← नवीनतम पेपर
💻 computer science

Exploiting Liquidity Exhaustion Attacks in Intent-Based Cross-Chain Bridges

यह शोध पत्र इंटेंट-आधारित क्रॉस-चैन ब्रिजेस के विरुद्ध "लिक्विडिटी एग्जॉशन अटैक्स" (तरलता समाप्ति हमलों) के एक नए वर्ग की पहचान और विश्लेषण करता है, जो 3.5 मिलियन इंटेंट्स के बड़े पैमाने पर सिमुलेशन के माध्यम से यह प्रदर्शित करता है कि deBridge जैसे प्रोटोकॉल लाभदायक तर्कसंगत हमलों (rational attacks) के प्रति संवेदनशील हैं जबकि अन्य बाईजेंटाइन स्थितियों के तहत उपलब्धता जोखिमों का सामना करते हैं, और अंततः एक अनुकूलित रणनीति प्रस्तावित करता है जो हमले की लागत को काफी कम कर देती है।

मूल लेखक: André Augusto, Christof Ferreira Torres, André Vasconcelos, Miguel Correia

प्रकाशित 2026-02-23
📖 7 मिनट में पढ़ें🧠 गहराई से पढ़ें

मूल लेखक: André Augusto, Christof Ferreira Torres, André Vasconcelos, Miguel Correia

मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें

कल्पना कीजिए कि आप एक ऐसी दुनिया में हैं जहाँ आप एक देश से दूसरे देश पैसे तुरंत भेजना चाहते हैं। पुराने बैंकिंग सिस्टम में, आपको पैसे क्लियर होने के लिए कई दिनों तक इंतज़ार करना पड़ता था। लेकिन नई "इंटेंट-बेस्ड" (Intent-Based) क्रिप्टो दुनिया में, आप बस कहते हैं, "मैं अपने दोस्त को जापान में $100 भेजना चाहता हूँ," और सॉल्वर (Solvers) नामक लोगों का एक विशेष समूह तुरंत आपके दोस्त को नकद राशि थमा देता है।

यहाँ पेच यह है: सॉल्वर को आपके दोस्त को तुरंत भुगतान करने के लिए अपने खुद के पैसे का उपयोग करना पड़ता है। उन्हें अपना पैसा मूल बैंक से बाद में मिलता है, जब एक सुरक्षा जांच पूरी हो जाती है जिसमें कुछ समय लगता है।

यह शोध पत्र इस बारे में है कि इस सिस्टम को हैक करने का एक नया तरीका क्या है, जिससे सॉल्वरों के वॉलेट खाली (drain) किए जा सकें ताकि उनके पास नकदी खत्म हो जाए और वे किसी और की मदद न कर सकें।

पात्रों का परिचय

  • यूज़र (The User): आप, जो बस अपनी क्रिप्टो स्थानांतरित करने की कोशिश कर रहे हैं।
  • सॉल्वर (The Solver): उन्हें एक तेज़ गति वाले कूरियर या पॉन शॉप (गिरवी रखने वाली दुकान) के मालिक के रूप में समझें। उनके पास तुरंत उधार देने के लिए नकदी का एक तिजोरी तैयार रहता है। वे हर सौदे पर थोड़ा सा मुनाफा कमाते हैं।
  • ब्रिज (The Bridge): विभिन्न ब्लॉकचेन (जैसे सोलाना से एथेरियम) को जोड़ने वाला डिजिटल राजमार्ग।
  • अटैकर (The Attacker): एक हैकर जो या तो पैसे चुराना चाहता है या बस अराजकता फैलाना चाहता है।

हमला: "लिक्विडिटी एग्जॉशन" (तरलता की समाप्ति)

एक व्यस्त पॉन शॉप (सॉल्वर) की कल्पना करें जिसके पास रजिस्टर में $10,000 नकद है। वे ग्राहकों को तुरंत पैसा उधार देते हैं, लेकिन उन्हें 2 घंटे बाद पैसा वापस मिलता है।

