया हो, लेकिन असली चुनौती एक सुसंगत लेजर को बहाल करना, एक्सचेंज और ब्रिज बैलेंस का मिलान करना और उपयोगकर्ताओं को यह विश्वास दिलाना है कि प्रतिस्थापन इतिहास को अंतिम माना जा सकता है। ब्लॉकचेन रोलबैक से बच सकता है। अरबों टोकन अचानक प्रकट होने के बाद विश्वास बहाल करना कहीं अधिक कठिन काम है।
---------------

लेखक: डोरियन फेनविक
विशेष आयात लाइसेंसicoएन वैली न्यूज़रूम
ब्रेकिंग क्रिप्टो न्यूज

गूगल के शोधकर्ताओं का कहना है कि एक क्वांटम कंप्यूटर सिर्फ 9 मिनट में बिटकॉइन की कुंजी को क्रैक कर सकता है...


गूगल की क्वांटम कंप्यूटिंग टीम ने अभी-अभी एक ऐसा शोध पत्र जारी किया है जिसका क्रिप्टो जगत को वर्षों से डर था, और इसका मुख्य आंकड़ा नजरअंदाज करना मुश्किल है: सैद्धांतिक रूप से, एक पर्याप्त शक्तिशाली क्वांटम कंप्यूटर लगभग नौ मिनट में एक लाइव बिटकॉइन लेनदेन को क्रैक कर सकता है।

30 मार्च को प्रकाशित शोध में अनुमान लगाया गया है कि बिटकॉइन वॉलेट को सुरक्षित रखने वाली 256-बिट एलिप्टिक कर्व क्रिप्टोग्राफी (ECDLP-256) को तोड़ने के लिए 500,000 से भी कम फिजिकल क्यूबिट्स की आवश्यकता होगी - जो पिछले अनुमानों से लगभग 20 गुना कम है। यह एक महत्वपूर्ण संशोधन है, और इससे इस खतरे के वास्तविक चिंता का विषय बनने की समयसीमा में बदलाव आता है।

यह हमला असल में कैसे काम करेगा

बिटकॉइन का एन्क्रिप्शन निजी कुंजियों को सार्वजनिक कुंजियों से छिपाकर वॉलेट की सुरक्षा करता है। सामान्य परिस्थितियों में, कोई भी ज्ञात पारंपरिक कंप्यूटर किसी भी यथार्थवादी समय सीमा में सार्वजनिक कुंजी से निजी कुंजी को रिवर्स-इंजीनियर नहीं कर सकता है। हालांकि, शोर के एल्गोरिदम पर काम करने वाले क्वांटम कंप्यूटर, एलिप्टिक कर्व क्रिप्टोग्राफी को कहीं अधिक तेज़ी से क्रैक कर सकते हैं।

इस शोध पत्र में वर्णित विशिष्ट हमला पुराने निष्क्रिय वॉलेटों के बजाय वास्तविक समय के लेन-देन को लक्षित करता है। जब कोई बिटकॉइन लेन-देन नेटवर्क पर प्रसारित होता है, तो लेन-देन की पुष्टि होने से पहले प्रेषक की सार्वजनिक कुंजी लगभग 10 मिनट के लिए संक्षिप्त रूप से उजागर हो जाती है। शोध पत्र का अनुमान है कि क्वांटम हमलावर, जिसने आवश्यक सेटअप चरणों की पूर्व-गणना कर ली है, उस अवधि का लाभ उठाकर लगभग 41% सफलता की संभावना के साथ नौ मिनट से भी कम समय में हमला कर सकता है ।

यह कोई गारंटीशुदा सफलता नहीं है - यह एक सीमित समय सीमा के दौरान होने वाला एक संभाव्य हमला है। लेकिन नौ मिनट के टाइमर के साथ 41% संभावना, अधिकांश लोगों द्वारा सोचे गए खतरे से बिल्कुल अलग है।

सबसे ज्यादा जोखिम में कौन है?

लगभग 6.9 लाख बिटकॉइन पहले से ही एक लंबे, धीमे क्वांटम हमले के प्रति असुरक्षित माने जाते हैं - जिनमें सतोशी युग के लगभग 1.7 लाख सिक्के शामिल हैं। ये पुराने वॉलेट पतों का पुन: उपयोग करते हैं या इनकी सार्वजनिक कुंजियाँ उजागर हैं, जिसका अर्थ है कि समय के दबाव की कोई आवश्यकता नहीं है; एक क्वांटम कंप्यूटर को बस पर्याप्त क्यूबिट और समय की आवश्यकता होगी।

विडंबना यह है कि बिटकॉइन का टैपरूट अपग्रेड - जिसे गोपनीयता और दक्षता में सुधार के लिए 2021 में पेश किया गया था - ने स्थिति को और खराब कर दिया है। कुछ प्रकार के लेन-देन में सार्वजनिक कुंजी को डिफ़ॉल्ट रूप से उजागर करके, टैपरूट ने वास्तविक समय के क्वांटम हमलों के लिए असुरक्षित वॉलेटों की संख्या बढ़ा दी। यह इसका उद्देश्य नहीं था, लेकिन अब यह Google के अपने शोध में एक प्रमाणित जोखिम है ।

दरअसल, एथेरियम नौ मिनट के हमले के प्रति कम संवेदनशील है क्योंकि ईटीएच लेनदेन बहुत तेजी से पुष्टि हो जाते हैं, जिससे क्वांटम हमलावर को काम करने के लिए कम समय मिलता है।

