Ana SayfaZ – Banner Home TRVerus Ethereum köprüsü istismarı 11,6 milyon dolar boşalttı ve düzeltmeler yolda beklerken...

Verus Ethereum köprüsü istismarı 11,6 milyon dolar boşalttı ve düzeltmeler yolda beklerken düğümleri durdurdu

Verus Ethereum köprüsü istismarı, yaklaşık 11,6 milyon dolarlık varlığın boşaltılıp ardından ETH’ye dönüştürülmesinin ardından, haftanın en yakından izlenen kripto güvenlik olaylarından birine hızla dönüşüyor. Pazar gecesi geç saatlerde zincir üstü güvenlik şirketlerinden gelen bir uyarıyla başlayan süreç, kısa sürede başka bir zincirler arası sistemin temel bir doğrulama adımında nasıl başarısız olmuş olabileceğine dair daha geniş bir sorgulamaya dönüştü.

Kayıplar ne küçük ne de soyuttu. PeckShield, köprünün 103,6 tBTC, 1.625 ETH ve 147.000 USDC kaybettiğini, bunun da kısa sürede çekilen anlamlı köprü rezervlerine işaret eden bir varlık karması olduğunu söyledi. Saldırgan daha sonra çalınan kripto parayı yaklaşık 5.402 ETH’ye çevirdi ve ganimeti tek bir büyük varlıkta toplayarak kontrolü sıkılaştırdı.

Aynı zamanda, operasyonel etkiler köprünün ötesine yayıldı. Verus, Discord kanalında, saldırının yan ürünlerine yanıt verirken çoğu blok üreten düğümün çevrimdışı olmasıyla Verus ağının durduğunu söyledi. Geliştiriciler şu anda istismarın nasıl çalıştığını araştırıyor ve henüz tam bir kamuya açık otopsi raporu yayımlanmış değil.

Verus-Ethereum köprüsünde ne oldu

Temel gerçekler çarpıcı: Verus-Ethereum köprüsü, yaklaşık 11,6 milyon dolarlık kripto varlığın boşaltıldığı devam eden bir istismara maruz kaldı.

PeckShield’in dökümü, köprünün 103,6 tBTC, 1.625 ETH ve 147.000 USDC kaybettiğini bildirerek kaybın en net kamuya açık resmini sundu.

Bu önemli çünkü köprü istismarları, DeFi’nin en hassas noktalarından birine, yani zincirler arasında değer taşıyan altyapıya isabet eder. Bir köprü ele geçirildiğinde, hasar hızla yayılabilir; likiditeyi, kullanıcı güvenini ve ağ operasyonlarını aynı anda etkileyebilir.

Bu vakada, Verus Ethereum köprüsü istismarı ayrıca daha geniş Verus ağının tepkisini de bozmuş gibi görünüyor. Verus, çoğu blok üreten düğümün kendini çevrimdışı duruma getirdiğini, bunun da ekipler sonuçlarla uğraşırken ağın durmasına yol açtığını söyledi.

Saldırganlar fonları nasıl taşıdı

Blockaid, saldırıyı Pazar gecesi geç saatlerde tespit ettiğini ve saldırgan cüzdanını 0x5aBb…D5777 olarak belirlediğini söyledi. Şirkete göre, çalınan varlıklar daha sonra 0x65C…C25F9 olarak etiketlenen başka bir cüzdana taşındı.

PeckShield, saldırganın daha sonra çalınan fonları yaklaşık 5.402 ETH’ye çevirdiğini ve bunun raporlama sırasında değeri yaklaşık 11,4 ila 11,6 milyon dolar arasına koyduğunu söyledi. Bu dönüşüm, hem araştırmacılar hem de piyasa gözlemcileri için önem taşıyor; çünkü birden fazla çalınan varlığın ETH’ye çevrilmesi, saklamayı ve sonraki hareketleri basitleştirebilir.

Güvenlik çevrelerinde hemen dikkat çeken başka bir ayrıntı daha vardı. PeckShield, saldırgan cüzdanının istismardan yaklaşık 14 saat önce Tornado Cash üzerinden 1 ETH ile finanse edildiğini söyledi.

Bu tek başına istismarı açıklamıyor, ancak olaya tanıdık bir örüntü ekliyor. Birçok DeFi saldırı vakasında, gizlilik araçları üzerinden yapılan küçük ilk fonlama, araştırmacıların zincir üstünde takip ettiği ilk ekmek kırıntılarından biridir.

Güvenlik şirketlerinin neden bir doğrulama hatasından şüphelendiği

Erken analizler, basit bir özel anahtar hırsızlığından ziyade daha yapısal bir köprü zafiyetine işaret etti.

