Bitcoin.com News
द्वारा संचालित

Kasplex KRC-20 इंडेक्सर सिग्नेचर बाईपास दो टोकन पूलों को ड्रेन करता है।

इस सप्ताहांत, एक हमलावर ने Kaspa KRC-20 ब्रिज वॉलेट से उसकी प्राइवेट की के बिना 186.4 मिलियन ZEAL और 54.4 बिलियन NACHO निकाल लिए, फिर उन टोकन को लेयर टू (L2) नेटवर्क के माध्यम से रीसायकल करके लिक्विडिटी पूल्स में बेच दिया। अजीब बात यह है कि Kaspa स्वयं हैक नहीं हुआ था। पांच वैध लेनदेन ने एक ऑफ-चेन इंडेक्सर को धोखा दिया और उन ट्रांसफर को मान्यता दिला दी जिन्हें वास्तव में किसी ने साइन नहीं किया था, जिससे ब्रिज किए गए टोकन बिना बैकिंग के रह गए और कुछ पूल्स से उनकी KAS-साइड वैल्यू का 99.6% तक हिस्सा छीन लिया गया।

लेखक
शेयर
Kasplex KRC-20 इंडेक्सर सिग्नेचर बाईपास दो टोकन पूलों को ड्रेन करता है।

मुख्य बातें

  • एक हमलावर ने ब्रिज वॉलेट की प्राइवेट की के बिना 54.4 बिलियन NACHO को स्थानांतरित कर दिया।
  • नकली ट्रांसफर के बाद Zealous Swap पूल्स ने अपनी KAS-साइड वैल्यू का 94% से 99.6% तक खो दिया।
  • KRC-20 ऑपरेटरों द्वारा सिस्टम को पैच और रीइंडेक्स करने की तैयारी के बीच इग्रा ने प्रमुख निकास (key exits) को रोक दिया है।

पाँच लेनदेन, कोई निजी कुंजी नहीं

एक प्राइवेट की क्रिप्टो के मालिक होने और केवल यह जानने कि यह कहाँ रखी है, के बीच की रेखा मानी जाती है। 20 सितंबर को, किसी ने कास्पा की बेस चेन को बिल्कुल भी तोड़े बिना KRC-20 टोकन के लिए उस धारणा को दरकिनार करने का एक तरीका खोज लिया

हमलावर ने एक ब्रिज कस्टडी पते से 186,425,259 ZEAL और 54,397,983,246 NACHO स्थानांतरित किए, भले ही वह इसके प्राइवेट की को नियंत्रित नहीं करता था। उन टोकन को फिर साधारण ब्रिज जमा की तरह उसी कस्टडी पते पर वापस भेज दिया गया, इग्रा लैब्स के EVM लेयर और कैस्प्लेक्स L2 पर ढाला गया, और ज़ीलस स्वैप लिक्विडिटी पूल्स में डाल दिया गया।

जब तक मामला सुलझा, हमलावर के L2 ZEAL और NACHO बैलेंस खाली हो चुके थे, जबकि प्रभावित पूल्स ने अपने KAS-साइड मूल्य का 94% से 99.6% तक खो दिया था। यहाँ एक बात है: कास्पा की लेयर वन (L1) ने ठीक वही किया जो उसे करना था।

एक खाली हस्ताक्षर जो फिर भी पास हो गया

KRC-20 टोकन का स्वामित्व सीधे Kaspa कंसेंसस द्वारा लागू नहीं किया जाता है। टोकन निर्देश Kaspa लेनदेन के अंदर होते हैं, जबकि एक ऑफ-चेन Kasplex इंडेक्सर उन निर्देशों को पढ़ता है और यह निर्धारित करता है कि किसके पास क्या है। आम तौर पर, एक KRC-20 ट्रांसफर में एक पब्लिक की, टोकन निर्देश और एक वैध हस्ताक्षर होता है। हमलावर ने उस परिचित संरचना को बरकरार रखा लेकिन एक खाली हस्ताक्षर प्रदान किया और OP_ENDIF के बाद OP_NOT जोड़ा।

X screenshot
छवि स्रोत: एक्स

एक खाली हस्ताक्षर OP_CHECKSIG को लेनदेन को सीधे रद्द करने के बजाय false लौटाने का कारण बनता है। अतिरिक्त OP_NOT ने उस परिणाम को वापस true में बदल दिया, जिससे Kaspa के पास एक वैध लेनदेन रह गया। सहमति परत (consensus layer) पर कुछ भी गड़बड़ नहीं हुआ था। इंडेक्सर (indexer) की कहानी कुछ और थी। इसने KRC-20 लिफाफे (envelope) को तो पहचान लिया, लेकिन यह जरूरी नहीं था कि स्क्रिप्ट बिल्कुल मानक प्रारूप (canonical format) से मेल खाए। परिणामस्वरूप, इसने जाली ट्रांसफर को वैध मान लिया। कास्प्लेक्स (Kasplex) की अपनी API ने तो पहले जाली ZEAL लेनदेन पर opAccept: 1 भी लौटा दिया।

