நிர்வாகத் தாக்குதல் மேற்பரப்பு மதிப்பாய்வு: Bybit

நிர்வாகத் தாக்குதல் மேற்பரப்பு மதிப்பாய்வு: Bybit

Bybit இன் நிர்வாக வழிமுறைகளில் உள்ள பாதிப்புகளைப் புரிந்துகொள்ளுதல்

பரவலாக்கப்பட்ட நிதி (DeFi) துறையில் Bybit விரைவாக ஒரு முக்கிய அங்கமாக மாறியுள்ளது. DeFi தளங்களில் பாதுகாப்பின் முக்கியத்துவம் அதிகரித்து வரும் நிலையில், அதன் நிர்வாக வழிமுறைகளைப் புரிந்துகொள்வது மிகவும் முக்கியமானது.

நிர்வாகத் தாக்குதல் மேற்பரப்பு (Governance Attack Surface) என்றால் என்ன?

நிர்வாகத் தாக்குதல் மேற்பரப்பு என்பது ஒரு தளத்தின் நிர்வாக வழிமுறைகளில் இருக்கக்கூடிய சாத்தியமான பாதிப்புகளைக் குறிக்கிறது. முடிவுகள் எவ்வாறு எடுக்கப்படுகின்றன, முன்மொழிவுகள் எவ்வாறு சமர்ப்பிக்கப்படுகின்றன, வாக்குகள் எவ்வாறு எண்ணப்படுகின்றன ஆகியவை இந்த வழிமுறைகளில் அடங்கும். Bybit ஐப் பொறுத்தவரை, அதன் நிர்வாக அடுக்கு குறிப்பிடத்தக்க நிதி வளங்களையும் முக்கியமான செயல்பாடுகளையும் கண்காணிக்கிறது.

மதிப்பாய்வின் முக்கியக் கண்டுபிடிப்புகள்

Bybit இன் நிர்வாகத் தாக்குதல் மேற்பரப்பு மதிப்பாய்வு பல முக்கியமான சிக்கல்களைக் கண்டறிந்துள்ளது:

சிக்கல் வகை தீவிரம் நிகழ்தகவு தாக்கம் ஒட்டுமொத்த அபாய மதிப்பெண்
டோக்கன் செறிவு & வாக்குரிமை மையமாக்கல் அதிகம் அதிகம் நிர்வாகத்தைக் கைப்பற்றுவது, கருவூலத்தின் நிதியைத் தீங்கிழைக்கும் வகையில் நகர்த்த வழிவகுக்கும் 8
போதாத கோரம் / குறைந்த முன்மொழிவு வரம்பு நடுத்தரம் நடுத்தரம் ஃப்ளாஷ் கடன் (flash-loan) மூலம் பெறப்பட்ட வாக்குரிமையைக் கொண்டு சிறிய தாக்குதல்காரரால் முன்மொழிவுகளைத் தள்ள முடியும் 6
ஃப்ளாஷ் கடன் அடிப்படையிலான வாக்குப்பதிவுத் தாக்குதல்கள் அதிகம் நடுத்தரம் ஒரே பிளாக்கிற்காக BYT ஐ விரைவாகப் பெறுதல், டைம்லாக் (timelock) முடிவதற்குள் தீங்கிழைக்கும் முன்மொழிவுகளைச் செயல்படுத்துதல் 7
டைம்லாக் உள்ளமைவு பலவீனங்கள் (குறுகிய தாமதம், மேம்படுத்தக்கூடிய தாமதம்) அதிகம் நடுத்தரம் சமூகத்தின் எதிர்வினைக்கான கால அவகாசத்தைக் குறைக்கிறது, "உடனடி-மேம்படுத்தல்" தாக்குதல்களைச் செயல்படுத்துகிறது 7
மேம்படுத்தக்கூடிய ப்ராக்ஸி நிர்வாகிக் கட்டுப்பாடு (ஒற்றை-விசை நிர்வாகி) மிக முக்கியமானது நடுத்தரம் அனைத்து நிர்வாகச் சரிபார்ப்புகளையும் தவிர்த்து, முக்கிய ஒப்பந்தங்களைத் (core contracts) தீங்கிழைக்கும் குறியீட்டைக் கொண்டு நிர்வாகியால் மாற்ற முடியும் 9
மல்டி-சிக் வேலட் கலவை & கையொப்பமிடுபவரின் சமரசம் அதிகம் நடுத்தரம் கையொப்பமிடும் ஒருவரின் பாதுகாப்பு சமரசம் செய்யப்பட்டால், அது தீங்கிழைக்கும் முன்மொழிவுகளை அங்கீகரிக்க முடியும் 8
கிராஸ்-செயின் பிரிட்ஜ் நிர்வாக இணைப்பு அதிகம் நடுத்தரம் பிரிட்ஜ் அளவுருக்களை (கட்டணம், சொத்துப் பட்டியல்) மாற்றுவதன் மூலம் L2s முழுவதும் நிதியைத் திருட முடியும் 8
முன்மொழிவுச் செயலாக்க சாண்ட்பாக்ஸ் / ரீ-என்ட்ரன்சி கார்டு இல்லாமை நடுத்தரம் குறைவு தீங்கிழைக்கும் முன்மொழிவு பாதிக்கப்படக்கூடிய ஒப்பந்தங்களை அழைப்பதன் மூலம், ரீ-என்ட்ரன்சி (re-entrancy) இழப்பை ஏற்படுத்தலாம் 5
ஆஃப்-செயின் DAO கருவிகளின் (snapshot, IPFS) ஒருமைப்பாடு குறைவு குறைவு கையாளுதல் செய்யப்பட்ட ஆஃப்-செயின் வாக்கு ஸ்னாப்ஷாட்கள் சமூகத்தைத் தவறாக வழிநடத்தலாம், ஆனால் நேரடியாக ஆன்-செயினில் அல்ல 3
அவசரகால இடைநிறுத்தம் / சர்க்யூட்-பிரேக்கர் தவறான பயன்பாடு நடுத்தரம் குறைவு நிர்வாகி முக்கிய ஒப்பந்தங்களைத் தன்னிச்சையாக இடைநிறுத்தலாம், இதனால் பயனர்களின் நிதி முடக்கப்படலாம் 4