Birçok güvenlik şirketi, muhtemel sorunun zincirler arası mesaj doğrulamasını içerdiğini söyledi. GoPlus Security, muhtemel bir zincirler arası mesaj doğrulama hatasına, çekim mantığının atlanmasına veya erişim kontrol zayıflığına işaret etti. Pratikte bu, köprünün reddetmesi gereken mesajları kabul etmiş veya işlemiş olabileceğini düşündürüyor.

Blockaid daha dar bir açıklama sundu ve sorunun, bir köprü doğrulama fonksiyonunda eksik kaynak-miktar doğrulamasını içeriyor gibi göründüğünü söyledi. Bu ayrıntı önemli. Bir köprü, zincirler arası bir mesaja bağlı kaynak miktarını düzgün şekilde doğrulamada başarısız olursa, bir saldırgan, çıkış tarafındaki meşru bir yatırımla eşleşmeyen rezerv transferlerini tetikleyebilir.

ExVul benzer bir teori ortaya koydu ve saldırganın, köprünün doğrulama sürecinden geçen sahte bir zincirler arası içe aktarma yükü kullandığını söyledi. Bu okuma doğrulanırsa, istismar DeFi köprü güvenliğinde tanıdık ve maliyetli bir örüntüye uyacaktır: köprü, bir imzalayıcı anahtarı çalındığı için değil, zincirler arasında neyin onurlandırılması gerektiğini kontrol eden mantık çok zayıf olduğu için başarısız olur.

Bu, Verus Ethereum köprüsü istismarının yalnızca ham dolar rakamının ötesinde daha geniş ilgi çekmesinin nedenlerinden biri. Doğrulama hataları, köprü tasarımının kalbine iner. Güven varsayımları veya doğrulama yolları kırılgansa, klasik bir cüzdan ele geçirilmesine gerek kalmadan büyük zincirler arası likidite havuzları açığa çıkabilir.

Zincirler arası bir doğrulama hatası ne anlama gelebilir

Köprü sistemlerinde, zincirler arası doğrulama, bir mesajın veya transferin meşru olduğunu, varlıklar serbest bırakılmadan önce teyit etmeye yardımcı olan adımdır. Bu adım bozulursa, köprü reddetmesi gereken verilerle hareket edebilir. Bu nedenle güvenlik ekipleri, basit bir cüzdan hırsızlığı açıklaması yerine doğrulama yoluna odaklanıyor.

Bu durumun DeFi köprü güvenliği açısından önemi

Köprü sistemleri riskli bir orta noktada yer alır. Ayrı ağları bağlamaları, mesajları doğrulamaları, rezerv tutmaları ve varlıkları yalnızca koşullar doğru olduğunda serbest bırakmaları gerekir. Bu onları kullanışlı kılar, ancak aynı zamanda olağanüstü derecede açık hale getirir.

Verus vakası, DeFi köprü güvenliğinde yinelenen bir dersi pekiştiriyor: güvenlik yalnızca anahtarları korumakla ilgili değildir. Aynı zamanda doğrulama fonksiyonlarının, içe aktarma mantığının ve çekim kontrollerinin bozuk veya sahte veriler tarafından kandırılamayacağından emin olmakla ilgilidir.

Güvenlik şirketleri tam olarak bu tür bir probleme odaklandı. Zincirler arası bir doğrulama hatasına, eksik kaynak-miktar doğrulamasına ve olası erişim kontrol zayıflığına yapılan tekrar eden atıflar, daha geniş bir soruna işaret ediyor — köprünün zincirler arası talimatları kabul etme ve yürütme kurallarının yeterince güçlü olup olmadığına.

Kullanıcılar ve geliştiriciler için izlenmeye değer kısım burası. Bir köprü, bir doğrulama varsayımı bozulana kadar çalışır durumda görünebilir.

Ağ üzerindeki etkisi ve sırada ne var

Verus, ekipler saldırının yan ürünlerine yanıt verirken çoğu blok üreten düğümün çevrimdışı olmasıyla ağın durduğunu söyledi. Bu durum, hikâyeyi sınırlı bir akıllı sözleşme olayının ötesine, ağ düzeyinde bir kesintiye taşıyor.

Projenin geliştiricileri, istismarın nasıl gerçekleştirildiğini ve bundan sonra hangi adımların atılması gerektiğini araştırıyor. Şu ana kadar Verus ekibi tam bir kamuya açık otopsi raporu yayımlamadı.

Bu da bir sonraki aşamayı teknik inceleme etrafında şekillendiriyor: köprü doğrulama yolunun nasıl atlandığı, şüpheli hatanın güvenlik şirketlerinin tarif ettiğiyle eşleşip eşleşmediği ve güven geri gelmeden önce hangi değişikliklerin gerekeceği. Şimdilik saldırı, kriptoda en zayıf noktanın çoğu zaman varlığın kendisi değil, onu zincirler arasında taşımak için güvenilen kod olduğunu bir kez daha hatırlatıyor.

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST