मुख्य सामग्री पर जाएँ
SaferICO SaferICOस्मार्ट कॉन्ट्रैक्ट सुरक्षा
खुला स्रोत — न खाता, न शुल्क

अरबों ग़ायब हुए। कोड अब भी वहीं है।

हर बड़े हमले ने कोड की एक-दो पंक्तियाँ छोड़ी हैं जिन्हें आज पढ़ा जा सकता है। यह स्रोत रिकॉर्ड की सबसे बड़ी घटनाएँ इकट्ठा करता है: क़दम-दर-क़दम हमले का रास्ता, वह फ़ंक्शन जो खुला था, उसका समाधान, और घटना के बाद की रिपोर्टों के लिंक।

असली कोडदर्ज किए गए स्रोतप्रति घटना हमले का रास्तापढ़ने के लिए खुला
//आपको क्या मिलेगा

किसी और की तबाही क्यों पढ़ें

यह ख़बरों की सूची नहीं है। हर घटना को वहाँ तक खोला गया है जहाँ से वह आपके अपने कोड पर लागू होने वाला सबक़ बन जाती है।

हमले का रास्ता

पहले क़दम से पैसे के बाहर निकलने तक: हमलावर ने क्या, किस क्रम में बुलाया और ठीक वही क्रम क्यों काम कर गया।

वह कोड जो खुला था

फ़ंक्शन, ठीक उसी हालत में जैसा वह घटना के वक़्त था। ख़ामी को आप उसके वर्णन से नहीं, अपनी आँखों से पढ़ते हैं।

समाधान

घटना के बाद क्या बदला और वह सुरक्षित तरीक़ा क्या था जो इसे शुरू से ही रोक देता।

ज़ोखिम की श्रेणी

हर घटना अपनी ज़ोखिम-श्रेणी से और हमारे ज़ोखिम डेटाबेस में उसी श्रेणी की प्रविष्टियों से जुड़ी है।

स्रोत

मूल पोस्ट-मॉर्टम रिपोर्टों और स्वतंत्र सुरक्षा विश्लेषणों के लिंक। हर आँकड़ा आप ख़ुद जाँच सकते हैं।

श्रेणी से छँटाई

साल, नेटवर्क या ज़ोखिम के प्रकार से छाँटिए — मसलन जब आप सारी reentrancy घटनाएँ एक के बाद एक पढ़ना चाहें।

टूल स्वयं (स्कैनर, कंट्रोल पैनल, SAFI वर्कस्पेस) फ़िलहाल अंग्रेज़ी इंटरफ़ेस में चलते हैं। ये पेज वहाँ जाने से पहले हर चीज़ हिन्दी में समझाते हैं।

बार-बार लौटने वाला सबक़

घटनाएँ ब्यौरे में अलग हैं, वजहों में परेशान कर देने वाली हद तक एक जैसी।

⚠️ इनमें से ज़्यादातर प्रोजेक्ट ऑडिट किए जा चुके थे

इस स्रोत का असहज नतीजा यह है: इनमें से कई प्रोटोकॉल हमले से पहले ऑडिट से गुज़र चुके थे। ऑडिट संभावना घटाता है, शून्य नहीं करता।

संभावना को उससे ज़्यादा घटाने वाली चीज़ कोई एक रिपोर्ट नहीं, परतें हैं: ऑडिट, लॉन्च के बाद सतत निगरानी, ख़र्च की सीमाएँ, और बहते ख़ून को तेज़ी से रोक पाना। जिन घटनाओं में नुक़सान छोटा रहा, वे वही थीं जिनके पास आख़िरी परत थी।

01सबसे आम ग़लती गणित में नहीं होती

Reentrancy और अधिकारों का एक जगह इकट्ठा हो जाना — कुल नुक़सान का बड़ा हिस्सा यही दोनों समझाते हैं। दोनों सालों से जाने-पहचाने हैं और दोनों आज भी दोहराए जाते हैं।

एक अकेली निजी कुंजी जो कॉन्ट्रैक्ट का तर्क बदल सकती है, चारों ओर का कोड चाहे कितना भी अच्छा हो, अपने आप में टूटने का एक बिंदु है।

02ब्रिज और ऑरैकल जोखिम इकट्ठा करते हैं

ब्रिज विशाल बैलेंस रखते हैं और बाहर से आने वाले संदेशों पर भरोसा करते हैं; ऑरैकल ऐसी क़ीमत भीतर लाते हैं जिससे छेड़छाड़ हो सकती है। इन दोनों श्रेणियों की हर बड़ी घटना एक ही विचार पर टिकी है: वह डेटा जिस पर हक़ से ज़्यादा भरोसा किया गया।

03व्यवहार में इसका क्या करें

  • लॉन्च से पहले अपने कॉन्ट्रैक्ट को इन्हीं ज़ोखिम-श्रेणियों के लिए स्कैन कीजिए
  • लॉन्च के बाद सतत निगरानी चलाइए — यह Twitter से पता चलने से तेज़ है
  • एक अकेली कुंजी क्या कर सकती है उसे सीमित कीजिए और जोखिम भरे अधिकारों पर समय-विलंब लगाइए
//सवाल

इस स्रोत के बारे में

क्या यह पढ़ने के लिए खुला है?
हाँ, पूरी गैलरी बिना खाते के और मुफ़्त है। यह एक संदर्भ-स्रोत है और इसे सदस्यता के पीछे रख देना इसके मक़सद के ही ख़िलाफ़ है।
आँकड़े कहाँ से आते हैं?
प्रकाशित पोस्ट-मॉर्टम रिपोर्टों और सुरक्षा कंपनियों के विश्लेषणों से; हर घटना अपने स्रोतों के लिंक साथ रखती है। जब स्रोत नुक़सान के अनुमान पर आपस में अलग होते हैं, तो हम सबसे बड़ी संख्या चुनने के बजाय यह बात लिख देते हैं।
क्या यह सूची अपडेट होती है?
जब कोई पर्याप्त बड़ी घटना होती है, या जब कोई ऐसी पोस्ट-मॉर्टम रिपोर्ट छपती है जो किसी मौजूदा घटना की हमारी समझ बदल देती है, तब इसकी समीक्षा करके इसे बढ़ाया जाता है।
मैं कैसे पक्का करूँ कि मेरे कोड में वही पैटर्न नहीं है?
स्कैनर खोलिए और अपना कोड या कॉन्ट्रैक्ट का पता पेस्ट कीजिए। जो डिटेक्टर इन घटनाओं को वर्गीकृत करते हैं वही आपके कोड पर चलते हैं, और हमारा ज़ोखिम डेटाबेस हर श्रेणी को विस्तार से समझाता है।

पैसा भेजने से पहले कॉन्ट्रैक्ट स्कैन करें

कॉन्ट्रैक्ट का पता पेस्ट करें; जोखिम में पड़ने से पहले मालिक की शक्तियाँ, लिक्विडिटी और बिक्री-सिमुलेशन का नतीजा देखें। प्रति स्कैन एक छोटा शुल्क हस्ताक्षर से पहले दिखाया जाता है — और किसी भी सदस्यता में यह असीमित रूप से शामिल है।