एथिकल हैकर्स ने मात्र 3,000 डॉलर के बजट से 70 अरब डॉलर के ब्लॉकचेन को भेदने का तरीका खोज निकाला...
पता चला कि अरबों डॉलर के ब्लॉकचेन को चुनौती देने के लिए आपको किसी राष्ट्र-राज्य के बजट की आवश्यकता नहीं है। आपको बस लगभग 3,000 डॉलर और एक शानदार सप्ताहांत चाहिए।
4 जुलाई को सार्वजनिक हुई एक घटना से यही असहज सबक मिलता है, जब सुरक्षा फर्म हेक्सेंस ने फरवरी में एप्टोस में पाई गई एक गंभीर खामी का खुलासा किया। यह खामी मूव वर्चुअल मशीन के अंदर मौजूद थी, जो नेटवर्क पर मौजूद हर स्मार्ट कॉन्ट्रैक्ट को चलाने वाला इंजन है। यह खामी इतनी गंभीर थी कि हेक्सेंस ने इससे होने वाले पहले दर्जे के सिस्टमैटिक नुकसान का अनुमान लगभग 70 अरब डॉलर लगाया। एक ऐसे नेटवर्क के लिए जो अपनी गति और सुरक्षा का प्रचार करता है, यह एक ऐसी रकम है जिसे कोई भी अपने नाम के साथ जोड़ना नहीं चाहेगा। अच्छी खबर यह है, जिसके बारे में हम आगे बात करेंगे, कि कोई भी धनराशि नहीं खोई। बुरी खबर यह है कि इसे बदलने के लिए कितना कम प्रयास किया जा सकता था।
यह कहानी इसलिए महत्वपूर्ण है क्योंकि Aptos कोई बंद पड़ा टेस्टनेट नहीं है। यह एक उच्च स्तरीय लेयर-1 नेटवर्क है जिसमें असली स्टेबलकॉइन, असली ब्रिज और असली पैसा इसके इकोसिस्टम में जमा है। जब कोई शोधकर्ता कहता है कि किसी खामी से इतना बड़ा नुकसान हो सकता था, तो वे सिर्फ वॉलेट में पड़े टोकन की बात नहीं कर रहे होते। वे उस बुनियादी ढांचे की बात कर रहे होते हैं जो Aptos को बाकी क्रिप्टो जगत से जोड़ता है। और इसे खोजने वाले लोगों ने इतने कम बजट में यह काम किया है जिससे एक अच्छा गेमिंग पीसी भी नहीं खरीदा जा सकता।
उन्हें वास्तव में क्या मिला
हेक्सेंस ने इस समस्या को "स्टेल-कैश बग" बताया, जिसके कारण टाइप-कन्फ्यूजन वल्नरेबिलिटी उत्पन्न हुई। सरल शब्दों में कहें तो, इसका मतलब है कि सॉफ्टवेयर को इस तरह से धोखा दिया जा सकता है कि वह ऑन-चेन रिसोर्स के एक प्रकार को पूरी तरह से अलग रिसोर्स समझ ले। अगर आपने कभी किसी को गलत चाबी दे दी हो और उसे ऐसा दरवाजा खोलते देखा हो जिसे उसे छूना ही नहीं चाहिए था, तो आपको इसका अंदाजा हो जाएगा। कंपनी के अनुसार, इस खामी के कारण हमलावर ऑन-चेन स्ट्रक्चर और अथॉरिटी रिसोर्स को हाईजैक कर सकता है, जो कि वे मुख्य डेटा स्ट्रक्चर हैं जो यह तय करते हैं कि किसका क्या स्वामित्व है और किसे क्या करने की अनुमति है। अगर इनमें छेड़छाड़ की जाए, तो स्वामित्व के सामान्य नियम बेमानी हो जाते हैं।
टाइप कन्फ्यूजन उन बग श्रेणियों में से एक है जो असल वित्तीय संकट से निपटने में समय बर्बाद नहीं करती, बल्कि सैद्धांतिक लगती है। यह दशकों से पारंपरिक सॉफ्टवेयर को परेशान करती रही है, और Move भाषा को विशेष रूप से इस तरह की गड़बड़ी को रोकने के लिए डिज़ाइन किया गया था। यही कारण है कि इस खुलासे से थोड़ी निराशा हुई है। Move की मुख्य विशेषता यह है कि यह डिजिटल संपत्तियों को एक विशेष संसाधन के रूप में देखती है जिसकी कंपाइलर कड़ी सुरक्षा करता है, इसलिए Aptos में टाइप कन्फ्यूजन की खामी का सामने आना कुछ ऐसा है जैसे उस नाव में रिसाव मिलना जिसे हर कोई अटूट मानता था।
सबसे डरावनी बात: इसे करने में 3,000 डॉलर लग गए।
कई ब्लॉकचेन हमलों के लिए भारी निवेश, अंदरूनी पहुंच या नेटवर्क के एक बड़े हिस्से पर नियंत्रण की आवश्यकता होती है। लेकिन कथित तौर पर, इस हमले में ऐसा कुछ नहीं था। हेक्सेन्स का कहना है कि उसने वास्तविक नेटवर्क स्थितियों में इस हमले का अनुकरण किया और 90 प्रतिशत से अधिक सफलता दर हासिल की। इसके लिए उसने लगभग 3,000 डॉलर की लागत वाले सर्वर सेटअप का उपयोग किया, जो लगभग एक तिहाई वैलिडेटर सेट का प्रतिनिधित्व करता था। किसी विशेष अनुमति की आवश्यकता नहीं थी, किसी अंदरूनी व्यक्ति की मदद की ज़रूरत नहीं थी, और सिस्टम में पहले से मौजूद किसी भी व्यक्ति का सहयोग नहीं था। यही संयोजन एक तकनीकी जिज्ञासा को एक वास्तविक आपातकाल में बदल देता है, क्योंकि इसका मतलब है कि इसमें प्रवेश करना लगभग असंभव था। जब किसी चीज़ को तोड़ने की लागत सैकड़ों या कुछ हज़ार डॉलर में होती है और इनाम अरबों में होता है, तो आप पूरी तरह से इस बात पर निर्भर होते हैं कि कोई और इसे पहले नोटिस न करे।
यह 70 अरब डॉलर का आंकड़ा कहां से आया?
