Back to top
  • 공유 Paylaş
  • 인쇄 Yazdır
  • 글자크기 Yazı tipi Boyutu
URL kopyalandı.

1.490 çekim işlendi: ICON'da imza tekrarı saldırısı

Tekrarlanan çekim izleri taşıyan cüzdan ve belgeler / TokenPost.ai (mono)

ICON(ICX) ağında usulüne uygun imzalanmış iki çekim mesajı defalarca yeniden kullanılarak vakfın elindeki 119.866.000 ICX ve 531.600 bnUSD serbest bırakıldı. Saldırgan aynı mesajı 1.492 kez yeniden gönderdi, bunların 1.490'ı işlendi.

ICON Vakfı, 30 Ağustos'ta yayımladığı olay sonrası raporda (post-mortem) tekrar saldırısının 27 Ağustos'ta Kore saatiyle 11.01.02 ile 11.21.12 arasında, yaklaşık 20 dakika sürdüğünü açıkladı. Vakıf, kullanıcı mevduatlarının, bakiyelerinin ve pozisyonlarının erişilmediğini ya da etkilenmediğini belirtti.

Olayın özünde, aynı 'imza'nın her seferinde yeni bir çekim mesajıymış gibi işlenmesi yatıyor. Vakfın açıklamasına göre çekim mesajlarını 32 bayt sabit boyuta standartlaştırma sürecinde bir tam sayı hassasiyeti hatası ortaya çıktı; bütünlük kontrolü ile kriptografik imza doğrulaması farklı bitlere baktığı için aradan bir açık geçti.

Bütünlük kontrolü seri numarasının üst bitlerine bakarken, imza doğrulaması alt 256 bit'i kontrol ediyordu. Saldırgan imzalı veri yükünü ve imza değerini olduğu gibi bırakıp yalnızca imzasız alanı değiştirerek her seferinde farklı bir mesaj gibi sistemden geçirdi.

Tekrar (replay) saldırısı, daha önce geçerli olmuş bir imza ya da işlem mesajının yeniden gönderilmesiyle sistemin bunu tekrar tekrar işlemesini sağlayan bir saldırı türü. Akıllı sözleşmelerde, köprülerde ve geçiş (migration) sözleşmelerinde mesaj benzersizliği kontrolü ile nonce yönetimi, tekrarlanan çekimleri önleyen temel savunma katmanı olarak öne çıkıyor.

Serbest bırakılan miktar ile kesinleşen zarar birbirinden farklı. Vakfın hesapladığı kesin net zarar 150,2 Ethereum(ETH) ve 31.204 USD Coin(USDC) olarak belirlendi; bnUSD ve SODA'nın tamamı geri kazanıldı.

ICX'in büyük bölümü hâlâ borsalarda donmuş durumda ve takip ile geri kazanım süreci devam ediyor. Vakıf, serbest bırakılan varlıkların tamamının kesin zarar sayılmasının doğru olmayacağını, geri kazanım miktarının borsaların iş birliği ve kolluk kuvvetlerinin süreçlerine göre değişebileceğini açıkladı.

Müdahaledeki gecikme de raporun öne çıkan başlıklarından biri. İlk izleme uyarısı 27 Ağustos'ta Kore saatiyle 11.08'de tetiklendi, teknik ekip ise incelemeye ancak 12.40 sıralarında başladı.

Vakıf saat 12.53'te ilgili sözleşmeleri durdurdu. Ağ 15.18.54'te tamamen durduruldu ve 28 Ağustos'ta saat 16.51 sıralarında yeniden devreye alındı.

Saldırgan ICX'i çok sayıda borsa yatırma adresine dağıttı. Vakıf, ilgili borsalara dondurma ve saklama bildirimleriyle işlem kayıtlarını ilettiğini, hesap kimliklendirme ile kimlik doğrulama (KYC) verilerinin saklanmasını talep ettiğini duyurdu.

Borsalardaki varlıkların tam olarak ne kadarının donduruluğu, dönüştürüldüğü ya da çekildiği ise kolluk kuvvetleri süreci ilerlemeden paylaşılması güç bir bilgi olarak kalıyor. Vakıf, borsa içi hesap ve KYC verilerinin platform operatörleri ile soruşturma birimlerinin iş birliğini gerektiren bir alan olduğunu vurguladı.

Borsalar da ICX yatırma ve çekme işlemlerini geçici olarak durdurdu. Bitget, 27 Ağustos'ta Kore saatiyle 14.47'den itibaren cüzdan bakımı gerekçesiyle ICX yatırma/çekme işlemlerini durdurduğunu duyurdu; KuCoin ise 28 Ağustos'ta zorunlu bakım gerekçesiyle ICX yatırma/çekme hizmetini kapattığını açıkladı.

Bitvavo, 31 Ağustos'ta durum sayfası üzerinden ICX yatırma/çekme işlemlerinin yeniden açıldığını duyurdu. Borsaların saldırgana ait fonlardan gerçekte ne kadarını elinde tuttuğu ve ne büyüklükte bir kısmı dondurduğu ise açıklamalarda netleşmiş değil.

Vakıf, bu açığın ICON'a özgü bir uygulama sorunu olduğunu, desteklenen diğer zincirlerde sabit genişlikli tam sayı kullanıldığı için aynı uyuşmazlığın yaşanmadığını belirtti.

ICON, zaten SODA'ya kademeli geçiş sürecini yürütüyordu. 6 Şubat'ta yayımlanan resmi topluluk duyurusu, ağı korurken ekonomik faaliyet ve ödül yapısını aşamalı olarak azaltmayı öngören bir plan ortaya koymuştu.

İmza tekrarı açıkları, başka protokollerde de zaman zaman sorun yaratmış bir güvenlik açığı türü. Zaten geçerli olan imza ya da onay mesajlarının yeniden işlendiği yapılarda, tekrarlı çalıştırmayı engelleyen doğrulama mekanizmaları en kritik savunma hattı olarak gösteriliyor.

Vakıf, yeniden başlatma sürecinde seri numaralarının kesin ve sınırlı tam sayı işlemleriyle hesaplanmasını sağlayacak şekilde düzeltme yaptı. Yalnızca onaylı aktarıcı (relayer) adreslerinin çekim mesajı gönderebilmesine imkân tanıyan bir izin listesi de sisteme eklendi. Borsalarla sürdürülen dondurma ve geri kazanım görüşmelerinin sonucuna göre nihai zarar tablosunun netleşmesi bekleniyor.

<Telif hakkı ⓒ TokenPost, yetkisiz çoğaltma ve yeniden dağıtım yasaktır >

Popüler

Diğer ilgili makaleler

Yorum 0

Yorum ipuçları

Harika bir makale. Takip talep etme. Mükemmel bir analiz.

0/1000

Yorum ipuçları

Harika bir makale. Takip talep etme. Mükemmel bir analiz.
1