कोई भी जालसाजी कर सकता था

सबसे खतरनाक मोड़ यह था कि हमलावर को कोई छिपी हुई क्रेडेंशियल खोजने की ज़रूरत नहीं थी। एक मानक Kaspa पता forged KRC-20 ऑपरेशन बनाने के लिए आवश्यक सार्वजनिक कुंजी (public key) को उजागर करता है। इसका मतलब है कि टोकन को किसी दूसरे पते पर भेजने से मूल समस्या का समाधान नहीं होता है। जब तक कि इंडेक्सर को पैच नहीं किया जाता और उसके इतिहास को फिर से इंडेक्स नहीं किया जाता, तब तक सैद्धांतिक रूप से इसी खामी का उपयोग कहीं और KRC-20 बैलेंस के खिलाफ किया जा सकता है।

पाँच लेनदेन ने ZEAL और NACHO ट्रांसफर को जाली बनाया। इसके विपरीत, नौ छोटे एक-इकाई निकासी वास्तव में कस्टडी द्वारा हस्ताक्षरित की गई थीं और ऐसा लगता है कि वे यह जांचने के लिए किए गए परीक्षण थे कि क्या निकास मार्ग काम कर रहा था। दिलचस्प बात यह है कि वैध लेनदेन छोटे वाले थे। कस्टडी वॉलेट में लगभग 50 अन्य KRC-20 टोकन थे। हमलावर ने दो का चुनाव किया।

टोकन अभी भी मौजूद हैं, लेकिन उनका समर्थन नहीं है

रविवार सुबह, इग्रा ने कहा कि कस्टडी वॉलेट की पूरी ZEAL और NACHO होल्डिंग्स ले ली गईं, जिससे लेयर 2 नेटवर्क पर 97,651,212 ZEAL और 42,570,879,908 NACHO बिना पूर्ण L1 बैकिंग के रह गए। एक और 4.5 बिलियन NACHO L1 पर हमलावर के पास रह गया।

इग्रा ने Kaspa L1 और Hyperlane ट्रांसफर के लिए iKAS एग्जिट को रोक दिया, जबकि उपयोगकर्ताओं को KRC-20 टोकन को ब्रिज करने, L2 विकेंद्रीकृत एक्सचेंजों (DEXs) पर ZEAL या NACHO खरीदने, या प्रभावित पूलों में तरलता जोड़ने के खिलाफ चेतावनी दी गई। नेटिव KAS, Kaspa कंसेंसस और Igra संपत्तियाँ जो KRC-20 टोकन के रूप में ब्रिज नहीं की गई थीं, उन्हें अप्रभावित बताया गया।

केवल सॉफ़्टवेयर ठीक करने से यह गड़बड़ी दूर नहीं होगी। ज़ीलस स्वैप का कहना है कि ऑपरेटरों को इंडेक्सर को पैच करने और इसके इतिहास को फिर से इंडेक्स करने की आवश्यकता है, साथ ही उन खाली हस्ताक्षरों, बिगड़े हुए टैग और स्क्रिप्ट्स को अस्वीकार करना है जो OP_ENDIF के बाद जारी रहते हैं। इस बीच, नाचो द कैट का कहना है कि समुदाय KCC-20 की ओर बढ़ने का इरादा रखता है, जो एक ऐसा मानक है जिसे नेटवर्क द्वारा ही लागू किए जाने वाले स्क्रिप्ट्स में टोकन नियमों को रखने के लिए डिज़ाइन किया गया है।

यह समस्या पिछले कुछ हफ्तों में हुए कई एक्सप्लॉइट्स, बग्स, हैक्स और डेटा उल्लंघनों के बाद सामने आई है। शनिवार को, लाइटनिंग नेटवर्क के कस्टोडियल और नॉन-कस्टोडियल इंफ्रास्ट्रक्चर प्रदाता ब्लिंक वॉलेट ने खुलासा किया कि "कुछ दर्जन" कस्टोडियल खाते खाली कर दिए गए थे। साइबर सुरक्षा कंपनी DCENT ने भी इस सप्ताह DCENT ऐप वॉलेट्स से धन निकाले जाने की सूचना दी। यह समय ऐसे में आया है जब साइबर सुरक्षा हमले बढ़ गए हैं, और कुछ को संदेह है कि एआई इस शोषकों की लहर में सहायता कर रहा है

ब्लिंक वॉलेट पर हमला, 'कुछ दर्जन' कस्टोडियल खाते खाली

ब्लिंक वॉलेट पर हमला, 'कुछ दर्जन' कस्टोडियल खाते खाली

एक हमलावर द्वारा दर्जनों कस्टोडियल खातों को निशाना बनाने के बाद ब्लिंक वॉलेट ने सेवाएं रोक दीं, एक पैच जारी किया जा रहा है और पुनर्भुगतान का वादा किया गया है।

यह लेख AI का उपयोग करके अंग्रेज़ी से अनुवादित किया गया था। मूल अंग्रेज़ी संस्करण आधिकारिक स्रोत है; स्वचालित अनुवादों में अशुद्धियाँ हो सकती हैं, विशेष रूप से कानूनी और नियामक शब्दावली में।