NFTDELTA: Detecting Permission Control Vulnerabilities in NFT Contracts through Multi-View Learning
NFTDELTA एक स्टैटिक एनालिसिस फ्रेमवर्क है जो लोकप्रिय कलेक्शंस में महत्वपूर्ण सुरक्षा खामियों की पहचान करने में उच्च सटीकता और स्केलेबिलिटी प्राप्त करने के लिए, NFT कॉन्ट्रैक्ट्स में परमिशन कंट्रोल कमजोरियों का पता लगाने हेतु सीक्वेंस और ग्राफ फीचर्स को एकीकृत करने के लिए मल्टी-व्यू लर्निंग का उपयोग करता है।
मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें
NFTs (नॉन-फंजिबल टोकन्स) की दुनिया की कल्पना एक विशाल, डिजिटल आर्ट गैलरी के रूप में करें। इस गैलरी में, हर पेंटिंग अद्वितीय है, विशिष्ट लोगों के स्वामित्व में है, और इसे खरीदा, बेचा या नष्ट किया जा सकता है। ये "नियम" कि कौन किस पेंटिंग को छू सकता है, कौन इसे बेच सकता है, और कौन इसे नष्ट कर सकता है, स्मार्ट कॉन्ट्रैक्ट्स (Smart Contracts) नामक कोड में लिखे गए हैं।
कभी-कभी, जो लोग ये नियम लिखते हैं, वे गलतियाँ कर देते हैं। ये गलतियाँ गैलरी के पिछले दरवाजे को खुला छोड़ने या किसी सफाई कर्मचारी को मुख्य तिजोरी की चाबियाँ दे देने जैसी होती हैं। हैकर्स कला चोरी करने या संग्रह को बर्बाद करने के लिए इन खुले दरवाजों को खोजने के शौकीन होते हैं।
यह पेपर NFTDELTA को पेश करता है, जो विशेष रूप से NFT कॉन्ट्रैक्ट्स में इन "खुले दरवाजों" को खोजने के लिए डिज़ाइन किया गया एक नया सुरक्षा गार्ड सिस्टम है। यह कैसे काम करता है, यहाँ सरल भाषा में समझाया गया है:
समस्या: "अनुमति" का दुःस्वप्न (The "Permission" Nightmare)
डिजिटल गैलरी में, आपको कुछ भी करने के लिए अनुमति की आवश्यकता होती है। आप किसी और की उत्कृष्ट कृति पर अपनी मर्जी से पेंट नहीं कर सकते।
- कमजोर अधिकार (Weak Authorization): दरवाजे पर खड़ा गार्ड आपकी आईडी चेक करता है, लेकिन वह गलत सूची देख रहा होता है। वह किसी अजनबी को अंदर आने दे सकता है क्योंकि उसने आपके नाम को मालिक के नाम के साथ भ्रमित कर दिया।
- ढीला अनुमति प्रबंधन (Loose Permission Management): आप एक दोस्त को अपनी पेंटिंग बेचने की अनुमति देते हैं, लेकिन आप सौदा पूरा होने के बाद वह अनुमति वापस लेना भूल जाते हैं। अब, आपका दोस्त उसे बार-बार बेच सकता है, या खुद को ही बेच सकता है।
- बायपास रीएंट्रेंसी (Bypass Reentrancy): यह एक "जादुई ट्रिक" की तरह है। एक हैकर गैलरी को पेंटिंग बेचने के लिए कॉल करता है। जब गैलरी अभी भी उस पहले कॉल को प्रोसेस कर रही होती है, तो हैकर पहला काम पूरा होने से पहले ही दोबारा कॉल करता है। गैलरी भ्रमित हो जाती है, सोचती है कि पेंटिंग अभी भी उपलब्ध है, और उसे दो बार बेच देती है।
समाधान: NFTDELTA की "दो-आंखों वाली" दृष्टि (The "Two-Eyed" Vision)
अधिकांश सुरक्षा उपकरण कोड को लाइन-दर-लाइन पढ़ने की कोशिश करते हैं, जैसे कोई वकील अनुबंध पढ़ता है। यह धीमा, महंगा है, और अक्सर उन सूक्ष्म चालों को मिस कर देता है जिनका उपयोग हैकर्स करते हैं।
NFTDELTA अलग है। कोड की हर पंक्ति को पढ़ने के बजाय, यह दो अलग-अलग "दृष्टियों" (views) का उपयोग करके कोड के आकार और प्रवाह को देखता है:
- सीक्वेंस आई (कहानी की रेखा - The Sequence Eye): यह आंख कोड को एक मूवी स्क्रिप्ट की तरह देखती है। यह घटनाओं के क्रम का पालन करती है: "पहले उपयोगकर्ता कॉल करता है, फिर जांच होती है, फिर पैसा हिलता है।" यह एक सुरक्षित लेनदेन बनाम एक खतरनाक लेनदेन की लय को सीखती है।
