REKLAMCILIK
EGW-NewsTek Satoshi'lik Bir Hata, Osmosis'in Bitcoin Fonunda 3 Milyon Dolarlık Bir Açık Oluşturdu
Tek Satoshi'lik Bir Hata, Osmosis'in Bitcoin Fonunda 3 Milyon Dolarlık Bir Açık Oluşturdu
215
Add as a Preferred Source
0
0

Tek Satoshi'lik Bir Hata, Osmosis'in Bitcoin Fonunda 3 Milyon Dolarlık Bir Açık Oluşturdu

Bir saldırgan, Nomic’in köprü kodunda bir güvenlik açığı buldu, var olmayan bitcoinler yarattı ve bunları Osmosis’e aktardı. 74 gün boyunca kimse bunu fark etmedi.

Osmosis, 9 Eylül'de, havuzlanmış Bitcoin varlığı olan Alloyed BTC'nin Haziran sonundan bu yana rezervlerinin yaklaşık üçte biri eksik halde çalıştığını açıkladı. Saldırı, Nomic'in işlem yönlendirme kodundaki bir hatadan kaynaklandı. Bu hata, bir saldırganın nBTC'yi (Nomic'in Bitcoin'e sabitlenmiş token'ı) iki kez harcamasına ve uydurma para yatırma makbuzlarını sanki gerçek BTC ile destekleniyormuş gibi Osmosis'in sistemine aktarmasına olanak tanıdı.

Borsa, X platformunda “Kısa bir süre önce Nomic zincirinde bir güvenlik açığı olduğunu fark ettik” diye yazdı. “Bu güvenlik açığı, saldırganın nBTC’yi iki kez harcamasına ve Osmosis’e sahte makbuzlar göndermesine olanak tanıdı. Hata, Nomic’teki özel bir iletim mekanizmasında olduğu için Osmosis ve IBC’nin güvenliği tehlikeye girmedi.”

Bu son kısım önemlidir. Nomic, Cosmos tabanlı bir bitcoin yan zinciridir ve nBTC'nin, WBTC ve cbBTC gibi diğer sarılmış versiyonlarla birlikte, gerçek bitcoin ile bire bir oranda Osmosis'in Alloyed BTC havuzunda bulunması gerekir. Hata, Osmosis’in kendi sözleşmelerinde ya da Cosmos zincirlerini birbirine bağlayan Blok Zincirleri Arası İletişim protokolünde değildi — özellikle Nomic’in gelen Bitcoin yatırımlarını işleme biçiminde yer alıyordu.

Ne Kadar Ucuzdu

Gerçekten de çok ucuzdu. Osmosis'in kendi açıklaması yayınlanmadan önce X'te bir işlem izleme raporu ve kod incelemesi yayınlayan Rarma olarak bilinen bağımsız araştırmacıya göre, bu kusur Nomic'in aynı Bitcoin yatırımını iki kez kaydetmesine olanak sağladı. Bir kopya normal şekilde işlendi. İkincisi ise, arkasında herhangi bir Bitcoin bulunmadan basılabilen ücretsiz nBTC haline geldi. Rarma, bunu kod tabanındaki neredeyse aynı olan on sekiz para yatırma işleme rutininden sadece birinde buldu ve görünüşe göre saldırganın bunu tetiklemesi sadece bir satoshi'ye mal oldu.

Saldırının kendisi, Osmosis’in halka açık hale geldiği Eylül ayına değil, 25 Haziran’a kadar uzanıyor. Saldırgan, yaklaşık 25 zincirler arası transferle 40 nBTC’ye yakın bir miktarı Osmosis’e aktardı. Bu, iki buçuk ay boyunca herkesin gözü önünde gizli kalmış yavaş bir kan kaybıydı; ani bir soygun değildi.

Gerçekte Ne Kadara Mal Oldu?

