Tron ağında dolaşımda olan yaklaşık 91,3 milyar dolarlık Tether(USDT)'in, yönetici tarafındaki 3 imza anahtarından yalnızca 2'sine dayanan bir yapıyla kontrol edildiği ortaya çıktı. İki anahtar aynı anda ele geçirilirse saldırganın USDT akıllı kontratının sahipliğini değiştirebileceği, token basabileceği ya da belirli adresleri dondurabileceği belirtiliyor.
Blok zinciri güvenlik şirketi Hacken, 7'sinde (yerel saatle) Tron tabanlı USDT'nin yönetici yapısını mercek altına aldı. Hacken'in incelemesi, yönetici yetki yapısındaki güvenlik zafiyetlerine işaret etti.
Söz konusu yapı '2-of-3 multisig' olarak adlandırılıyor; yani 3 yönetici imza anahtarından 2'sinin onayı olmadan kritik fonksiyonlar çalıştırılamıyor. Tron tabanlı USDT'nin akıllı kontrat yönetim yetkisini bu sistemle işlettiği belirtildi.
Asıl sorun, yönetici yetkisi değiştirilirken devreye girecek bir 'zaman kilidi' (timelock) ya da değişikliği iptal edecek ayrı bir prosedürün bulunmaması. Hacken'in akıllı kontrat denetim sorumlusu Seher S., "Değişikliklerde yerleşik bir gecikme mekanizması ya da iptal süreci yok, bunu güvenilir şekilde geri almanın da bir yolu bulunmuyor" dedi. Yorum: Bir yetki değişikliği onaylandığında Tether'in müdahale için zaman kazanması oldukça zor görünüyor.
Bu analiz, kullanıcıların kişisel cüzdanlarındaki USDT'nin doğrudan tehlikede olduğu anlamına gelmiyor. Multisig yapısının kontrol ettiği şey bireysel kullanıcı varlıkları değil, USDT'yi basan ve yöneten akıllı kontrat.
Bir saldırgan iki yönetici anahtarını ele geçirirse akıllı kontratın sahipliğini kendi kontrolündeki bir adrese aktarabilir. Ardından yeni USDT basmak, transfer işlevini durdurup yeniden başlatmak veya belirli adresleri dondurmak gibi yönetici yetkilerini kötüye kullanma ihtimali gündeme geliyor.
Hacken'e göre akıllı kontratta rezerv ile token arzını otomatik olarak eşleştiren bir 'rezerv kanıtı' mekanizması ya da bir arz tavanı da bulunmuyor. Yönetici imzası sağlandığında bankada gerçekten karşılık rezerv olup olmadığı doğrulanmadan token basılabildiği aktarıldı.
Riskin yalnızca Tron ile sınırlı olmayabileceği de ifade edildi. Hacken, Tether'in Ethereum(ETH), Avalanche(AVAX) ve Celo gibi farklı ağlarda bazı imza anahtarlarını tekrar kullandığını belirtti. Bir ağda anahtar ele geçirilirse bunun diğer ağlardaki yönetici yetkisini de etkileyebileceği değerlendirildi.
Bununla birlikte, analizde gerçek bir yönetici anahtarı hırsızlığı ya da güvenlik olayı yaşandığına dair herhangi bir kanıt bulunmadı. Hacken'in işaret ettiği risk, 2 yönetici anahtarının aynı anda ele geçirilmesi senaryosuna dayanan yapısal bir olasılık.
Teknik risklerden bağımsız olarak Tether'in mali sağlamlık değerlendirmesinde iyileşme görüldü. Stabilcoin derecelendirme kuruluşu Bluechip, Tether'in kurumsal notunu D'den C'ye yükseltti.
KPMG'nin ABD biriminin bağımsız denetim sonuçları da değerlendirmeye yansıdı. 31 Aralık 2025 itibarıyla Tether International'ın rezerv varlıkları, yükümlülüklerinden 6,8 milyar dolar fazla çıktı.
Bu değerlendirme, Bluechip'in yeni devreye aldığı 'SMIDGE' derecelendirme sisteminin ilk uygulaması oldu. Yeni sistem yalnızca rezerv ve mali yapıyı değil; akıllı kontrat istikrarını, token arz yapısını, yönetici anahtar yönetimini ve zincir dışı altyapıyı da birlikte değerlendiriyor.
Bluechip CEO'su Benjamin Levitt(Benjamin Levitt), "Stabilcoin değerlendirmeleri bugüne kadar ağırlıklı olarak mali yönlere odaklandı" dedi ve şöyle devam etti: "Hacken'in teknik verilerini değerlendirme sistemine entegre ederek artık riski bütünsel şekilde ölçebiliyoruz." Yorum: Mali sağlamlık ile teknik işletim güvenliğinin artık tek bir değerlendirme çatısı altında ele alınması amaçlanıyor.
Buna karşılık Cysic.xyz kurucusu ve CEO'su Leo Pan(Leo Pan), "KPMG denetimi ve yeni derecelendirme sistemi Tether'in notunu değiştirdi, ama teknik yapı aynı kaldı" dedi. Pan, Tron'daki toplam arzın yaklaşık yarısına denk gelen 91 milyar dolarlık kısmın hâlâ zaman kilidi bulunmayan 2 anahtara bağımlı olduğunu belirtti.
Tether'in toplam dolaşım hacmi yaklaşık 184,6 milyar dolar olarak açıklanıyor. Daha önce Tether'in basım anahtarlarının yüksek değerli bir hedef haline gelebileceğine dair güvenlik senaryosu gündeme gelmişti. Bu son analiz, rezerv büyüklüğünden bağımsız olarak stabilcoinlerin akıllı kontrat yönetici yetkisi ve imza anahtarı işletim yapısının da ayrıca değerlendirilmesi gerektiğini gösteriyor.
Yorum 0