जहां तक ​​वास्तविक स्थिति की बात है

यहां महत्वपूर्ण संदर्भ यह है कि यह खतरा अभी तत्काल नहीं है। आज कोई भी क्वांटम कंप्यूटर 500,000 उपयोगी भौतिक क्यूबिट्स के करीब भी नहीं पहुंचता, जिनमें लाइव बिटकॉइन लेनदेन पर शोर के एल्गोरिदम को चलाने के लिए आवश्यक त्रुटि सुधार क्षमता हो। गूगल की अपनी विलो चिप, जो सार्वजनिक रूप से ज्ञात सबसे उन्नत क्वांटम प्रोसेसर है, उस पैमाने से कहीं छोटे पैमाने पर काम करती है जिसे इस लेख में आवश्यक बताया गया है।

गूगल 2016 से पोस्ट-क्वांटम क्रिप्टोग्राफी (पीक्यूसी) माइग्रेशन पर काम कर रहा है और उसने अपने माइग्रेशन को पूरा करने के लिए 2029 का लक्ष्य निर्धारित किया है। यह शोध विशेष रूप से शून्य-ज्ञान विधियों का उपयोग करके किया गया था ताकि दुर्भावनापूर्ण तत्वों को हमले का कोई उपयोगी तरीका उपलब्ध न हो सके।

बिटकॉइन समुदाय क्वांटम जोखिम से वर्षों से अवगत है, और कई पोस्ट-क्वांटम सिग्नेचर स्कीम मौजूद हैं जो सैद्धांतिक रूप से वर्तमान ECDSA मानक को प्रतिस्थापित कर सकती हैं। यह शोधपत्र इस आवश्यकता को और भी तीव्र कर देता है। अब क्यूबिट की आवश्यकता अपेक्षा से कम है, समय सीमा अनुमान से कम हो सकती है, और टैपरूट की जटिलता का हाल ही में दस्तावेजीकरण किया गया है।

क्या सक्षम क्वांटम कंप्यूटर के अस्तित्व में आने से पहले यह पारिस्थितिकी तंत्र इस समस्या का समाधान करने के लिए पर्याप्त तेजी से आगे बढ़ेगा, यह वास्तव में एक खुला प्रश्न है - और फिलहाल, इसका उत्तर स्पष्ट नहीं है।

------- 
लेखक: एडम ली 
एशिया न्यूज डेस्क ब्रेकिंग क्रिप्टो न्यूज



GoDaddy सिक्योरिटी ब्रीच से प्रभावित कई क्रिप्टो कंपनियां - "एक घोटाले के लिए कई कर्मचारी फेल" ...

लिक्विड एक्सचेंज और नाइसहैश माइनिंग एक घोटाले से प्रभावित लोगों में से हैं जो कि गोएड्डी के कर्मचारियों के साथ दुर्भावनापूर्ण अभिनेताओं को अपना पासवर्ड देते हुए समाप्त हुए। GoDaddy .com और अन्य लोकप्रिय डोमेन नाम एक्सटेंशन को पंजीकृत करने के लिए सबसे लोकप्रिय सेवाओं में से एक है।

लिक्विड के सीईओ माइक कयामोरी का कहना है कि उन्होंने उन कर्मचारियों की पहुंच का उपयोग साइट के बुनियादी ढांचे को आंशिक रूप से भंग करने, अपने डीएनएस रिकॉर्ड को बदलने और कई आंतरिक ईमेल खातों पर कब्जा करने के लिए किया। वे यह भी मानते हैं कि उन्होंने कई 'महत्वपूर्ण दस्तावेजों' की प्रतियां डाउनलोड की हैं।

कंपनी ने सिफारिश की कि उसके उपयोगकर्ता पासवर्ड बदलते हैं और अपने डेटा के रिसाव को रोकने के लिए अतिरिक्त सुरक्षा उपाय करते हैं। उन्होंने कहा कि हैकर्स के अपने ग्राहकों के खातों और संपत्तियों तक पहुंचने से पहले उन्होंने हमले को नियंत्रित किया था।

लिक्विड के कर्मचारियों ने 15 नवंबर को इस पर गौर किया, ठीक 4 दिन बाद क्रिप्टो माइनिंग सर्विस नाइसहैश ने भी रिपोर्ट किया कि यह एक सुरक्षा उल्लंघन का शिकार था।

कंपनी ने कहा कि GoDaddy के साथ पंजीकृत अपने वेब डोमेन के कॉन्फ़िगरेशन में अनधिकृत परिवर्तनों का पता लगाने के बाद, उसने सभी क्लाइंट फंडों को 24 घंटे के लिए फ्रीज करने का फैसला किया, एक ऐसा कदम जिससे लगता है कि सभी फंडों की सुरक्षा में काम किया है।

अतिरिक्त कंपनियां शामिल हो सकती हैं चुप रहें ...

क्रिप्टो स्पेस में कोई भी कंपनी नहीं चाहती है कि उनका नाम किसी भी प्रकार के सुरक्षा उल्लंघन से जुड़ा हो, और साइबर सुरक्षा विशेषज्ञ ब्रायन क्रेब्स रिपोर्ट शो वहाँ GoDaddy डोमेन के साथ अधिक क्रिप्टो कंपनियां हो सकती हैं, वही पीड़ितों के रूप में परिवर्तित जानकारी दिखा सकती हैं।

इसमें बिबॉक्स, सेल्सियस और वायरएक्स शामिल हैं - किसी ने भी किसी भी मुद्दे की घोषणा नहीं की है, और कोई भी टिप्पणी के लिए अनुरोधों का जवाब नहीं दे रहा है।

GoDaddy के प्रवक्ता डैन रेस का कहना है कि कंपनी ने अपने ग्राहकों के डोमेन में अनधिकृत परिवर्तनों की पहचान की, और तुरंत खातों को अवरुद्ध कर दिया और परिवर्तनों को उलट दिया।

------- 
लेखक: एडम ली 
एशिया न्यूज डेस्क