डिजिटल संपत्तियाँ

3Commas API लीक ने आपके पैसे खोने का एक और तरीका उजागर किया

mm
Securities.io को Google पर अपने पसंदीदा स्रोतों में जोड़ें
Hooded Hacker

आज के डिजिटल युग में, API लीक जैसी ऑनलाइन सुरक्षा उल्लंघनों के संभावित जोखिमों से अवगत रहना पहले से अधिक महत्वपूर्ण है, क्योंकि यह व्यक्तिगत जानकारी और वित्तीय डेटा के नुकसान का कारण बन सकता है।

API लीक तब होते हैं जब कोई तृतीय पक्ष कंपनी के API (एप्लिकेशन प्रोग्रामिंग इंटरफ़ेस) तक बिना अनुमति के पहुँच जाता है। यह तब हो सकता है जब कंपनी का API सही ढंग से सुरक्षित नहीं होता, या जब हैकर्स सिस्टम में किसी कमजोरी का फायदा उठाते हैं। और एक बार तृतीय पक्ष को कंपनी के API तक पहुँच मिल जाने पर, वे संभावित रूप से संवेदनशील डेटा, जैसे ग्राहक के क्रेडिट कार्ड जानकारी या खाता शेष, तक पहुँच सकते हैं।

API लीक दोनों कंपनियों और उपभोक्ताओं के लिए गंभीर परिणाम ला सकते हैं। यदि ग्राहक डेटा समझौता हो जाता है तो कंपनियों को भारी जुर्माना और नुकसान का सामना करना पड़ सकता है, जबकि उपभोक्ता वित्तीय धोखाधड़ी या पहचान चोरी का शिकार हो सकते हैं। तो चलिए इसे बेहतर समझने के लिए गहराई से देखें!

API कुंजी को समझना

API कुंजी एक अद्वितीय पहचानकर्ता है जिसका उपयोग API (एप्लिकेशन प्रोग्रामिंग इंटरफ़ेस) को किए गए अनुरोधों को प्रमाणित करने के लिए किया जाता है। यह API को अनुरोध करने वाले डेवलपर या सिस्टम की पहचान करने और यह सुनिश्चित करने का तरीका है कि केवल अधिकृत अनुरोध ही संसाधित हों।

API कुंजियों का अक्सर उपयोग API के उपयोग को ट्रैक और नियंत्रित करने, और यह सुनिश्चित करने के लिए किया जाता है कि API का दुरुपयोग या अधिक उपयोग न हो। इन्हें आमतौर पर API प्रदाता द्वारा उत्पन्न किया जाता है, और अक्सर एक सीक्रेट कुंजी के साथ प्रदान किया जाता है ताकि API कुंजी को प्रमाणित किया जा सके और यह सुनिश्चित किया जा सके कि यह अधिकृत स्रोत द्वारा उपयोग की जा रही है।

एक API जिसका उपयोग करने के लिए API कुंजी आवश्यक है, उसे उपयोग करने के लिए सिस्टम को API को किए जाने वाले अनुरोधों में कुंजी शामिल करनी होती है। यह आमतौर पर अनुरोध हेडर में कुंजी जोड़कर या अनुरोध URL में क्वेरी पैरामीटर के रूप में किया जाता है।

API कुंजियों के दो प्रकार होते हैं: निजी और सार्वजनिक। निजी API आमतौर पर केवल एक विशिष्ट उपयोगकर्ता या सिस्टम समूह के लिए सुलभ होते हैं, और अक्सर संवेदनशील या स्वामित्व डेटा या कार्यक्षमता तक पहुँचने के लिए उपयोग किए जाते हैं। दूसरी ओर, सार्वजनिक API अक्सर उन डेटा या कार्यक्षमता तक पहुँचने के लिए उपयोग किए जाते हैं जो सामान्य जनता के लिए उपलब्ध होते हैं। सार्वजनिक API कुंजियां आमतौर पर किसी भी डेवलपर या सिस्टम को जारी की जाती हैं जो API का उपयोग करना चाहता है।

वे ट्रेडिंग में कैसे उपयोग होते हैं?