- ग्राफ आई (मानचित्र - The Graph Eye): यह आंख कोड को एक सबवे मैप की तरह देखती है। यह देखती है कि कोड के विभिन्न हिस्से आपस में कैसे जुड़ते हैं। यह ध्यान देती है कि क्या कोई रास्ता वापस खुद पर घूम रहा है (जो अक्सर वहां होता है जहां "जादुई ट्रिक" रीएंट्रेंसी हमले होते हैं) या क्या कोई रास्ता किसी महत्वपूर्ण स्टेशन (जैसे सुरक्षा जांच) को छोड़ देता है।
जादुई फ्यूजन (The Magic Fusion):
NFTDELTA इन दोनों दृश्यों को कोड के प्रत्येक फंक्शन के लिए एक एकल "फिंगरप्रिंट" में मिला देता है। यह कोड के व्यवहार का एक 3D होलोग्राम बनाने जैसा है।
यह बग्स का पता कैसे लगाता है: "एक जैसा दिखने वाला" खेल (The "Look-Alike" Game)
हर संभव तरीके का अनुमान लगाने की कोशिश करने के बजाय (जो असंभव है क्योंकि हैकर्स रचनात्मक होते हैं), NFTDELTA एक समानता खोज (similarity search) का उपयोग करता है।
- बुरे विचारों का पुस्तकालय (The Library of Bad Ideas): शोधकर्ताओं ने ज्ञात, खतरनाक कोड स्निपेट्स (वे "खुले दरवाजे" जो उन्हें मिले थे) को लिया और उन्हें इन 3D फिंगरप्रिंट्स में बदल दिया। उन्होंने उन्हें एक विशाल डेटाबेस में स्टोर किया।
- तुलना (The Comparison): जब NFTDELTA एक नए NFT कॉन्ट्रैक्ट को स्कैन करता है, तो वह उस कोड को भी फिंगरप्रिंट में बदल देता है।
- मैच (The Match): यह डेटाबेस से पूछता है: "क्या यह नया फिंगरप्रिंट हमारे जाने-पहचाने किसी बुरे फिंगरप्रिंट जैसा दिखता है?"
- यदि नया कोड किसी ज्ञात "बायपास रीएंट्रेंसी" हमले से 99% मिलता-जुलता है, तो NFTDELTA अलार्म बजाता है: "रुको! यह बिल्कुल एक ज्ञात जाल जैसा दिखता है!"
यह क्यों एक बड़ी बात है
- गति (Speed): क्योंकि यह केवल आकारों और पैटर्न की तुलना कर रहा है (फिंगरप्रिंट मिलाने की तरह), यह अविश्वसनीय रूप से तेज़ है। यह पारंपरिक टूल द्वारा एक कॉन्ट्रैक्ट को स्कैन करने के समय में सैकड़ों कॉन्ट्रैक्ट्स को स्कैन कर सकता है।
- सटीकता (Accuracy): अपने परीक्षणों में, उन्होंने 795 लोकप्रिय NFT संग्रहों (प्रसिद्ध बोर एप्स जैसे संग्रहों सहित) की जांच की। उन्होंने 241 पुष्ट कमजोरियां (vulnerabilities) पाईं।
- उन्होंने 214 मामले "जादुई ट्रिक" (Reentrancy) के पाए।
- उन्होंने 15 मामले "गलत आईडी चेक" (Weak Auth) के पाए।
- उन्होंने 12 मामले "भूली हुई अनुमतियों" (Loose Management) के पाए।
- विश्वसनीयता (Reliability): जब इंसानों ने परिणामों की दोबारा जांच की, तो वे 97.92% बार टूल के साथ सहमत थे।
निचोड़ (The Bottom Line)
NFTDELTA को एक अत्यधिक प्रशिक्षित सुरक्षा कुत्ते के रूप में समझें जिसे किसी इमारत के ब्लूप्रिंट को पढ़ने की आवश्यकता नहीं है। इसके बजाय, वह हवा को सूंघता है। यदि कोड की "गंध" किसी ज्ञात चोर की "गंध" से मेल खाती है, तो वह भौंकता है।
कोड की "कहानी" को कोड के "मानचित्र" के साथ जोड़कर, NFTDELTA उन हैकर्स से डिजिटल कला की दुनिया की रक्षा करने में मदद करता है जो दरारों से फिसलने की कोशिश करते हैं, यह सुनिश्चित करता है कि आपकी डिजिटल संपत्ति उनके वॉल्ट में सुरक्षित रहे।
अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?
आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।