$270 మిలియన్ల హ్యాక్.. కొత్త భద్రతా కవచాలు!
DeFi రంగంలో మరో పెద్ద షాక్.. గత వారం Drift Protocol పై జరిగిన $270 మిలియన్ల విలువైన సైబర్ దాడి, సోలానా (Solana) పర్యావరణ వ్యవస్థలో కలకలం సృష్టించింది. ఈ ఘటనలో స్మార్ట్ కాంట్రాక్ట్ లోపం కంటే, సోషల్ ఇంజనీరింగ్ (social engineering) ద్వారా, మానవ తప్పిదాలను (human vulnerabilities) ఆసరాగా చేసుకున్నారని ప్రాథమికంగా తేలింది.
'Stride', 'SIRN'.. కొత్త భద్రతా చర్యలు
ఈ దుర్ఘటన నేపథ్యంలో, Solana Foundation తమ DeFi ప్లాట్ఫామ్ల భద్రతను పటిష్టం చేయడానికి రెండు కీలకమైన కార్యక్రమాలను (initiatives) ప్రకటించింది. మొదటిది 'Stride' అనే ప్రోగ్రామ్, దీనిని Asymmetric Research సంస్థ నిర్వహిస్తుంది. ఈ 'Stride' ప్రోగ్రామ్, సోలానాలోని DeFi ప్రోటోకాల్లను 8 కీలక భద్రతా అంశాలపై (security pillars) క్షుణ్ణంగా పరిశీలిస్తుంది. ఈ పరిశీలన ఫలితాలను బహిరంగంగా వెల్లడిస్తారు. $10 మిలియన్ల కంటే ఎక్కువ టోటల్ వాల్యూ లాక్ (TVL) ఉన్న DeFi ప్రోటోకాల్స్ 'Stride' పరీక్షలో ఉత్తీర్ణత సాధిస్తే, నిరంతర భద్రత, ముప్పుల పర్యవేక్షణ (threat monitoring) కోసం గ్రాంట్లు అందుకుంటాయి. ఇక $100 మిలియన్లకు పైగా TVL కలిగిన ప్రోటోకాల్స్ కు, వాటి స్మార్ట్ కాంట్రాక్టుల సరైన పనితీరును గణితపరంగా (mathematically) ధృవీకరించే ఫార్మల్ వెరిఫికేషన్ (formal verification) ఖర్చులను కూడా ఈ ఫౌండేషన్ భరిస్తుంది.
రెండవది, Solana Incident Response Network (SIRN) ను ప్రారంభించడం. ఇది సైబర్ సెక్యూరిటీ సంస్థలు, పరిశోధకులతో కూడిన ఒక కన్సార్టియం. దీని ముఖ్య ఉద్దేశ్యం, ఏదైనా సంక్షోభ సమయంలో (crisis) తక్షణమే స్పందించి, నష్టాన్ని అరికట్టడం. OtterSec, Neodyme, Squads, ZeroShadow వంటి సంస్థలు దీని వ్యవస్థాపక సభ్యులుగా (founding members) ఉన్నాయి.
మానవ తప్పిదాల ప్రభావం.. వేగవంతమైన ప్రతిస్పందన అవసరం
Drift Protocol దాడిలో, దాడి చేసినవారు దాదాపు 6 నెలల పాటు కాంట్రిబ్యూటర్ల నమ్మకాన్ని చూరగొని, మాల్వేర్ కోడ్ (malware code) కలిగిన రిపోజిటరీ, నకిలీ TestFlight యాప్ ద్వారా సిస్టమ్లోకి ప్రవేశించినట్లు తెలుస్తోంది. ఇలాంటి దాడులను కేవలం ఆన్-చెయిన్ (on-chain) కోడ్ పరిశీలనతో లేదా నిరంతర పర్యవేక్షణతో అడ్డుకోవడం కష్టం. SIRN వంటి నెట్వర్క్, Circle సంస్థ USDC లో $230 మిలియన్లకు పైగా నిధులను స్తంభింపజేయడానికి తీసుకున్న ఆలస్యం వంటి సందర్భాలలో, దొంగిలించబడిన ఆస్తులను వేగంగా స్తంభింపజేయడానికి (freeze assets) సహాయపడుతుంది.
వ్యక్తిగత బాధ్యత కూడా ముఖ్యమే
అయితే, ఈ కొత్త కార్యక్రమాలు వ్యక్తిగత ప్రోటోకాల్ల భద్రతా బాధ్యతను తొలగించవని Solana Foundation స్పష్టం చేసింది. Drift postmortem నివేదిక, దాడికి కాంట్రిబ్యూటర్ల పరికరాలు (devices) హ్యాక్ అవడమే ప్రధాన కారణమని, ఇది ఒక దేశ-ప్రాయోజిత దాడి (nation-state attack) అయ్యుండవచ్చని సూచిస్తోంది. ఇప్పటికే Solana, Hypernative (threat detection), Riverguard (attack simulations) వంటి ఉచిత భద్రతా సాధనాలను (security tools) డెవలపర్లకు అందిస్తోంది. ఈ చర్యలన్నీ సోలానా ఎకోసిస్టమ్ లో భద్రతను బలోపేతం చేసే ఉమ్మడి వ్యూహంలో భాగమే.