Liquid ağından yaklaşık 320 milyon dolarlık (yaklaşık 430,4 milyar wonluk) bitcoin(BTC) çekildikten sonra 3400 BTC iade edildi, ancak yaklaşık 598,5 BTC hâlâ saldırganın elinde bulunuyor. Saldırı sonrası pazarlık yerine, önceden ödül koşulları belirlenmiş bir 'bug bounty' programının gerekli olduğu tartışılıyor.
Bloomberg'in dijital finans muhabiri Emily Nicolle(Emily Nicolle), Crypto Briefing'de yayımladığı analizde, açık koşullu bir güvenlik açığı bildirim ve ödül sürecinin güvenlik araştırmacılarını bildirim yapmaya teşvik edeceğini ve hukuki belirsizliği azaltacağını savundu. Yorum, saldırı sonrası pazarlığın plansız kalmasının doğurduğu riske işaret ediyor.
Liquid ağında 6'sında (yerel saatle) federasyon cüzdanından yaklaşık 4000 BTC çekildi. O sırada çekilen tutarın değeri yaklaşık 320 milyon dolar (yaklaşık 430,4 milyar won) olarak açıklanmıştı.
Chainalysis, işlem doğrulama yazılımındaki bir açık nedeniyle teminatsız L-BTC üretildiğini ve bunun gerçek BTC ile takas edildiğini açıkladı. Blockstream ise olayın ardından ağdaki işlemlerin durdurulduğunu bildirdi.
Saldırganlar, bitcoin blok zincirindeki OP_RETURN mesajı üzerinden kendilerini 'white hat' olarak tanımladı. Açığın giderilip tüm düğümlere yama uygulanması hâlinde fonları iade edeceklerine dair bir mesaj da bıraktılar.
7'sinde Liquid federasyon adresine 3400 BTC geri döndü. Daha önce aktardığımız habere göre saldırgan adresinde yaklaşık 598,5 BTC kaldı; Blockstream ve Liquid ağı bu tutarın önceden üzerinde anlaşılmış bir ödül olup olmadığını açıklamadı.
Liquid, gerçek BTC'yi teminat göstererek L-BTC ihraç eden bitcoin tabanlı bir katman 2 (layer2) ağı. Blockstream, Liquid'i dijital varlık ihracı ve ödemeleri destekleyen bir bitcoin katman 2 çözümü olarak tanıtıyor.
Bu olay, bitcoin'in kendi protokolüne yönelik bir saldırı değil; Liquid'in L-BTC ihracı, itfası ve işlem doğrulama sürecinde yaşanan bir sorun olarak değerlendiriliyor. L-BTC, Liquid ağında BTC teminatıyla ihraç edilen bir varlık.
Nicolle'ın savı, olay sonrası yürütülen pazarlığın saldırganı daha büyük bir ödül talep etmeye iten bir yapı yaratabileceğine odaklanıyor. Açığı bildiren araştırmacı önceden belirlenmiş bir ödül alırken, açığı doğrudan istismar eden saldırganın fonları iade etme karşılığında daha yüksek bir tutar talep edebileceği belirtiliyor.
Ancak uygun bir bug bounty ödül tutarı ve ödeme koşulları henüz belirlenmiş değil. Kalan 598,5 BTC'nin resmi bir bug bounty ödemesi mi yoksa iade pazarlığında üzerinde anlaşılan bir tazminat mı olduğu da açıklanmadı.
Bug bounty piyasasının büyüklüğüne ilişkin rakamlar da hesaplama yöntemine göre değişiyor. Crypto Briefing, Immunefi'nin kümülatif ödemelerinin 2026 Temmuz'da 143 milyon doları (yaklaşık 192,3 milyar won) aştığını yazdı.
Buna karşılık Immunefi'nin resmi sayfası, 8'inde itibarıyla kümülatif güvenlik açığı ödül tutarını 125 milyon dolar (yaklaşık 168,1 milyar won) olarak gösteriyor. İki rakam farklı tarihlerde ve farklı kapsamlarda hesaplandığı için doğrudan karşılaştırılması güç.
Bu olayda saldırgan ile proje arasındaki sorumluluk sınırı da tartışma konusu oldu. Açığı bulup bildirme eylemi ile fonu hareket ettirip elde tutma eyleminin nereye kadar güvenlik araştırması sayılacağı ayrı bir değerlendirme gerektiriyor.
Blockstream, olayın ardından kendisini ve Liquid'i taklit eden phishing mesajlarının yayıldığı konusunda uyardı. Kurtarma ifadesi veya PIN girişi isteyen, fon transferi ya da yazılım kurulumu talep eden iletişimlere yanıt verilmemesi gerektiğini belirtti.
Liquid ağında kalan fonların ne yapılacağı ve ağın yeniden ne zaman devreye alınacağı henüz açıklanmadı. Projenin bu olayı değerlendirerek güvenlik açığı bildirim kanalları ve ödül standartlarını önceden belirleyip belirlemeyeceğine ilişkin merak sürüyor.
Yorum 0