에ida(ADA) cüzdan hizmeti ‘SecondFi’, kritik bir güvenlik açığı saldırısıyla yaklaşık 16,1 milyon ADA(‘yaklaşık 24 milyon dolar’, ‘yaklaşık 35 milyar won’) çalınmasının ardından ‘hizmeti tamamen kapatma’ sürecine girdi. Bu olay, Cardano(ADA) ekosisteminde ‘cüzdan güvenliği’ tartışmalarını yeniden alevlendirirken, özellikle ‘işlem imzalama yapısı’ tarafındaki zafiyetlerin ne kadar yıkıcı sonuçlar doğurabileceğini gösteren somut bir örnek olarak değerlendiriliyor.
SecondFi ekibi, işlem (transaksiyon) imzalama yazılımındaki bir hatanın saldırı için kullanıldığını ve toplam 374 cüzdandan 16,1 milyon ADA’nın izinsiz olarak transfer edildiğini açıkladı. Söz konusu açık, blokzincirde herkese açık olan işlem verilerinden ‘özel anahtarın bir kısmının’ tahmin edilmesine imkân tanıyan yapısal bir sorun olarak tanımlanıyor. ‘Yorum: Burada kastedilen, imzalama algoritmasının uygunsuz uygulanması sonucu aynı ya da benzer nonce/parametrelerin tekrar kullanılması ve bundan özel anahtar türetilebilmesi.’ Saldırganlar bu sayede ilgili cüzdanların kontrolünü ele geçirebildi.
Buna karşın Cardano blokzincirinin kendisinin ‘ihlal edilmediği’ özellikle vurgulandı. Yani ağ protokolü veya konsensüs katmanında bir sorun yok; açık, cüzdan tarafındaki imzalama mantığında ortaya çıktı. Ayrıca ‘donanım cüzdanı’ kullanan yatırımcıların bu saldırıdan etkilenmediği belirtildi. Bu ayrım, Cardano ekosisteminde hangi güvenlik katmanlarının işlediğini ve hangilerinin zayıf kaldığını göstermesi açısından önemli.
Şirket, açığı yamaladıktan sonra ek kayıpları önlemek amacıyla ‘yaklaşık 129 milyon ADA’yı’ proaktif şekilde güvence altına aldığını duyurdu. Bu adım, saldırganların aynı yöntemi kullanarak daha fazla cüzdanı boşaltmasını engellemeye yönelik bir acil durum önlemi olarak yorumlanıyor. Ancak buna rağmen SecondFi, platformu ‘tam kapasiteyle yeniden faaliyete sokmama’ kararı aldı. Söz konusu hizmet, başlangıçta Cardano geliştiricisi Emurgo(EMURGO) tarafından sunulan ‘Yoroi’ cüzdanına alternatif/ikame bir çözüm olarak lanse edilmişti.
‘Yorum: Kullanıcı tarafında fonların önemli kısmı korunsa bile, bir cüzdan hizmeti için güven kaybı genellikle telafisi zor bir itibar zararıdır.’ Sektör çevreleri, hem yaşanan maddi kaybın hem de güven erozyonunun boyutu dikkate alındığında SecondFi ekibinin uzun vadeli sürdürülebilirlik ve uyum risklerini göze alamadığı yorumunu yapıyor.
Olayın failleri konusunda ise henüz net bir tablo yok. Emurgo’nun çalıştığı blokzincir analiz firması Groom Lake, saldırının “son derece sofistike”, iyi finanse edilen ve organize bir aktör tarafından yürütüldüğünü bildirdi. Bazı teknik bulgular, Kuzey Kore bağlantılı olduğu iddia edilen ‘Lazarus Group’ yapılanmasını işaret ediyor. Ancak şu ana dek ‘resmi ve doğrulanmış bir atıf’ söz konusu değil. Aynı dönemde farklı bir saldırganın, başka bir cüzdan grubunu hedef alan ayrı bir girişim gerçekleştirdiğine dair işaretler de tespit edildi. Bu durum, Cardano ekosistemindeki cüzdan sağlayıcılarının koordineli veya eşzamanlı tehditler altında olabileceğine yönelik endişeleri artırıyor.
SecondFi ekibi, kullanıcıların fonlarını kurtarabilmesi için teknik araçlar hazırlamaya odaklanmış durumda. Planlara göre ağustos ayı başında, cüzdan içindeki varlıkların harici bir adrese veya farklı bir cüzdana taşınmasını sağlayacak bir ‘dışa aktarma (export) aracı’ yayınlanacak. Ardından aynı ayın sonuna doğru, ‘sıfır bilgi ispatı (Zero-Knowledge)’ teknolojisine dayalı bir ‘kurtarma portalı’ devreye alınacak. ‘Yorum: ZK tabanlı yaklaşım, kullanıcıların belirli bilgileri ifşa etmeden sahipliklerini kanıtlayarak fon kurtarma süreçlerine katılmalarını sağlamayı hedefleyebilir.’
Emurgo tarafı da ayrı bir ‘varlık geri kazanım cüzdanı’ oluşturarak destek verdiğini duyurdu. Ancak doğrudan ‘zarar tazmini’ ya da kayıpların hangi oranda ve ne zaman karşılanacağına dair net bir takvim hâlâ açıklanmış değil. Bu belirsizlik, hem mağdur kullanıcıların hem de genel ada(ADA) yatırımcı kitlesinin tedirginliğini canlı tutuyor.
Yaşananlar, Cardano(ADA) ekosisteminde ‘cüzdan güvenliği’ ve ‘imzalama mantığı’ risklerinin yeniden masaya yatırılmasına neden oldu. Özellikle son olayda, kullanıcı cihazları veya işletim sistemleri değil, bizzat ‘imza üretim süreci’ içindeki mantıksal bir hata istismar edildi. Uzmanlar, benzer ‘imzalama yazılımı’ ya da ‘SDK’ları’ kullanan tüm hizmetlerin acilen gözden geçirilmesi gerektiğine dikkat çekiyor. Ayrıca, donanım cüzdanı gibi ‘anahtarın cihaz dışına hiç çıkmadığı’ çözümlere olan ilginin de bu tip olaylar sonrası artması bekleniyor.
Piyasa tarafında ise bu saldırının ada(ADA) üzerinde psikolojik baskı yaratma potansiyeli konuşuluyor. Analistlere göre, kurtarma sürecinin ne kadar şeffaf ve hızlı yürütüleceği, zararın hangi ölçüde tazmin edileceği ve yeni benzer vakaların ortaya çıkıp çıkmayacağı, ‘orta vadede ada(ADA) yatırımcı duyarlılığını’ belirleyen temel faktörler olacak. Bu nedenle önümüzdeki aylarda hem teknik denetim sonuçları hem de tazminat planlarına ilişkin gelişmeler, ada(ADA) fiyatlaması ve Cardano ekosistemine yönelik risk algısı açısından yakından izlenecek.
Yorum 0