23’ünde (yerel saatle), Cointelegraph’e göre hacker’lar sadece birkaç saat arayla iki farklı ‘cross-chain bridge’i hedef alarak toplam 31,6 milyon dolar değerinde kripto para çaldı. Arbitrum tabanlı ‘AFX’ köprüsü ile Verus Protocol’ün Ethereum köprüsü saldırıya uğradı. Peş peşe yaşanan bu olaylar, ‘cross-chain bridge’ yapılarındaki yapısal zayıflıkları yeniden gündeme taşıdı ‘yorum’.
AFX köprüsünde 24,15 milyon dolar buharlaştı
Blokzincir güvenlik şirketi Blockaid, çarşamba günü saat 21:30 (UTC) civarında AFX’in işlettiği köprüde olağandışı hareketler tespit ettiğini açıkladı. İlk tespitlere göre saldırıda yaklaşık 24,15 milyon dolar değerinde varlık köprüden çekildi. Offchain Labs ortak kurucusu Stephen Goldfeder(Stephen Goldfeder), olayın Arbitrum’un ‘yerel köprüsü’nde değil, üçüncü taraf bir protokol üzerinde gerçekleştiğini vurguladı.
Blockaid Üst Yöneticisi Ido Ben Natan(Ido Ben Natan), saldırının ‘akıllı sözleşme hatasından’ çok ‘operasyonel güvenlik zafiyeti’ olduğunu düşünüyor. Natan, “Geçerli doğrulayıcı imzaları kullanıldığı için zincir üstü doğrulama mekanizması teknik olarak doğru çalıştı” dedi. Yerel güvenlik topluluğunda ise beş adet ‘sıcak doğrulayıcı anahtar’ın ele geçirilmiş olabileceği ihtimali öne çıktı. Doğrulayıcı anahtarların ele geçirilmesi, saldırganlara sisteme ‘meşru kullanıcı’ gibi davranma imkanı tanıdığı için köprü mimarisi açısından kritik risk oluşturuyor ‘yorum’.
Verus Ethereum köprüsünde 7,5 milyon dolarlık ikinci darbe
Bundan sadece birkaç saat sonra bu kez Verus Protocol’ün Ethereum köprüsü saldırıya uğradı. Bu olayda ise Ether(ETH), tBTC, USD Coin(USDC), Tether(USDt), EURC, Maker(MKR) ve scrvUSD dahil yaklaşık 7,5 milyon dolar değerinde varlık köprü rezervlerinden çekildiği bildirildi.
Blockaid, kullanılan yöntemin, Mayıs’ta Verus köprüsünü hedef alan ve 11,58 milyon dolar zararla sonuçlanan saldırıyla büyük benzerlik taşıdığını belirtti. Ancak bu sefer saldırganın cüzdan adresi farklıydı. Güvenlik analistlerine göre saldırgan, ‘bridge import path’ mekanizmasındaki bir açıklıktan yararlanarak herhangi bir teminat bulundurmadan Ethereum tarafında ödeme yapılmasını tetiklemeyi başardı. Bu tür bir zafiyet, köprülerin zincirler arası durum senkronizasyonuna ve doğrulama mantığına duyduğu hassas bağımlılığı bir kez daha ortaya koyuyor ‘yorum’.
Piyasadaki ‘en zayıf halka’ hâlâ köprüler
Art arda yaşanan bu iki saldırı, ‘cross-chain bridge’ altyapısının kripto ekosisteminde hâlâ ‘en zayıf halka’ konumunda olduğunu gösteriyor. Varlıkların farklı blokzincirler arasında taşınmasını sağlayan köprüler, yüksek likidite tuttukları için hacker’lar açısından cazip hedefler haline geliyor. Uzmanlar, doğrulayıcı anahtar yönetimi, çoklu imza yapıları ve denetim süreçleri güçlendirilmeden benzer saldırıların tekrar tekrar yaşanabileceği uyarısında bulunuyor. Güvenlik odaklı yeni nesil köprü tasarımları, çok taraflı imza(MPC) çözümleri ve yerel köprü mimarilerine geçiş, öne çıkan iyileştirme başlıkları arasında gösteriliyor ‘yorum’.
Yorum 0