API कुंजियों का अक्सर ट्रेडिंग में एक वित्तीय ट्रेडिंग प्लेटफ़ॉर्म, जैसे स्टॉक एक्सचेंज या एक क्रिप्टोकरेंसी एक्सचेंज तक पहुँचने के लिए उपयोग किया जाता है।

वे डेवलपर्स को ऐसे अनुप्रयोग बनाने की अनुमति देते हैं जो क्रिप्टो एक्सचेंजों के साथ इंटरैक्ट कर सकते हैं और उपयोगकर्ता की ओर से ट्रेड निष्पादित कर सकते हैं। इन्हें खाता जानकारी देखने, रीयल‑टाइम मार्केट डेटा प्राप्त करने, ऑर्डर देने और पोज़िशन प्रबंधित करने आदि के लिए उपयोग किया जा सकता है।

विचार यह है कि मनुष्यों को अपने ट्रेडों के बारे में सोचना या उन्हें निष्पादित करना जैसी कठिन मेहनत नहीं करनी पड़ती। इसके बजाय, सब कुछ कोड के माध्यम से तुरंत और स्वचालित रूप से किया जाता है। लेकिन यह तब तक सही है जब तक गलत लोग API तक पहुँच नहीं प्राप्त कर लेते, क्योंकि यही उन्हें तबाही मचाने के लिए पर्याप्त होता है।

आखिरकार, API कुंजियां आमतौर पर एक्सचेंज द्वारा उत्पन्न की जाती हैं, और उपयोगकर्ता को API तक पहुँचने के लिए ट्रेडिंग सॉफ़्टवेयर को कुंजी प्रदान करनी होती है।

ट्रेडिंग में API कुंजियों के उपयोग के खतरे

जबकि API कुंजियां बहुत सुविधाजनक हो सकती हैं, वे सुरक्षा जोखिम भी पैदा कर सकती हैं। उदाहरण के लिए, यदि कोई API कुंजी समझौता हो जाती है, तो इसका उपयोग खाते तक अनधिकृत पहुँच प्राप्त करने या उपयोगकर्ता की ओर से ट्रेड निष्पादित करने और फंड निकालने के लिए किया जा सकता है।

इसके अलावा, यदि कुंजी का उपयोग संवेदनशील वित्तीय जानकारी, जैसे खाता शेष या ट्रेड इतिहास, तक पहुँचने के लिए किया जाता है, तो इसका उपयोग आपके खिलाफ धोखाधड़ी करने या अन्य अपराध करने में किया जा सकता है।

इसके अलावा, API लीक अक्सर पता लगाना कठिन होते हैं, क्योंकि वे अक्सर डेटाबेस या सर्वर के बजाय किसी एप्लिकेशन या सेवा के कोड के भीतर होते हैं। इसलिए, वे काफी समय तक अनदेखे रह सकते हैं।

3Commas API लीक

सिर्फ पिछले हफ्ते, यह अनुमान लगाया गया था कि एस्टोनिया-आधारित ट्रेडिंग प्लेटफ़ॉर्म 3Commas, जो Sam Bankman‑Fried की Alameda Research द्वारा समर्थित था, से समझौता किए गए API कुंजियों के माध्यम से करोड़ों डॉलर मूल्य की क्रिप्टो चोरी हुई थी। इस सप्ताह, कंपनी ने स्वीकार किया कि यह API लीक का स्रोत था।

3Commas की घोषणा एक अनाम ट्विटर उपयोगकर्ता के लगभग 100,000 API कुंजियों को प्राप्त करने के बाद आई, जो ट्रेडिंग सॉफ़्टवेयर प्रदाता के उपयोगकर्ताओं की थीं, और उन्होंने 10,000 से अधिक कुंजियों को ऑनलाइन प्रकाशित किया तथा कहा कि बाकी “आगामी दिनों में पूरी तरह से यादृच्छिक रूप से प्रकाशित की जाएँगी।”

तब से, 3Commas ने Binance, Kucoin और अन्य जैसे समर्थित क्रिप्टो एक्सचेंजों से अनुरोध किया है कि वे ट्रेडिंग प्लेटफ़ॉर्म से जुड़े सभी API कुंजियों को रद्द कर दें।

