Çapraz zincir köprü protokolü Garden Finance, Tether(USDT) tarafında 450 bin dolarlık (yaklaşık 630 milyon won) çıkış uyarısının ardından uygulamasını geçici olarak durdurdu.
Cointelegraph’a göre blockchain güvenlik şirketi Blockaid, 26’sında (yerel saatle) Garden Finance’in hash time-lock contract(HTLC) yapısından yaklaşık 450 bin dolar değerinde USDT çıktığını açıkladı. Hareketin görüldüğü ağlar Ethereum(ETH), Base, Arbitrum ve BNB Smart Chain olarak sıralandı. Blockaid, saldırının o sırada devam ettiğini belirterek saldırgan adresini ve etkilenen sözleşme adreslerini paylaştı.
Garden Finance, uygulamayı tamamen durdurmasının sorunlu altyapıyı izole etmek ve incelemek için alınmış önleyici bir adım olduğunu bildirdi. Şirket sözcüsü ise protokolün ve HTLC akıllı sözleşmelerinin ihlal edilmediğini, saldırganın ağa katılan bağımsız bir solver’ın zincir dışı veritabanına sızdığını söyledi.
Garden Finance’in açıklaması, olayın zincir üstü sözleşme açığından çok operasyonel altyapı ihlaline benzediğini gösteriyor. Şirkete göre saldırgan, solver kayıtlarına sahte işlem verileri ekledi. Solver da bunları normal swap işlemi gibi algılayarak karşı taraf fon yatırmadığı halde ödeme yaptı. Garden Finance, kullanıcı fonlarının kaybolmadığını veya riske girmediğini, zararın yalnızca solver’ın kendi varlıklarıyla sınırlı olduğunu belirtti. Buna karşın toplam zarar tutarı, etkilenen varlıklar ve ağlara ilişkin doğrulama süreci devam ediyor.
HTLC, belirli süre içinde koşullar yerine getirildiğinde fonların serbest bırakıldığı şartlı emanet sözleşmesi olarak çalışıyor. Garden Finance bu yapıyı kullanarak Bitcoin(BTC) ile farklı ağlardaki varlıklar arasında aracısız atomik swap imkanı sunuyor. Ancak likiditeyi sağlayan ve emirleri sonuçlandıran solver’ların, protokol dışındaki kendi sunucu ve veritabanlarıyla çalışması kritik bir risk alanı oluşturuyor. Akıllı sözleşme kodu düzgün çalışsa bile solver kayıtları manipüle edildiğinde fon hareketi gerçekleşebiliyor.
Garden Finance’in solver kaynaklı sorun yaşaması ilk kez olmuyor. Geçen yıl ekim ayında da saldırgan, bir solver’ın operasyon ortamını ele geçirerek yaklaşık 11,4 milyon dolar (yaklaşık 16 milyar won) çalmıştı. O dönemde Garden Finance, protokol sözleşmelerinin etkilenmediğini ve kullanıcı fonlarının güvende olduğunu açıklamıştı.
Daha önce Garden Finance’in hack şüphesiyle uygulamayı durdurduğu bildirilmişti. Son açıklamayla birlikte olayın odağı akıllı sözleşmelerden solver operasyon sistemine kaydı. Dış gözlemci konumundaki Blockaid zincir üstü fon çıkışını tespit ederken, proje bu fonların kullanıcı mevduatı değil solver varlığı olduğunu savundu. İki açıklama doğrudan çelişmiyor. Ancak köprü güvenliğinin yalnızca sözleşme denetimiyle ölçülemeyeceği bir kez daha ortaya çıktı.
Garden Finance, zeroShadow, Quantstamp ve Blockaid ile birlikte fonların izini sürme ve geri alma çalışması yürütüyor. Şirket ayrıca kısa süre önce aldığı SOC 2 Type II sertifikasına işaret ederek güvenlik ve operasyonel kontrollere yatırım yaptığını belirtti. Hizmetin güvenlik incelemesi tamamlandıktan sonra yeniden açılması bekleniyor. Net takvim ise henüz paylaşılmadı.
Yorum 0