Back to top
  • 공유 Paylaş
  • 인쇄 Yazdır
  • 글자크기 Yazı tipi Boyutu
URL kopyalandı.

Ethereum ve BNB Chain'de 65.340 riskli adres: 574,8 milyon dolar kayboldu

Masada duran donanım cüzdanı ve akıllı telefon / TokenPost.ai

Ethereum(ETH) ve BNB Chain ağlarında adres hatası olarak sınıflandırılan 65.340 yüksek riskli vaka tespit edildi. Bu vakalara bağlı toplam kayıp 574,8 milyon dolar olarak hesaplandı.

CryptoPotato'nun haberine göre, USENIX Security '26'da kabul edilen 'Lost in Blockchain Address Misuse: Hidden Cross-Platform Risks and Their Security Impact' başlıklı makale, Ethereum ve BNB Smart Chain işlemlerini analiz ederek bu sonuçlara ulaştı. Sun Yat-sen Üniversitesi, Zhejiang Üniversitesi ve Pekin Üniversitesi'nden araştırmacıların katıldığı çalışma, USENIX Security '26 teknik oturum listesinde de yer alıyor.

Araştırmacılar, GitHub ve Stack Exchange üzerinden topladıkları 10.312.572 aday adresi ile 16.305.399 açığa çıkmış özel anahtarı zincir üstü işlemlerle karşılaştırdı. İncelenen işlem sayısı Ethereum ve BNB Smart Chain'de toplamda yaklaşık 2,5 milyon oldu.

Buradaki asıl sorun gelişmiş korsanlık teknikleri değil, adresin yanlış anlaşılmasından kaynaklanan işlem hatalarıydı. Aynı karakter dizisine sahip bir adres, bulunduğu zincire ve hesap türüne göre tamamen farklı bir anlam taşıyabiliyor. Kullanıcı bu adresi normal bir kontrat ya da güvenli bir hesap sandığında, fonlar geri alınması imkansız bir adrese gönderilebiliyor.

Makale, adres hatalarını kontrat hesabı (CA) hatası ve harici sahipli hesap (EOA) hatası olarak ikiye ayırıyor. CA hatası, üzerinde kontrat kodu bulunmayan bir adresin akıllı kontrat adresi gibi kullanılması anlamına geliyor.

CA hatası 49.344 vakada görüldü ve bu vakalardaki kayıp 22.738,41 ETH ile 8.681,41 BNB olarak hesaplandı. Kullanıcı bir fonksiyon çağrısı gönderdiğini düşünse bile, ilgili ağda kontrat kodu bulunmuyorsa işlem sıradan bir transfer olarak işleniyor.

Öne çıkan örneklerden biri, Ethereum'un Sepolia test ağında kullanılan Uniswap(UNI) V2 router adresiydi. Bu adres Stack Exchange gönderilerinde 102 binden fazla kez görüntülenmiş ve test süreçlerinde sıkça kullanılmıştı; ancak aynı adresin Ethereum ana ağında o dönem herhangi bir kontrat kodu yoktu.

EOA hatası ise özel anahtarı GitHub gibi açık depolarda veya geliştiricilere yönelik soru-cevap sitelerinde ifşa olmuş adreslerle ilişkiliydi. Araştırmacılar, 15.996 EOA hatası vakasında 104.224,53 ETH ve 9.045,29 BNB kayıp tespit etti.

Makaleye göre tüm tespit sistemi, manuel doğrulamada yüzde 99,11 hassasiyet gösterdi. Ancak bu oran sezgisel yöntemlere ve örneklem doğrulamasına dayanan bir ölçüm çalışmasının sonucu; belirli bir saldırganı hedef alan bir soruşturma bulgusu değil.

Adres hatası yalnızca basit bir yanlışlıkla sınırlı kalmadı. Araştırmacılar, saldırganların zincirler arası adres tekrarından yararlanarak, fonları zaten kilitli olan adreslere kötü amaçlı kontratlar yerleştirdiği 469 vaka belirledi.

Bu saldırı türünde 3.446,37 ETH ve 431,79 BNB kayıp yaşandı. Test ağı ile ana ağın adres yapısının birbirine benzemesinden yararlanan saldırganlar, kullanıcıların tanıdık bir adresi güvenli sanmasını sağlayan bir yapı kurdu.

Harici sahipli hesapların işlem yürütme yetkisini bir akıllı kontrata devretmesine olanak tanıyan EIP-7702 ile ilgili vakalar da 17.270 olarak kaydedildi. Araştırmacılar, saldırganların bu yapıyı kullanarak ifşa olmuş hesapları ele geçirdiğini ve gelen fonları otomatik biçimde başka adreslere yönlendirdiğini aktardı.

Bu makale, TokenPost'un daha önce aktardığı adres hatası kaynaklı kayıp tahminini vaka türleri ve saldırı yapıları açısından yeniden ele alan bir çalışma niteliği taşıyor. Kayıpların nedeni tek bir akıllı kontrat açığı değil; test ağı ile ana ağın karıştırılması, açık depolarda kalan özel anahtarlar ve zincire göre kontrat kodu kontrolünün atlanması gibi birden fazla etken arasında dağılmış durumda.

Çalışma, aynı adrese yanlış güvenildiği anda kayıp yaşanabileceğine dair önceki haberle de örtüşüyor. Adres kimlik avı kullanıcıları benzer görünümlü sahte adreslerle kandırmaya dayanıyorsa, bu araştırma zincir ve hesap türünün yanlış anlaşılmasından doğan işlem hatalarını da kayıp kapsamına dahil ediyor.

Araştırmacılar, bir adres kullanılmadan önce ağın doğrulanması ve resmi dokümantasyonun esas alınması gerektiğini vurguladı. Cüzdanların, mevcut zincirde kontrat kodu bulunmayan adresler ile geçmişte özel anahtarı ifşa olmuş adresler için kullanıcıyı uyaran bir özelliğe ihtiyaç duyduğunu önerdiler.

Bir adresin tanıdık gelmesi, işlem yapılan tarafın doğru olduğu anlamına gelmiyor; araştırmanın vardığı temel sonuç bu. Doğrulama kaynakları: CryptoPotato'nun orijinal haberi (https://cryptopotato.com/study-finds-575m-lost-through-ethereum-and-bnb-chain-address-errors/) ve USENIX Security '26 makale listesi (https://www.usenix.org/conference/usenixsecurity26/technical-sessions).

<Telif hakkı ⓒ TokenPost, yetkisiz çoğaltma ve yeniden dağıtım yasaktır >

Popüler

Diğer ilgili makaleler

Yorum 0

Yorum ipuçları

Harika bir makale. Takip talep etme. Mükemmel bir analiz.

0/1000

Yorum ipuçları

Harika bir makale. Takip talep etme. Mükemmel bir analiz.
1