Bybit க்கான ஒட்டுமொத்த நிர்வாக அபாய மதிப்பெண் 10 க்கு 7.2 ஆகும், இது அதிக அபாய நிலையைக் குறிக்கிறது. மையப்படுத்தப்பட்ட வாக்குரிமை, ஒற்றை-விசை மேம்படுத்தல் நிர்வாகி மற்றும் ஒப்பீட்டளவில் குறுகிய டைம்லாக் ஆகியவற்றின் கலவையானது சுரண்டப்படக்கூடிய பாதிப்புகளை உருவாக்குகிறது.

கண்டறியப்பட்ட தாக்குதல் திசையன்கள்

இந்த மதிப்பாய்வு சுரண்டப்படக்கூடிய பல குறிப்பிட்ட தாக்குதல் திசையன்களைக் கண்டறிந்துள்ளது:

1. டோக்கன் செறிவு & வாக்குரிமை மையமாக்கல்

BYT இன் முதல் 10 உரிமையாளர்கள் மொத்த விநியோகத்தில் சுமார் 68% ஐக் கட்டுப்படுத்துகின்றனர். இந்த மையமாக்கலின் காரணமாக, கருவூலத்திற்குத் தீங்கு விளைவிக்கக்கூடிய முன்மொழிவுகள் உட்பட எந்தவொரு முன்மொழிவையும் ஒரு சிறிய குழுவால் எளிதாக நிறைவேற்ற முடியும்.

2. குறைந்த கோரம் / முன்மொழிவு வரம்பு

ஒரு முன்மொழிவை உருவாக்க மொத்த விநியோகத்தில் 1% மற்றும் அதைச் செயல்படுத்த 4% கோரம் மட்டுமே நிர்வாக ஒப்பந்தத்திற்குக் தேவைப்படுகிறது. இந்த குறைந்த வரம்பு தாக்குதல்காரர்கள் தீங்கிழைக்கும் முன்மொழிவுகளைத் தள்ளுவதை எளிதாக்குகிறது.

3. ஃப்ளாஷ் கடன் அடிப்படையிலான வாக்குப்பதிவுத் தாக்குதல்கள்

BYT என்பது பாதுகாப்பு வழிமுறைகள் இல்லாத ஒரு ERC-20 டோக்கன் என்பதால், தாக்குதல்காரர்கள் வாக்களிப்பதற்காக தற்காலிகமாக BYT ஐக் கடனாகப் பெற்று, வாக்குப்பதிவு முடிவடைவதற்கு முன்பு அதைத் திருப்பிச் செலுத்த முடியும்.

