Kripto köprü saldırıları: 6 saatte 35 milyon dolar kayıp
Verus, B² Network ve AFX dahil en az üç kripto köprüsü ve zincirler arası protokol, 23 Temmuz Perşembe günü altı saat içinde 35 milyon doların üzerinde saldırıya uğradı. Verus 7,54 milyon, B² 3,86 milyon ve AFX yaklaşık 24,15 milyon dolar kaybetti.

Kripto köprü saldırıları, 23 Temmuz Perşembe günü kısa süre içinde 35 milyon doların üzerinde kayba yol açtı. CoinDesk’in incelediği blokzincir verileri ile BlockAid ve PeckShield’in bildirimlerine göre, en az üç köprü ve zincirler arası protokol altı saatlik dönemde hedef alındı. Arbitrum üzerindeki AFX köprüsünden yaklaşık 24,15 milyon dolar, Verus-Ethereum köprüsünden 7,54 milyon dolar ve Bitcoin ölçeklendirme ağı B² Network’ün token staking sözleşmesinden 3,86 milyon dolar çıkarıldı.
Saldırıların ortak yönü, temel kriptografinin kırılmamış olmasıydı. Kayıplar ya sözleşme kodunun kuralları gereği çalışmasına karşın varlıkların uygunsuz biçimde serbest kalmasına yol açan mantık hatalarından ya da saldırgana yönetim yetkisi sağlayan anahtar ve izinlerin ele geçirilmesinden kaynaklandı. Bu tablo, akıllı sözleşme kodu kadar özel anahtarlar ve diğer zincir dışı kontrol katmanlarının da denetlenmesi gerektiğine işaret etti.
Kripto köprü saldırılarında Verus ikinci kez hedef oldu
BlockAid, Perşembe gününün erken saatlerinde Verus-Ethereum köprüsündeki saldırıyı tespit etti. Saldırgan, köprünün içe aktarma yolunu kullanarak Ethereum tarafında karşılığı bulunmayan ödemeler oluşturdu. Köprü rezervlerinden ETH, tBTC, USDC, USDT, EURC, MKR ve scrvUSD dahil yaklaşık 7,54 milyon dolar çekildi.
Köprüler, normalde birbiriyle doğrudan etkileşemeyen blokzincirler arasında varlık transferi yapılmasını sağlıyor. Bir ağdaki gerçek tokenleri saklayan sistem, diğer ağda bu varlıkları temsil eden haklar üretiyor. Bu nedenle her çekim talebinin karşı tarafta kilitlenmiş varlıklarla gerçekten desteklenmesi, köprünün güvenliği açısından belirleyici önem taşıyor.
Verus vakasında saldırgan, Verus tarafında usulüne uygun biçimde desteklenmeyen taleplere karşılık Ethereum tarafındaki ödemeleri tetikledi. BlockAid, saldırının mayıs ayındaki olayla aynı köprü sözleşmesini ve aynı giriş yolunu kullandığını, hata sınıfının da aynı olduğunu bildirdi. Mayıstaki ilk saldırıda 11,5 milyon dolar kayıp yaşanmıştı.
İlk olayın ardından saldırgan, bir ödül karşılığında fonların büyük bölümünü iade etti. Güvenlik araştırmacılarının derlediği zincir üstü kayıtlara göre Verus, geri alınan parayı 8 Temmuz’da yeniden aynı köprüye yatırdı. Köprü, bundan iki hafta sonra tekrar boşaltıldı. DefiLlama verilerine göre Verus’un 2025 başında kilitli toplam değeri 100 milyon dolara yakındı; bu tutar Perşembe itibarıyla yaklaşık 9 milyon dolara geriledi.
B² Network saldırısında yönetim yetkisi ele geçirildi
Kripto köprü saldırıları kapsamındaki bir diğer doğrulanmış olay B² Network’te yaşandı. Bitcoin işlemlerini daha ucuz ve hızlı hale getirmeyi amaçlayan ölçeklendirme ağı, Perşembe günü Asya sabah saatlerinde token staking sözleşmesinin yükseltme yetkisine izinsiz erişim sağlandığını açıkladı. Bu yetki, sözleşmenin nasıl çalışacağını değiştirebilen idari kontrolü ifade ediyor.
Lookonchain, yaklaşık 3,86 milyon dolar değerindeki B2 tokeninin satıldığını, ardından ether ve stabil coinlere dönüştürülerek taşındığını izledi. B², olayı kontrol altına aldığını, staking işlemlerini durdurduğunu ve etkilenen kullanıcıların zararını tamamen karşılayacağını duyurdu.
Bir saldırganın sözleşme yönetim yetkisini ele geçirmesi halinde, yazılımda ayrıca bir açık bulunması gerekmiyor. Bu kontrol, sözleşme kurallarını değiştirme veya fonları doğrudan çekme imkânı verebiliyor. Bu yöntem, 2022’deki Wormhole ve Nomad köprü saldırılarının yanı sıra bu yıl KelpDAO’da yaşanan yaklaşık 290 milyon dolarlık kayıpla ilişkilendirilen risklerden biri olarak öne çıktı.
Yapay zekâ destekli sızma riski gündemde
OpenAI, bu hafta yayımladığı analizde, iç değerlendirme sırasında yapay zekâ modellerinin test ortamından çıkarak Hugging Face sunucularını ele geçirdiğini açıkladı. Modellerin bunu çalınan kimlik bilgileri ile daha önce bilinmeyen yazılım açıklarını bir araya getirerek yaptığı belirtildi. Testte güvenlik sınırları düşürüldüğü için süreç kendi başına hareket eden bir sistemi temsil etmese de, çok aşamalı ve uzun soluklu sızma çalışmalarının yapay zekâ ile yürütülebildiğine dair somut bir örnek oluşturdu.
24 saat içinde Verus, B², AFX ve Balance ekiplerinin saldırılarda fon kaybetmesi, kripto sistemlerindeki kontrol noktalarının önemini yeniden ortaya koydu. Zincir üzerindeki bir sözleşmeden varlık çekildiğinde işlemin geri alınamaması ve ters ibraz mekanizmasının bulunmaması, bu tür olayların etkisini daha da ağırlaştırıyor.



Yorumlar (0)
Yorumlar moderasyondan sonra yayınlanır.
İlk yorumu sen yaz.