EGW-NewsSaldırganın Boş Bloklar Aracılığıyla 4 Milyar Token Basmasının Ardından Harmony'nin ONE Token'ı Çakıldı
Saldırganın Boş Bloklar Aracılığıyla 4 Milyar Token Basmasının Ardından Harmony'nin ONE Token'ı Çakıldı
204
Add as a Preferred Source
0
0

Saldırganın Boş Bloklar Aracılığıyla 4 Milyar Token Basmasının Ardından Harmony'nin ONE Token'ı Çakıldı

Bir zamanlar kendisini Ethereum için bir ölçeklendirme çözümü olarak tanıtan 1. katman blok zinciri Harmony, 12 Ağustos’ta bir saldırganın izinsiz olarak yaklaşık 4 milyar ONE tokeni basmasının ardından sistemde bir güvenlik ihlali yaşandığını doğruladı — bu miktar, o tarihte ağın toplam dolaşımdaki arzının yaklaşık%26’sına denk geliyordu.

Espor haberlerini ve güncellemelerini kaçırmayın! Kaydolun ve haftalık makale özetini alın!
Kaydolun

Sorunun ilk işareti, zincir içi analist Juiceberg'den geldi. Juiceberg, X platformunda yaptığı paylaşımda, Harmony blok zincirinin boş bloklar kullanılarak istismar edildiğini ve ağın totalSupply uç noktasının yeni token'ları gerçek zamanlı olarak yansıtmadığını belirtti:

Zincir içi veriler, boş bloklar aracılığıyla yetkisiz 4 milyar ONE (dağıtımın%26'sı) basıldığını ortaya çıkarırken, fiyat çöktüğü sırada 2,8 milyar hızla borsalara aktarıldı; totalSupply uç noktası ise enflasyonu gizliyor $ONE

Boş bloklar, kullanıcı işlemleri içermeyen, blok zincirindeki sıradan ve geçerli girdilerdir. Juiceberg'in bulgularına göre saldırgan, zincirin halka açık arz sayacı donmuş haldeyken bu mekanizmayı kullanarak yetkisiz token basımını tetikledi ve böylece aşağı akıştaki taraflar — borsalar, izleyiciler, diğer doğrulayıcılar — bir sorun olduğunu fark etmeden önce zaman kazandı. Token basımı fark edildiğinde, yeni oluşturulan tokenlerin yaklaşık 2,8 milyarı, yani toplamın yaklaşık%97'si, çoktan borsaların cüzdanlarına ulaşmıştı; bu tokenler ya satılmış ya da satışa hazır olarak mevduat hesaplarında bekliyordu. Juiceberg, zincirde kalan miktarı yaklaşık 115 milyon ONE olarak belirledi; bu, toplam ganimetin%3'ünden azına denk geliyor.

Harmony, birkaç saat sonra resmi hesabından bu istismarı doğruladı ve borsalardan, saldırıyla bağlantılı dört cüzdan adresine ait fonları dondurmalarını doğrudan talep etti:

Tüm borsalardan, aşağıdaki 4 cüzdan adresine kadar izi sürülebilen fonları engellemesini ve dondurmasını talep ediyoruz: one1uap8dx2z0qsjxqthm5flgcxkeepsz3gsrghnfn 0xe7427699427821230177dd13f460d6ce43014510 one17u300a40ll5wphd8kj5hktryhdjq3ml9f4phy4 0xf722f7f6afffe8e0dda7b4a97b2c64bb6408efe5

Ekip, bir yazılım yaması üzerinde çalıştığını ve geri alma seçeneklerini değerlendirdiğini belirtti, ancak tam güvenlik açığını veya basılan tokenlerin nihai miktarını doğrulamaktan kaçındı. Bir geri alma işlemi, zinciri istismarın gerçekleştiği noktadan önceki bir zamana sıfırlayacak ve oradan devam ettirecektir — bu teoride kulağa temiz bir çözüm gibi gelse de, bu işlem aynı zamanda kullanıcıların o arada gerçekleştirdiği tüm meşru işlemleri de silecektir. Bu, Harmony'nin hafife alabileceği bir karar değildir.

Fiyat tepkisi anında ve sert oldu. ONE, hangi takipçiyi ve zaman aralığını kontrol ettiğinize bağlı olarak%26 ile%37 arasında değer kaybetti ve 0,0008 dolar civarında işlem görüyordu. Bu fiyattan bakıldığında, basılan 4 milyar tokenin toplam değeri kağıt üzerinde yaklaşık 3,2 milyon dolara denk geliyor. Bir hesap tablosunda 100 milyon dolarlık bir köprü saldırısının yarattığı hasarın yanında küçük bir rakam, ancak asıl mesele hiçbir zaman rakam değildi. Asıl mesele, olay yaşanırken kimsenin bunu fark edememiş olmasıdır.

Harmony's ONE Token Crashes After Attacker Mints 4 Billion Tokens Through Empty Blocks 1

Bu, Harmony’nin ilk arz korkusu değil. Aralık 2023’te, bir doğrulayıcı komisyon değişikliğinin ağın durum makinesi tarafından doğru şekilde işlenmemesi sonucu, bir staking hatası nedeniyle düzinelerce delege adresi üzerinden 146,28 milyon ONE hatalı bir şekilde basıldı. Harmony acil bir hard fork uyguladı, ancak o zamana kadar yaklaşık 16,4 milyon token bir borsaya ulaşmıştı. Daha da geriye gidersek, Haziran 2022'de saldırganlar, Harmony'nin Horizon zincirler arası köprüsündeki çoklu imza cüzdanını ele geçirdi ve 100 milyon dolara yakın bir tutarı boşalttı. Dört yıl içinde yaşanan üç arz veya köprü olayı, yatırımcıların kolayca görmezden gelebileceği bir tesadüf değildir.

Bu hafta bu tür sorunlarla uğraşan tek zincir Harmony değil. Ravencoin, 7 Ağustos'tan bu yana kendi geri alma sorunuyla mücadele ediyor; KAWPOW blok doğrulama kusuru nedeniyle geçersiz bloklar defterine girmiş ve madencilik havuzlarını ilk hatalı bloktan itibaren zinciri yeniden oluşturmaya zorlamıştı. Haziran ayında, Humanity Protocol, ele geçirilmiş yönetici anahtarlarının iki ağda 300 milyon adet yetkisiz H tokeni basmak için kullanılması sonucu yaklaşık 36 milyon dolar kaybetti ve söz konusu tokenin değeri neredeyse%90 düştü. Yetkisiz token basımı, birbirleriyle çok az ortak noktası olan zincirlerde sürekli bir arıza nedeni olarak ortaya çıkmaya devam ediyor.

Şu an için ONE sahipleri iki konuyu yakından takip ediyor: Harmony’nin, borsaları, satışa sunulmadan önce depozito cüzdanlarında hâlâ bulunan token’ları dondurmaya ikna edip edemeyeceği ve işlemleri silinecek kullanıcıları kendinden uzaklaştırmadan bir geri alma işleminin masaya yatırılıp yatırılmayacağı. Her iki sorunun cevabı da net görünmüyor.

Canlı bir yorum
Makaleyi beğiniz mi?
0
0

Yorum

FREE SUBSCRIPTION ON EXCLUSIVE CONTENT
Receive a selection of the most important and up-to-date news in the industry.
*
*Only important news, no spam.
SUBSCRIBE
LATER