Back to top
  • 공유 Paylaş
  • 인쇄 Yazdır
  • 글자크기 Yazı tipi Boyutu
URL kopyalandı.

Kripto köprülerinde güvenlik alarmı: Verus Bridge, AFX USDC ve BSquared saldırılarında zarar 35 milyon doları aştı

Kripto köprülerinde güvenlik alarmı: Verus Bridge, AFX USDC ve BSquared saldırılarında zarar 35 milyon doları aştı / Tokenpost

Kripto para köprülerinin(‘bridge’) güvenliği yeniden ‘alarm’ veriyor. Son 24 saat içinde üç ayrı saldırıda toplam zarar 3500만 doları aştı. Saldırıların hedefinde Verus Bridge, AFX’in Arbitrum tabanlı USDC köprüsü ve BTC tabanlı yapay zeka projesi BSquared vardı. ‘Yorum’Bu gelişmeler, köprü altyapısının hâlâ saldırganlar için en zayıf halkalardan biri olduğuna işaret ediyor.‘yorum’

23’ünde (yerel saatle), Cointelegraph’a göre Verus Bridge yaklaşık 750만 dolar kaybetti. Üstelik bu, platformun aynı tipte ikinci büyük saldırısı. Yaklaşık iki ay önce de benzer bir açık kullanılarak 1100만 dolar çalınmıştı. O dönemde ekip, çalınan fonların iadesi için %25 oranında ‘white-hat’ ödül teklif etmiş ve paranın bir bölümü geri dönmüştü. Ancak bu kez tablo farklı görünüyor.

Blok zinciri denetim şirketi SlowMist, her iki saldırının da temelinde ‘cross-chain input validation’ (zincirler arası girdi doğrulama) hatasının bulunduğunu belirledi. Buna rağmen saldırganın şimdiden 3916 Ethereum(ETH), yaklaşık 660만 doları gizlilik odaklı ‘Tornado Cash’ mikserine aktardığı bildiriliyor. Bu da ‘fonların geri alınma ihtimalini’ oldukça zayıflatıyor.

Aynı gün, AFX’in Arbitrum(ARB) ağı üzerindeki USDC köprüsünden de 2400만 doların üzerinde varlık çekildi. Blok zinciri güvenlik şirketi BlockSec, saldırganın ‘yetkili doğrulayıcı anahtarları’ ele geçirerek 7 doğrulayıcıdan 5’inin imzasını gerektiren 5-of-7 mutabakat mekanizmasını kötüye kullandığına dair bulgular paylaştı. AFX, köprü operasyonlarını askıya aldığını ve olayın kökenini araştırdığını açıkladı. Şirket, ana ağın, alım satım altyapısının ve Arbitrum ağının kendisinin bu olaydan ‘doğrudan etkilenmediğini’ vurguladı.

AFX tarafı, saldırganlara yönelik bir tür ‘ödül/uzlaşma’ teklifinde de bulundu. Kalan fonların iadesi karşılığında, çalınan tutarın %30’u olan 720만 doları ‘ödül’ olarak bırakabileceğini duyurdu. Ancak bazı güvenlik uzmanları, bu tür tekliflerin sorunu kökten çözmek yerine saldırganlara ‘pazarlık alanı’ açabileceği uyarısında bulunuyor. PeckShield’ın verilerine göre saldırgan, ele geçirdiği varlıkları 1만2000 ETH’nin üzerine çıkacak şekilde dönüştürdü ve bu fonlar hâlâ bir Ethereum adresinde tutuluyor.

Zincir üstü saldırıların hedefi olan bir diğer proje ise BTC tabanlı yapay zeka ajanı platformu BSquared oldu. Projede kullanılan staking sözleşmesinin yükseltme (upgrade) yetkisi izinsiz şekilde devreye sokularak yaklaşık 400만 dolarlık zarar oluştu. Ekip, tüm mağdurları ‘tamamen tazmin edeceğini’ açıkladı ve yaklaşık %10 seviyesinde bir ‘ödül’ teklif etti. Blok zinciri analiz şirketi Specter, saldırganın çaldığı fonları WBNB’ye dönüştürdüğünü, ardından bu varlıkların Ethereum ağına ve gizlilik odaklı Zcash(ZEC) protokolüne taşındığını tespit etti.

Bu peş peşe gelen köprü saldırıları, ‘cross-chain altyapının kırılganlığını’ bir kez daha net biçimde ortaya koyuyor. Yalnızca son bir hafta içinde köprü odaklı saldırılarda kaydedilen toplam zarar en az 4000만 dolara ulaşmış durumda. Piyasa çevrelerinde, sadece ‘kayıp fonlar’ değil, doğrulayıcı anahtarlarının saklanma biçimi, doğrulama mantığının (logic) tasarımı ve sözleşme yükseltme yetkilerinin yönetimi dahil olmak üzere ‘tüm güvenlik mimarisinin’ yeniden gözden geçirilmesi gerektiği yönündeki çağrılar güçleniyor. Bu olaylar, köprülerin DeFi ekosistemindeki kritik rolüne rağmen, güvenlik tarafında hâlâ ‘tam anlamıyla olgunlaşmamış’ bir alan olduğunu hatırlatıyor.

<Telif hakkı ⓒ TokenPost, yetkisiz çoğaltma ve yeniden dağıtım yasaktır >

Popüler

Diğer ilgili makaleler

Yorum 0

Yorum ipuçları

Harika bir makale. Takip talep etme. Mükemmel bir analiz.

0/1000

Yorum ipuçları

Harika bir makale. Takip talep etme. Mükemmel bir analiz.
1