70 अरब डॉलर का आंकड़ा किसी ऐसी क्रिप्टोकरेंसी श्रृंखला के लिए हास्यास्पद लगता है जिसका खुद का टोकन मार्केट कैप इससे भी कम है, इसलिए इसे समझाना जरूरी है। हेक्सेन्स यह दावा नहीं कर रहा था कि 70 अरब डॉलर सीधे एप्टोस पर केंद्रित हैं। यह अनुमान उन सभी चीजों को शामिल करता है जिन तक यह खामी क्रिप्टो द्वारा पिछले कुछ वर्षों में चुपचाप बनाए गए संबंधों के माध्यम से पहुंच सकती थी। इसमें ब्रिज के माध्यम से मूल्य का स्थानांतरण, क्रॉस-चेन मैसेजिंग सिस्टम, स्टेबलकॉइन एडमिनिस्ट्रेशन फ्लो और नेटवर्क से जुड़े केंद्रीकृत एक्सचेंजों द्वारा संरक्षित संपत्तियां शामिल हैं। आधुनिक क्रिप्टो एक दूसरे से जुड़ा हुआ है, और किसी एक महत्वपूर्ण श्रृंखला में खामी उसी श्रृंखला तक सीमित नहीं रहती। यही असली चेतावनी है, और यह सिर्फ एप्टोस से कहीं अधिक पर लागू होती है।
वह गुप्त समाधान जिसके बारे में अब तक किसी को पता नहीं था
यही वो बात है जो इसे एक डरावनी कहानी बनने से रोकती है। हेक्सेन्स ने 25 फरवरी को एप्टोस लैब्स के बग बाउंटी प्रोग्राम के माध्यम से इस खामी की सूचना दी, और टीम का कहना है कि खामी का पता चलने के कुछ ही घंटों के भीतर इसका समाधान विकसित किया गया, परीक्षण किया गया और मेननेट पर जारी कर दिया गया। एप्टोस के एक प्रवक्ता ने बताया। CoinDesk किसी भी उपयोगकर्ता या धन पर कोई प्रभाव नहीं पड़ा, और विवरण महीनों बाद ही सार्वजनिक किए गए, जो कि जिम्मेदार प्रकटीकरण का सही तरीका है। शोधकर्ताओं को भुगतान मिल गया, किसी भी गलत इरादे वाले व्यक्ति द्वारा इसका पता चलने से पहले ही खामी को ठीक कर दिया गया, और जब इसके बारे में बात करना सुरक्षित हो गया, तब व्यापक दुनिया को इसके बारे में पता चला।
फिर भी, जो लगभग होने वाला था, उस पर गौर करना ज़रूरी है। एक ऐसी खामी, जिसका असर 70 अरब डॉलर के जुड़े हुए मूल्य पर पड़ सकता था, उसे बग बाउंटी और त्वरित इंजीनियरिंग प्रतिक्रिया से ठीक किया गया, न कि हमले के समय संयोग से। अगर व्हाइट-हैट शोधकर्ता पहले वहाँ नहीं पहुँचे होते, तो स्थिति बिल्कुल अलग होती। क्रिप्टो रखने वाले किसी भी व्यक्ति के लिए सबक यह है कि Aptos को लेकर विशेष रूप से घबराएँ नहीं, जिसे अब ठीक कर दिया गया है, बल्कि यह ध्यान दें कि इस उद्योग की सुरक्षा अभी भी नैतिक हैकर्स के एक छोटे समूह पर कितनी निर्भर करती है जो वॉलेट खाली करने के बजाय ईमेल भेजना चुनते हैं। यह एक नाजुक स्थिति है, और अगली बार जब कोई चेन आपको बताए कि वह अटूट है, तो इसे याद रखना चाहिए।
---------------
लेखक: डोरियन फेनविक
विशेष आयात लाइसेंसicoएन वैली न्यूज़रूम
ब्रेकिंग क्रिप्टो न्यूज