लीक के बाद दर्जनों 3Commas उपयोगकर्ताओं ने दावा किया कि उनकी API कुंजियों का उपयोग उनके बिना अनुमति के KuCoin और Coinbase जैसे एक्सचेंजों पर ट्रेड निष्पादित करने के लिए किया गया। प्लेटफ़ॉर्म ने पुष्टि की कि उपयोगकर्ताओं ने अक्टूबर से हमलावरों को कम से कम $6 मिलियन खोए, लेकिन यह राशि हाल के हफ़्तों में दोगुनी हो गई है।

शुरुआत में, 3Commas ने कहा था कि उनके पक्ष में कोई सुरक्षा समस्या नहीं थी और एक फ़िशिंग हमले ने उपयोगकर्ताओं को उनका डेटा देने पर मजबूर किया। लेकिन डेटा डंप से पता चलता है कि उपयोगकर्ताओं की क्रेडेंशियल्स लीक हुईं, फ़िश नहीं हुईं।

3Commas एक लोकप्रिय क्रिप्टोकरेंसी ट्रेडिंग बॉट है जो उपयोगकर्ताओं को तृतीय‑पक्ष एक्सचेंजों पर अपने ट्रेड को स्वचालित करने में सक्षम बनाता है। ऐप API कुंजियों का उपयोग करके उपयोगकर्ताओं के एक्सचेंज खातों तक पहुँचता है, और ऐसा प्रतीत होता है कि इस सप्ताह के लीक में शामिल API कुंजियां Binance और KuCoin पर उत्पन्न हुई थीं।

ब्लॉकचेन जासूस @ZachXBT के अनुसार, 44 पीड़ितों के एक समूह ने 3Commas से चोरी हुई API कुंजियों के माध्यम से कुल $14.8 मिलियन खो दिया है। उस समय, 3Commas के CEO Yuri Sorokin ने तर्क दिया कि यदि लीक हुई API कुंजियां 3Commas की होतीं, “आपको लाखों मामलों का सामना करना पड़ता, न कि सैकड़ों का।”

3Commas से जुड़े 1 मिलियन से अधिक कुंजियां हैं, लेकिन केवल लगभग 100 उपयोगकर्ताओं ने अपने खातों में समस्याओं की रिपोर्ट की, Sorokin ने जोड़ा। इस सप्ताह, उपयोगकर्ताओं ने 3Commas को अपने उपयोगकर्ताओं को दोष देने के बजाय जिम्मेदारी लेने और आगे के शोषण को रोकने पर ध्यान केंद्रित करने के लिए आलोचना की।

इस सप्ताह 3Commas के बयान से पहले, Binance के CEO Changpeng Zhao ने उपयोगकर्ताओं को चेतावनी दी, कहते हुए: “मैं काफी हद तक आश्वस्त हूँ कि 3Commas से व्यापक API कुंजी लीक हुई हैं। यदि आपने कभी किसी भी एक्सचेंज से 3Commas में API कुंजी डाली है, तो कृपया इसे तुरंत निष्क्रिय करें।”

3Commas अब उपयोगकर्ताओं को सावधानी के तौर पर नई API कोड बनाने के लिए प्रोत्साहित कर रहा है। इसके अलावा, उन्होंने ऐप को अपडेट किया है ताकि भविष्य में फ़िशिंग स्कैम को अंजाम देना अधिक कठिन हो सके।

इसी बीच, 3Commas की कानूनी टीम ने एक बयान में कहा कि कंपनी अपने कोड की समीक्षा करने और उपयोगकर्ताओं के लिए मामलों को निश्चित रूप से सुलझाने के लिए बाहरी विशेषज्ञों को नियुक्त करने की प्रक्रिया में है।

“उपयोगकर्ताओं का केवल एक न्यूनतम अंश ही 3Commas को असामान्य गतिविधि की रिपोर्ट कर पाया। 3Commas डेटाबेस में संग्रहीत 99.9% API कुंजियों पर हमलों का कोई प्रभाव नहीं पड़ा है,” कानूनी टीम ने जोड़ा।