4. டைம்லாக் உள்ளமைவு பலவீனங்கள்

தற்போதைய டைம்லாக் அமைப்புகள் குறுகியதாக உள்ளன, இதனால் முன்மொழிவுகள் செயல்படுத்தப்படுவதற்கு முன்பு சமூகம் கண்காணிப்பதற்குக் குறைந்த நேரமே கிடைக்கிறது.

5. மேம்படுத்தக்கூடிய ப்ராக்ஸி நிர்வாகிக் கட்டுப்பாடு

நிர்வாகிக் கட்டுப்பாடு மையப்படுத்தப்பட்டுள்ளது, அதாவது அது சமரசம் செய்யப்பட்டால், தாக்குதல்காரரால் முக்கிய ஒப்பந்தங்களைத் தீங்கிழைக்கும் பதிப்புகளைக் கொண்டு மாற்ற முடியும்.

6. மல்டி-சிக் வேலட் கலவை

கையொப்பமிடுபவர்களின் கலவை காரணமாக மல்டி-சிக் வேலட்டில் பாதிப்புகள் உள்ளன, இதில் சமரசம் செய்யப்படக்கூடிய கஸ்டோடியல் ஹாட் வேலட்டுகளும் (custodial hot wallets) அடங்கும்.

7. கிராஸ்-செயின் பிரிட்ஜ் நிர்வாக இணைப்பு

பிரிட்ஜ் அளவுருக்களில் செய்யப்படும் மாற்றங்கள், தீங்கிழைக்கும் நபர்கள் வெவ்வேறு அடுக்குகளில் நிதியைத் திருட அனுமதிக்கலாம்.

8. முன்மொழிவுச் செயலாக்க சாண்ட்பாக்ஸ் இல்லாமை

முன்மொழிவுச் செயலாக்கத்திற்கான சாண்ட்பாக்ஸ் இல்லாததால், தீங்கிழைக்கும் முன்மொழிவுகள் பாதிக்கப்படக்கூடிய ஒப்பந்தங்களைச் சுரண்ட முடியும்.

9. ஆஃப்-செயின் DAO கருவிகளின் ஒருமைப்பாடு

கையாளுதல் செய்யப்பட்ட ஆஃப்-செயின் வாக்குகள் சமூகத்தைத் தவறாக வழிநடத்தலாம், இருப்பினும் இது ஆன்-செயின் செயல்பாடுகளை நேரடியாகப் பாதிக்காது.

10. அவசரகால இடைநிறுத்தம் / சர்க்யூட்-பிரேக்கர் தவறான பயன்பாடு

நிர்வாகி அனைத்துச் செயல்பாடுகளையும் இடைநிறுத்த முடியும், இது பயனர்களின் சொத்துகளை காலவரையின்றி முடக்கலாம்.

பரிந்துரைகள்

இந்த பாதிப்புகளை நிவர்த்தி செய்ய, மதிப்பாய்வு பல பரிந்துரைகளை வழங்குகிறது:

  1. நிர்வாகிக் கட்டுப்பாட்டை மாற்றுதல்: ஒற்றைப் புள்ளி தோல்வி அபாயங்களைக் குறைக்க, மேம்படுத்தக்கூடிய ப்ராக்ஸிகளின் நிர்வாகிக் கட்டுப்பாட்டை வன்பொருள் மூலம் கையொப்பமிடுபவர்களைக் கொண்ட மல்டி-சிக்னேச்சர் வேலட்டிற்கு மாற்றவும்.
  2. வாக்குரிமை லாக்-அப் முறையைச் செயல்படுத்துதல்: ஃப்ளாஷ் கடன் தாக்குதல்களைத் தடுக்க, வாக்குரிமையைப் பூட்டி வைக்கும் (lock up) ஒரு வழிமுறையை அறிமுகப்படுத்தவும்.
  3. கோரம் மற்றும் முன்மொழிவு வரம்புகளை அதிகரித்தல்: முன்மொழிவுகளை உருவாக்குவதற்கும் அவற்றைச் செயல்படுத்துவதற்குமான வரம்புகளை உயர்த்தவும், இதனால் தாக்குதல்காரர்கள் தீங்கிழைக்கும் முன்மொழிவுகளைத் தள்ளுவது கடினமாகும்.