Buradaki rakamlar, kimin hesapladığına ve o anda hangi Bitcoin fiyatının kullanıldığına bağlı olarak biraz değişiklik gösteriyor. Osmosis, teminatsız tutarı 39,84 nBTC olarak belirledi; bu, Alloyed BTC’nin toplam teminatının yaklaşık%36’sına denk geliyor — bildirilen eksiklik yaklaşık 3,15 milyon dolar. Osmosis, acil bir doğrulayıcı güncellemesi yoluyla saldırganın adresinde hâlâ bulunan 22,65 BTC'yi dondurdu; bu miktar, anlık duruma bağlı olarak 1,8 milyon ile 1,9 milyon dolar arasında bir değere sahip. Bu da, dondurulan fonların karşılamadığı yaklaşık 17 BTC’lik, yani düşük tek haneli milyonlar mertebesinde bir açık bırakıyor. Gördüğüm hiçbir yazıda bu rakamlar tam olarak uzlaştırılmamış ve Osmosis henüz satır satır bir hesap dökümü yayınlamamıştır; bu nedenle kesin dolar tutarını nihai değil, genel bir tahmin olarak değerlendirin.

Espor haberlerini ve güncellemelerini kaçırmayın! Kaydolun ve haftalık makale özetini alın!
Kaydolun
A One-Satoshi Bug Just Blew a $3 Million Hole in Osmosis's Bitcoin Fund 1

Osmosis, bu sorunu çözene kadar jeton basımını, itfaları ve Nomic ile ilgili yeni mevduatları askıya aldı. Mevcut havuzlarda bitcoin destekli varlıkların ticareti, yüksek risk uyarısı eklenmiş olarak hâlâ devam ediyor. Yönetişimden, Alloyed BTC’yi tam destek seviyesine geri getirmek için dondurulmuş 22,65 BTC’nin el konulmasını ve topluluk havuzundan ek bir katkıyı onaylaması isteniyor.

Dolar Rakamından Daha Çok Endişe Vermesi Gereken Kısım

Köprüler sürekli olarak hackleniyor — Ronin 600 milyon dolar, Nomad 190 milyon dolar, Harmony’nin Horizon köprüsü ise 100 milyon dolar kaybetti; bunlar sadece son birkaç yılın en büyük kayıplarından oluşan liste. Üç milyon dolar, bunların yanında neredeyse önemsiz kalıyor. Burada daha rahatsız edici olan ise 74 günlük zaman aralığıdır. Üretim kodunda bir kusur vardı, küçük partiler halinde istismar edildi ve dışarıdan bir araştırmacı araştırmaya başlayana kadar ne Nomic ekibi ne de Osmosis'in izleme sistemi bunu fark etmedi.

Rarma’nın, Osmosis’in kamuoyuna yaptığı açıklamadan bir gün önce, yani 8 Eylül itibarıyla Nomic’in geliştirme dalında hâlâ yamalanmamış olan hatalı mantığı bulduğu bildirildi. Bunun şu anda düzeltilip düzeltilmediği kamuoyuna açıklanmadı. Bu yazının yazıldığı tarihte Nomic'in kendi hesabı, konuyla ilgili bir açıklama yayınlamamıştı; bu da başlı başına bir ipucu niteliğinde — kendi zincirinizdeki köprünüzü ilgilendiren bir istismar söz konusu olduğunda, sessizlik ya bir organizasyon eksikliği ya da olayın analiz raporu hazır olana kadar hatayı üstlenmek istememe olarak yorumlanabilir.

Bunun tek başına Cosmos köprü altyapısına olan güveni sarsacağını sanmıyorum. Ancak Osmosis’in açıklamasında “özel yönlendirme mekanizması”dan sıkça bahsediliyor ve şunu hatırlamakta fayda var: Her köprü projesinin özel kodu, bu tür hataların genellikle ortaya çıktığı yerdir — yığının standartlaştırılmış, sıkı denetimden geçen kısımlarında değil, kimsenin yeterince stres testi yapmadığı özel olarak yazılmış bağlantı kodunda.

REKLAMCILIK
Canlı bir yorum
Makaleyi beğiniz mi?
0
0

Yorum

REKLAMCILIK
FREE SUBSCRIPTION ON EXCLUSIVE CONTENT
Receive a selection of the most important and up-to-date news in the industry.
*
*Only important news, no spam.
SUBSCRIBE
LATER