Hacker'lar, 7 saat içinde iki kripto köprüsüne yapılan saldırılar sonucu 31,6 milyon doları çaldı

iconCryptoBreaking
Paylaş
AI summary iconÖzet
Hackerler, yedi saat içinde iki kripto köprüsünden 31,6 milyon dolar çaldı ve kripto alım satımda değer yatırımı konusunda endişeleri artırdı. Blockaid, AFX'nin Arbitrum köprüsünden 24,15 milyon doların; Verus Ethereum Köprüsünden ise 7,5 milyon doların alındığını bildirdi. AFX ihlali, akıllı sözleşme hatası değil, compromised keys ile gerçekleşti muhtemelen. Verus, Mayıs'taki bir saldırıya benzer bir yöntem kullandı. Her iki olay da, çapraz zincir altyapısına dayalı kripto trading stratejileri için riskleri vurgulamaktadır.
Hackers Drain $31.6m After Two Crypto Bridge Breaches In 7 Hours

Çapraz zincir güvenlik sorunları, araştırmacıların sadece saatler aralıklı iki ayrı köprüye ilişkin istismar bildirmesinden sonra kripto piyasaları için büyük bir sorun olarak kalmaya devam ediyor. Zincir üzerindeki analiz firması Blockaid'e göre, toplam çalınan miktar 31,6 milyon doları aştı ve fonlar, merkeziyetsiz sonsuz borsa AFX ve Verus Ethereum Köprüsü tarafından kullanılan köprü altyapısından alındı.

Blockaid, AFX'nin köprüsünün Çarşamba günü 24,15 milyon dolar kaybettiğini ve ardından Verus Ethereum Köprüsü'ne yönelik başka bir saldırı sonucu köprü rezervlerinden yaklaşık 7,5 milyon doların çalındığını açıkladı. Ardışık olaylar, köprü operatörlerinin ve bunları entegre eden protokollerin, sadece tek bir zincir düzeyi zafiyetiyle ilişkili olmayan istismarlarla bile maruz kalabileceğini vurgulamaktadır.

Ana çıkarımlar

  • Blockaid, Arbitrum'da AFX tarafından işletilen bir köprüden 24,15 milyon dolarlık kayıpları ve Verus Ethereum Köprüsü'nden saatler içinde yaklaşık 7,5 milyon doların çıkarıldığını bildirdi.
  • Offchain Labs kurucularından Stephen Goldfeder, Arbitrum'un yerel köprüsünün hacklenmediğini belirterek, üçüncü bir protokolden kaynaklanan aktivitelere işaret etti.
  • Güvenlik araştırmacıları, AFX olayının bir akıllı sözleşme mantık hatası yerine compromised keys ile ilişkili olabileceğini öne sürdü.
  • Blockaid, Verus sızıntısının, daha önce Mayıs'ta meydana gelen bir olaya benzer bir yöntem kullanarak, farklı bir saldırgan cüzdanı dahil ederek benzer olduğunu söyledi.
  • İki durum da köprülerin, büyük varlık havuzlarını koruyan ve değerleri ekosistemler arasında taşıyan yüksek değerli hedefler kaldığını göstermektedir.

Arbitrum'da AFX köprüsü istilası: ne hedef alındı

Blockaid, 9:30 pm UTC'de Arbitrum üzerinde çalışan dezentralize sonsuz bir borsa olan AFX tarafından işletilen bir köprüye yönelik bir istismarı tespit etti. Araştırma, olayı Arbitrum'un temel köprü altyapısına yönelik bir ihlal yerine, üçüncü taraf bir entegrasyonu etkileyen bir köprü ihlali olarak tanımladı.

Offchain Labs ortağı Stephen Goldfeder'e göre, çevrimiçi olarak dolaşan bir köprü hack raporu, üçüncü taraf bir protokolden kaynaklanan bir işlemi etkilemişti ve Arbitrum yerel köprüsünün kendisi istismar edilmemişti. Goldfeder, ilgili işlemin başka bir protokolden geldiğini belirtti ve Arbitrum'un yerel köprüsünün "hiçbir şekilde hacklenmediğini veya istismar edilmediğini" vurguladı.

SunSec, DeFi güvenlik topluluğu DeFiHackLabs'ın kurucusu ve SEAL'e katkıda bulunan bir üyesi, kanıtların akıllı sözleşme mantığında bir zafiyetten ziyade anahtarların kötüye kullanıldığına daha çok işaret ettiğini öne sürdü. Bu ayrım, olaya yanıt verme açısından önemlidir—anahtarların kötüye kullanılması genellikle acil kimlik bilgisi değişimi ve daha geniş erişim incelemesi gerektirir—ancak bu durum, en zayıf noktanın her zaman köprü akıllı sözleşmeleri olmadığını da gösterir.

Cointelegraph, rapor edilen ihlal hakkında AFX'den yorum istedi, ancak burada mevcut ek raporlamalar, Blockaid ve ilişkili araştırmacıların olay sırasında gözlemledikleri üzerine odaklanmaktadır.

Verus Ethereum Köprüsü saldırısı: Mayıs'ta kullanılan benzer bir yöntem

Bir başka olayda, Blockaid, köprü rezervlerinde tutulan çeşitli varlıklardan yaklaşık 7,5 milyon doları boşaltan Verus Ethereum Köprüsü'ne yönelik bir istismarı bildirdi. Listelenen tokenler arasında Ether (ETH), tBTC, USDC, USDt, EURC, MKR ve scrvUSD yer alıyor.