முடிவுரை

Bybit இன் நிர்வாகத் தாக்குதல் மேற்பரப்பு மதிப்பாய்வு, அதன் நிர்வாகக் கட்டமைப்பில் உள்ள குறிப்பிடத்தக்க பாதிப்புகளை முன்னிலைப்படுத்துகிறது. பாதுகாப்பை மேம்படுத்தவும் பயனர்களின் சொத்துகளைப் பாதுகாக்கவும் இந்தச் சிக்கல்களை நிவர்த்தி செய்வது மிகவும் முக்கியமானது.

நன்மைகள்

  • நிர்வாக பாதிப்புகள் பற்றிய தெளிவான கண்ணோட்டத்தை வழங்குகிறது.
  • பாதுகாப்பை மேம்படுத்துவதற்கான செயல்படுத்தக்கூடிய பரிந்துரைகளை வழங்குகிறது.
  • DeFi தளங்களில் நிர்வாகத்தின் முக்கியத்துவம் பற்றிய விழிப்புணர்வை ஏற்படுத்துகிறது.

தீமைகள்

  • இந்த அறிக்கை தளத்தின் பாதுகாப்பு குறித்து பயனர்களிடையே கவலைகளை ஏற்படுத்தலாம்.
  • பரிந்துரைகளைச் செயல்படுத்த நேரமும் வளங்களும் தேவைப்படலாம்.

எச்சரிக்கை

இந்தக் கட்டுரை கல்வி நோக்கங்களுக்காக மட்டுமே. பரிந்துரைகளைச் செயல்படுத்தும்போது எந்தவொரு பிளேஸ்ஹோல்டர் மதிப்புகளும் உண்மையான தரவுகளைக் கொண்டு மாற்றப்பட வேண்டும். வாசகர்கள் இந்தக் கூற்றுகளை நம்புவதற்கு முன்பு அசல் மூலத்தை வைத்துச் சரிபார்க்க வேண்டும்.

அடிக்கடி கேட்கப்படும் கேள்விகள்

  • Bybit என்றால் என்ன? — Bybit என்பது கணிசமான அளவு பூட்டப்பட்ட மொத்த மதிப்பைக் (total value locked) கொண்ட ஒரு பரவலாக்கப்பட்ட நிதித் தளமாகும்.
  • DeFi இல் நிர்வாகம் என்றால் என்ன? — DeFi இல் நிர்வாகம் என்பது தளத்தின் செயல்பாடுகள் குறித்த முடிவுகள் எடுக்கப்படும் வழிமுறைகளைக் குறிக்கிறது.
  • ஃப்ளாஷ் கடன்கள் என்றால் என்ன? — ஃப்ளாஷ் கடன்கள் என்பவை பிணையமற்ற கடன்களாகும், இவை ஒரே பரிவர்த்தனை பிளாக்கிற்குள் திருப்பிச் செலுத்தப்பட வேண்டும்.
  • மல்டி-சிக் வேலட் என்றால் என்ன? — ஒரு மல்டி-சிக் வேலட்டிற்குப் பரிவர்த்தனையை அங்கீகரிக்க பல கையொப்பங்கள் தேவைப்படுகின்றன, இது பாதுகாப்பை மேம்படுத்துகிறது.
  • டைம்லாக் என்றால் என்ன? — டைம்லாக் என்பது ஒரு முன்மொழிவு செயல்படுத்தப்படுவதற்கு முன்பு கடக்க வேண்டிய தாமதமாகும், இது சமூகம் மதிப்பாய்வு செய்ய நேரத்தை அனுமதிக்கிறது.
  • ERC-20 டோக்கன்கள் என்றால் என்ன? — ERC-20 டோக்கன்கள் என்பவை Ethereum பிளாக்செயினில் டோக்கன்களை உருவாக்குவதற்கான ஒரு தரநிலையாகும்.

குறிச்சொற்கள்

#bybit #governance #defi #security #ethereum #blockchain #cryptocurrency #finance #audit #vulnerabilities

Free field guide

API Security Testing Checklist

A practical workflow for testing authentication, authorization, input handling, business logic, and evidence without losing track of scope.