हमले की रणनीति:
एक हैकर अंदर आता है और उधार लेने के लिए कई अनुरोध करने लगता है।

  1. बाढ़ (The Flood): हैकर एक साथ सैकड़ों नकली या वास्तविक ऋण अनुरोध सबमिट करता है।
  2. खाली करना (The Drain): पॉन शॉप हैकर को उधार देने के लिए अपना पूरा $10,000 दे देती है।
  3. लॉक (The Lock): अब पॉन शॉप खाली है। हैकर का पैसा सिस्टम में "लॉक" है, जो पॉन शॉप को वापस भुगतान मिलने से पहले 2 घंटे की सुरक्षा जांच पूरी होने का इंतज़ार कर रहा है।
  4. अराजकता (The Chaos): जबकि पॉव शॉप अपने पैसे का इंतज़ार कर रही है, ईमानदार ग्राहक आते हैं और उधार मांगते हैं। पॉन शॉप को कहना पड़ता है, "क्षमा करें, हमारे पास नकदी खत्म हो गई है।" ईमानदार ग्राहकों के लेनदेन विफल हो जाते हैं या अटक जाते हैं।

हैकर दो तरीकों से जीतता है:

  • तर्कसंगत हमला (लाभ): हैकर पैसा उधार लेता है, उसे बेचता है, और सिस्टम को यह समझने से पहले कि क्या हो रहा है, लाभ कमा लेता है।
  • बाइज़ेंटाइन हमला (अराजकता): हैकर को लाभ की परवाह नहीं है; वह बस पॉन शॉप को बंद करना चाहता है ताकि कोई और इसका उपयोग न कर सके।

शोधकर्ताओं ने क्या पाया

लेखकों ने तीन प्रमुख क्रिप्टो ब्रिज (Mayan, Across, और deBridge) में 3.5 मिलियन वास्तविक लेनदेन का विश्लेषण किया ताकि यह देखा जा सके कि वास्तविक दुनिया में यह कैसे काम करता है।

1. "DeBridge" असुरक्षित है (उच्च-ब्याज वाली पॉन शॉप)

  • परिदृश्य: यह ब्रिज अपने सॉल्वरों को एक अच्छा मुनाफा (लगभग 1.1%) देता है।
  • परिणाम: यह एक ऐसी पॉन शॉप की तरह है जिसमें लाभ का मार्जिन अच्छा है। क्योंकि मुनाफा अच्छा है, हैकर आसानी से रास्ता खोज सकते हैं कि पैसा उधार लें, लाभ कमाएं और दुकान खाली करके निकल जाएं। शोधकर्ताओं ने पाया कि कई मामलों में, यह हमला वास्तव में हैकर को पैसा कमा कर देता।

2. "Across" ब्रिज एक किला है (कम-मार्जिन वाला विशालकाय)

  • परिदृश्य: यह ब्रिज सॉल्वरों को लगभग कुछ भी नहीं देता (0.018%), लेकिन इसके पास नकदी का एक विशाल भंडार ($8.9 मिलियन) है।
  • परिणाम: यह एक विशाल बैंक की तरह है जिसमें बहुत कम लाभ मार्जिन है। भले ही कोई हैकर इसे खाली करने की कोशिश करे, लेकिन इसकी लागत बहुत अधिक है और मुनाफा इतना कम है कि यह करने लायक नहीं है। बैंक बहुत बड़ा है और मुनाफा बहुत छोटा है, इसलिए हमला काम नहीं करता।

3. "Mayan Swift" मिला-जुला है

  • परिदृश्य: यह बीच में कहीं है।
  • परिणाम: आमतौर पर सुरक्षित है, लेकिन यदि बाजार पागल हो जाता है (स्ट्रेस टेस्ट), या यदि हैकर विशिष्ट छोटे लेनदेन को निशाना बनाता है, तो वे कभी-कभी लिक्विडिटी को खाली करने का रास्ता निकाल सकते हैं।

"लक्षित" हमला (द स्नाइपर)

शोधकर्ताओं ने एक स्मार्ट तरीका भी खोजा। पूरे भंडार को खाली करने के बजाय, हैकर देखता है कि पैसे के लिए कौन प्रतिस्पर्धा कर रहा है।

  • उपमा: एक पोकर गेम की कल्पना करें। आमतौर पर, 10 लोग खेल रहे होते हैं। लेकिन यदि आप केवल एक विशिष्ट प्रकार के हाथ (जैसे, "केवल इक्का") पर दांव लगाते हैं, तो शायद केवल 2 लोग ही वह हाथ खेल रहे हैं।
  • हैक: हमलावर को एहसास होता है कि छोटे लेनदेन के लिए, केवल कुछ ही सॉल्वर रुचि रखते हैं। इसलिए, पूरे सिस्टम को खाली करने के लिए 10,000कीआवश्यकताहोनेकेबजाय,उन्हेंकेवलउनविशिष्टसॉल्वरोंकोखालीकरनेकेलिए10,000 की आवश्यकता होने के बजाय, उन्हें केवल उन विशिष्ट सॉल्वरों को खाली करने के लिए 1,000 की आवश्यकता है जो छोटे लेनदेन की परवाह करते हैं।
  • प्रभाव: इसने हमले की लागत को 90% तक कम कर दिया। यह सामने के दरवाजे को तोड़ने के बजाय एक छोटी खिड़की से घर में घुसने जैसा है।

आपको इसकी परवाह क्यों करनी चाहिए?

आप सोच सकते हैं, "अगर हैकर को नुकसान होता है, तो इससे क्या फर्क पड़ता है?"

  1. सेवा में व्यवधान (Service Outages): भले ही हैकर को कोई लाभ न हो, वे दूसरों के लिए ब्रिज को बंद कर सकते हैं। कल्पना कीजिए कि आपका बैंक अचानक कहता है, "हम अगले एक घंटे तक कोई भी ट्रांसफर प्रोसेस नहीं कर सकते।"
  2. डोमिनो प्रभाव (The Domino Effect): कई ऐप्स (जैसे क्रिप्टो एक्सचेंज) इन ब्रिज पर निर्भर करते हैं। यदि ब्रिज टूट जाता है, तो वे ऐप्स भी टूट जाते हैं।
  3. विश्वास के मुद्दे: यदि लोगों को लगता है कि एक ब्रिज अविश्वसनीय है, तो वे इसका उपयोग करना बंद कर देते हैं, और पूरे इकोसिस्टम को नुकसान होता है।

समाधान क्या है?

शोध पत्र इस समस्या को ठीक करने के कुछ तरीके सुझाता है:

  • सॉल्वरों को कम भुगतान करें (लेकिन पर्याप्त): यदि लाभ का मार्जिन बहुत अधिक है, तो यह हैकर्स को आकर्षित करता है। यदि यह बहुत कम है, तो कोई सॉल्वर बनना नहीं चाहता। हमें एक "गोल्डिलॉक्स" (Goldilocks) ज़ोन की आवश्यकता है।
  • जल्दी भुगतान प्राप्त करें: यदि सुरक्षा जांच में 2 घंटे लगते हैं, तो हमले की अवधि 2 घंटे है। यदि हम इसे 10 मिनट तक कम कर सकते हैं, तो हैकर के पास नुकसान पहुँचाने के लिए कम समय होगा।
  • अधिक सॉल्वर: यदि आपके पास 5 के बजाय 100 सॉल्वर हैं, तो एक साथ सभी के वॉलेट को खाली करना बहुत कठिन है।
  • ऑटो-रिप्लेनिश (स्वचालित पुनर्भरण): सॉल्वरों के पास एक रोबोट होना चाहिए जो नकदी कम होते ही स्वचालित रूप से तिजोरी में और नकदी डाल दे, ताकि "खाली" होने का कोई क्षण न रहे जिसका फायदा उठाया जा सके।

निष्कर्ष

यह शोध पत्र बताता है कि नए इंस्टेंट क्रिप्टो ब्रिज की दुनिया में, नकदी खत्म होना एक सुरक्षा जोखिम है। ठीक वैसे ही जैसे एक बैंक को तिजोरी तोड़कर नहीं, बल्कि कैशियर को एक ही बार में सारा कैश देने के लिए बहलाकर लूटा जा सकता है, इन ब्रिज को भी अनुरोधों की बाढ़ लाकर "लूटा" जा सकता है। समाधान केवल बेहतर कोड नहीं है; यह बेहतर अर्थशास्त्र और तेज़ भुगतान प्रणाली है।

अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?

आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।

Digest आज़माएँ →