Back to top
  • 공유 Paylaş
  • 인쇄 Yazdır
  • 글자크기 Yazı tipi Boyutu
URL kopyalandı.

Bybit hack'inde koddan çok insan ve ekranlar hedef alındı

İşlem imza ekranını kontrol eden anonim kullanıcının eli / TokenPost.ai

Sanal varlık güvenliğinde saldırı noktalarının kod açıklarından web arayüzlerine ve kullanıcı imza süreçlerine kaydığı değerlendiriliyor. Geçen yılki Bybit hack'i, geliştirici hesapları, yazılım tedarik zinciri, işlem ekranları ve imza prosedürlerinin birbirine bağlı risklerini ortaya koyan bir örnek olarak gösterildi.

OneKey kurucusu Wang Yi-seok, bir röportajda “Güvenlik mücadelesi artık AI çağına girdi” dedi. Röportaj 18'inde saat 00.38'de Kore saatiyle yayımlandı. Röportajın orijinali, AI'ın açık tarama ve saldırı ağı kurmak için gereken süreyi kısalttığını aktardı.

Bybit'ten 21 Şubat 2025'te yaklaşık 1,5 milyar dolar (yaklaşık 2,07 trilyon won) değerinde sanal varlık çalındı. ABD Federal Soruşturma Bürosu (FBI), saldırının arkasında Kuzey Kore bağlantılı 'TraderTraitor' grubunun bulunduğunu açıkladı. FBI'ın açıklaması, olayı Kuzey Kore bağlantılı bir grubun eylemi olarak nitelendirse de bu ifade mahkemenin ceza kararına işaret etmiyor.

Bybit, saldırı sırasında Safe geliştiricisinin kimlik bilgilerinin ele geçirildiğini ve Safe altyapısına erişim sağlandığını açıkladı. Açıklamaya göre imzacılar kötü amaçlı işlemleri onaylamaları için kandırıldı. Bybit altyapısının ele geçirildiğine dair kanıt bulunmadığı da belirtildi.

Wang Yi-seok, saldırının merkezinde multisig sözleşmeleri, soğuk cüzdanlar veya donanım cüzdanlarının kendisinden çok Safe'in arayüzü ile insanların bulunduğunu söyledi. Multisig yapısında işlemin gerçekleşmesi için birden fazla imza gerekiyor. Ancak imzacının kontrol ettiği ekran ile gerçekte imzalanan işlem birbirinden farklıysa, normal güvenlik prosedürleri içinde bile kötü amaçlı işlem onaylanabiliyor.

Ledger de Bybit saldırısına ilişkin analizinde Safe web arayüzünün değiştirildiğini ve imza sırasında Safe sözleşmesinin uygulama adresinin saldırganın sözleşmesiyle değiştirildiği bir işlemin onaylandığını açıkladı. Bu durum, saldırı yüzeyinin yalnızca blok zinciri kodundaki bir açıktan ibaret olmadığını; geliştirici hesapları, tedarik zinciri, ön yüz ve kullanıcı doğrulama adımlarının da hedef alınabileceğini gösteriyor.

Bu tür saldırılarda kullanıcılar, işlem ekranında gösterilen içerik ile gerçek imza hedefinin aynı olduğuna inanarak onay veriyor. Donanım cüzdanı anahtarları güvenli biçimde saklayıp işlemi normal şekilde imzalasa bile imza öncesindeki bilgiler değiştirilirse, cihazın normal çalışması zararı önlemeye yetmeyebiliyor.

Wang Yi-seok, OneKey güvenlik ekibinin açık tarama, yeniden üretim ve tedarik zinciri saldırısı kurgusunu bir güvenlik mühendisiyle iki hafta içinde tamamladığını söyledi. Geçmişte ise bunun için iki ya da üç deneyimli araştırmacının yaklaşık iki ay çalışması gerektiğini belirtti. Ancak bu süreler Wang Yi-seok'in röportajdaki ifadelerine dayanıyor; ilgili teknik rapor ve yeniden üretim materyalleri ayrıca yayımlanmadı.