सुरक्षा उपाय

आज के विश्व में, आपके API की सुरक्षा पहले से अधिक महत्वपूर्ण है, क्योंकि यह अनुप्रयोगों और डेटा तक सीधी पहुँच प्रदान करता है। आप केवल यह नहीं कह सकते कि आपका API आज सुरक्षित है। API सुरक्षा अब पहले से अधिक आवश्यक है।

API को सही ढंग से सुरक्षित न करने से आपको बहुत परेशानी हो सकती है। इसलिए, सुनिश्चित करें कि आप केवल विश्वसनीय कंपनियों के साथ व्यापार करें, और अपने संवेदनशील डेटा को किसी के साथ भी साझा न करें जब तक कि आप पूरी तरह आश्वस्त न हों कि यह सुरक्षित है।

API लीक से बचाव का एक और तरीका है कि आप अपने अनुप्रयोगों और सेवाओं को अद्यतित रखें और नियमित रूप से अपडेट करने की योजना बनाएं। इस तरह, आप सुनिश्चित कर सकते हैं कि किसी भी नई कमजोरियों को यथाशीघ्र पैच किया जाए। अतिरिक्त रूप से, आपको वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग करने पर विचार करना चाहिए ताकि दुर्भावनापूर्ण अनुरोधों को ब्लॉक किया जा सके।

हमेशा अपनी API कुंजी को सुरक्षित रखें और कभी भी इसे ऐसे स्थान पर न रखें जहाँ वह आसानी से समझौता हो सके। अपनी API कुंजियों को नियमित रूप से बदलना और उन्हें किसी के साथ भी साझा न करना महत्वपूर्ण है, यहाँ तक कि उन लोगों के साथ भी जिन पर आप भरोसा करते हैं। यदि आपको उन्हें साझा करना ही पड़े, तो सुनिश्चित करें कि आप इसे पासवर्ड‑सुरक्षित फ़ाइल जैसी सुरक्षित विधि से करें।

यदि आपको कभी संदेह हो कि आपकी API कुंजी समझौता हो गई है, तो तुरंत इसे बदलें और अपने एक्सचेंज को सूचित करें। इन जोखिमों से स्वयं को आगे सुरक्षित रखने के लिए, नियमित रूप से अपने पासवर्ड बदलना और कई खातों के लिए एक ही पासवर्ड का उपयोग न करना महत्वपूर्ण है। इन सावधानियों को अपनाकर, आप अपने खाते को सुरक्षित रखने में मदद कर सकते हैं।

अंतिम शब्द

API लीक नई बात नहीं है। वास्तव में, यह काफी समय से मौजूद हैं। और जबकि वे डेटा लीक के सबसे सामान्य रूप नहीं हो सकते, फिर भी वे काफी हानिकारक हो सकते हैं। इसका कारण यह है कि अन्य प्रकार के डेटा लीक की तुलना में, API लीक हमलावरों को आपके सबसे संवेदनशील डेटा तक सीधी पहुँच प्रदान कर सकते हैं।

भले ही यह पैसा खोने का एकमात्र तरीका न हो, यह निश्चित रूप से एक बड़ी चिंता का विषय है। इसलिए, ट्रेडिंग में API कुंजियों का जिम्मेदारी से उपयोग करना, उनके संभावित जोखिमों और सीमाओं से अवगत रहना, और अपने पैसे और जानकारी की सुरक्षा के लिए आवश्यक सावधानियां अपनाना महत्वपूर्ण है।

गौरव ने 2017 में क्रिप्टोकरेंसी का व्यापार करना शुरू किया और तब से वह क्रिप्टो स्पेस से प्यार करने लगे। उनकी क्रिप्टो में सब कुछ में रुचि ने उन्हें क्रिप्टोकरेंसी और ब्लॉकचेन में विशेषज्ञता वाले लेखक में बदल दिया। जल्द ही उन्हें क्रिप्टो कंपनियों और मीडिया आउटलेट्स के साथ काम करते हुए पाया। वह एक बड़े समय के बैटमैन प्रशंसक भी हैं।