Blockaid, saldırgan yöntemini Mayıs'ta raporlanan bir Verus Ethereum Köprüsü olayına benzer olduğunu söyledi ve bu olayda 11,58 milyon dolar çalındı. Daha önceki durumda, Blockaid aynı genel yaklaşımın kullanıldığını ancak farklı bir saldırgan cüzdanı tarafından gerçekleştirildiğini belirtti.

Blockaid'e göre, saldırgan, "import path" köprüsünü kullanarak "desteklenmeyen Ethereum tarafı ödemelerini" tetikledi. Pratik olarak, bu, iş akışı düzeyinde bir zayıflığı gösteriyor: saldırganlar, sistemin bir tarafında varlıkları serbest bırakmak için köprüyü kandırabilirken, diğer tarafta karşılık gelen bir destek olmamasına neden olabilir ve bu da rezervlerin doğrudan tükenmesine yol açar.

Kullanıcılar ve entegratörler için, bu taktiğin tekrarlayıcı doğası sürekli bir risk oluşturur: takımlar bir zafiyeti düzeltse bile, içe aktarmaların ve ödemelerin nasıl yönetildiğine dair operasyonel mekanizmalar, temel varsayımlar tam olarak ele alınmadıkça exploitable kalabilir.

Neden köprü arızaları tekrar tekrar yaşanıyor

Köprü zafiyetlerinin tamamen ortadan kaldırılması zordur, çünkü çapraz zincir altyapısı genellikle birden fazla bileşeni birleştirir: varlıkların korunması, mesaj iletimi veya içe/dışa aktarma mekanizmaları ve teminat akışlarını tetiklemek için izin verme. Saldırganlar bu unsurlar arasındaki bir boşluğu—kompromaya uğramış kimlik bilgileri, yanlış yetkilendirme veya çapraz zincir durumlarının nasıl doğrulandığına dair zafiyetler aracılığıyla—bulduğunda, sonuç genellikle hızlı bir şekilde varlıkların boşaltılmasıdır.

Zincir içi araştırmacı TheCrypticWolf, X üzerindeki bir gönderide daha geniş sorunu özetleyerek, “güvenlik artırılmadığı sürece köprülerin zayıf bir bağlantı noktası kaldığını” savundu. Bu ifade, yeni bir olaya özgü kanıt değil, genel bir görüşü yansıtsa da, aynı gün içinde bildirilen iki saldırı bu görüşe somut bir destek sağlıyor: yüksek değerli köprü rezervleri sistemi çekici hale getirirken, yüksek karmaşıklık kapsamlı bir güçlendirme yapmayı zorlaştırıyor.

İki olay arasında bir diğer önemli asimetri de mevcuttur. Blockaid, AFX olayına dair raporunu, Arbitrum'un yerel köprüsünün ihlal edilmediğini açıklayan Goldfeder'in açıklamasıyla birlikte sundu; bu da sorunun, belirli bir protokole bağlı üçüncü taraf entegrasyonu veya köprü kontrollerinde olduğunu gösteriyor. Buna karşılık, Blockaid'in Verus olayına dair açıklaması, köprü içe aktarma mekanizmasının Ethereum tarafında yeterince desteklenmeyen ödemelere yol açabileceğini vurguluyor—bu sorun, daha doğrudan settlement mantığı ve durum varsayımlarıyla ilgili olabilir.

Etkilenen ekosistemler için sonraki izlenecekler

Köprüye ilişkin olaylar genellikle durdurma kontrolleri, artırılmış izleme ve muhafaza ya da yetkilendirme iş akışlarında değişiklikler gibi acil önlemlere yol açar. Okuyucular, Blockaid ve diğer araştırmacıların kök nedenle ilgili belirlemelerini—anahtar compromisine, yetkilendirme hatasına mı yoksa içe/dışa aktarma settlementsinde tekrarlanabilir bir zayıflığa mı—özellikle AFX ve Verus ekosistemi tarafından yapılacak takip açıklamalarını takip etmelidir.

Daha genel olarak, bu etkinlikler, çapraz zincir maruziyetinin yalnızca köprü operatörlerine sınırlı olmadığını vurgulamaktadır: likidite ve setlement için köprülere dayanan dağıtılmış uygulamalar ve trader’lar, köprü güvenliğini bir kezlik bir kontrol listesi maddesi olarak değil, sürekli gelişen bir risk olarak görmelidir.

Bu makale orijinal olarak 7 Saatte İki Kripto Köprüsünde Sızıntı Sonucu 31,6 Milyon Dolar Çalındı olarak Crypto Breaking News’te yayınlandı – kripto haberleri, bitcoin haberleri ve blok zinciri güncellemeleri için güvenilir kaynağınız.

Yasal Uyarı: Bu sayfadaki bilgiler üçüncü şahıslardan alınmış olabilir ve KuCoin'in görüşlerini veya fikirlerini yansıtmayabilir. Bu içerik, herhangi bir beyan veya garanti olmaksızın yalnızca genel bilgilendirme amacıyla sağlanmıştır ve finansal veya yatırım tavsiyesi olarak yorumlanamaz. KuCoin, herhangi bir hata veya eksiklikten veya bu bilgilerin kullanımından kaynaklanan sonuçtan sorumlu değildir. Dijital varlıklara yapılan yatırımlar riskli olabilir. Lütfen bir ürünün risklerini ve risk toleransınızı kendi finansal koşullarınıza göre dikkatlice değerlendirin. Daha fazla bilgi için lütfen Kullanım Koşullarımıza ve Risk Açıklamamıza bakınız.