Röportajın orijinalinde söz konusu araştırmanın Black Hat'te sunulduğu belirtiliyor. Ancak Black Hat'in resmi programında Anzen Labs'ın konuya ilişkin ayrıntılı sunumu veya bu rakamları doğrulayan bir sayfa gösterilmedi. Bu nedenle 'iki aydan iki haftaya' ifadesi bağımsız biçimde doğrulanmış bir sektör istatistiği değil, konuşmacının aktardığı deney sonucu olarak ele alınmalı.

Ledger, ayrı bir güvenlik duyurusunda cihaz ekranında gösterilen içerik ile gerçek imza hedefinin farklılaşmasına yol açabilen komut ekleme açığını açıkladı. Ledger Security Bulletin 023, sorunun Ethereum uygulaması 1.22.2 ve Secure SDK 26.6.1 sürümlerinde azaltıldığını bildirdi.

Ledger Security Bulletin 025 ise Ethereum uygulaması 1.22.3'te ayrı bir takas doğrulama açığının giderildiğini açıkladı. Taslakta yer alan '1.2.1 ve 1.2.3' ifadeleri resmi sürüm sistemiyle uyuşmuyor. Bu nedenle Ethereum uygulaması 1.22.1, 1.22.2 ve 1.22.3 ile Secure SDK sürümlerinin birbirinden ayrılması gerekiyor.

Ledger, söz konusu açığın gerçek kullanıcı saldırılarında kullanıldığına dair kanıt bulunmadığını açıkladı. Bybit olayı ile eski uygulama sürümündeki açığın yeniden üretilmesi farklı konular olduğundan, Bybit hack'i sırasında Ledger cihazlarının ele geçirildiği sonucuna varılmamalı.

Safe daha sonra işlem ekranlarında insanların okuyabileceği açıklama bilgileri, işlem öncesi kontroller ve güven listesi özellikleri sunan Safe Shield'i tanıttı. Safe'in duyurusunda, güvenilmeyen cüzdanların ayrı biçimde gösterilmesi ve adres benzerliklerinin tespit edilmesi anlatıldı.

Bu olay, sanal varlık cüzdanı güvenliğinin yalnızca anahtarların ve sözleşmelerin güvenliğinden oluşmadığını gösteriyor. Wang Yi-seok'in değerlendirmesine göre işlem içeriğini gösteren web arayüzü, geliştirici hesapları, yazılım tedarik zinciri ve kullanıcının imza öncesi kontrol adımları birlikte yönetilmeli.

Wang Yi-seok, 2013'te üniversitede okurken ilk kez Bitcoin(BTC) satın aldığını, ardından ByteDance ve blok zinciri sektöründe çalıştıktan sonra OneKey'i kurduğunu söyledi. OneKey'in büyümesinde 2020'deki 'DeFi Summer' döneminin etkili olduğunu belirten Wang Yi-seok, yerelleştirilmiş kullanıcı deneyimi ve açık kaynak politikasını farklılaşma unsurları olarak gösterdi.

AI çağında ürün geliştirme yöntemi olarak “show me the product” yaklaşımını da ortaya koydu. Ancak bu ifade Wang Yi-seok'in kişisel görüşü niteliğinde; ürün başarısı veya pazarın büyüyeceğine dair doğrulanmış bir beklenti olarak değerlendirilmedi.

<Telif hakkı ⓒ TokenPost, yetkisiz çoğaltma ve yeniden dağıtım yasaktır >

Popüler

Diğer ilgili makaleler

Yorum 0

Yorum ipuçları

Harika bir makale. Takip talep etme. Mükemmel bir analiz.

0/1000

Yorum ipuçları

Harika bir makale. Takip talep etme. Mükemmel bir analiz.
1