Elements Kodundaki Açık Nedeniyle Liquid Kasasındaki Bitcoin Rezervleri Boşaltıldı
Bitcoin yan zinciri Liquid Network, sistem yazılımındaki kritik bir hata yüzünden 320 milyon dolarlık rezerv kaybı yaşadı. Sahte jetonlar üreterek gerçek Bitcoin'leri çeken hacker, daha sonra 3 bin 400 Bitcoin'i iade etti.

Bitcoin ekosisteminin en köklü ve saygın altyapı projelerinden biri olan Liquid Network, kripto dünyasını sarsan son derece sıra dışı bir siber güvenlik olayı ile gündeme geldi. Bitcoin geliştiricisi Blockstream firması tarafından hayata geçirilen ve Bitcoin ağı üzerindeki işlem hızlarını artırıp maliyetleri düşürmeyi hedefleyen yan zincir protokolü, tarihinin en büyük güvenlik zafiyetlerinden biriyle karşı karşıya kaldı. Sistem yazılımında tespit edilen kritik bir kod hatasından faydalanan bir hacker, platformun kasasında saklanan 320 milyon dolar değerindeki yaklaşık 4 bin adet Bitcoin’i tek bir hamlede çekmeyi başardı. Bu miktar, Liquid Network rezervlerinde tutulan toplam Bitcoin varlığının yaklaşık yüzde 95’lik devasa bir bölümüne denk geliyor.
Teknik detayları herkesin kolayca anlayacağı bir dille açıklamak gerekirse; kullanıcılar Liquid ağının sunduğu hızlı ve gizli işlem imkanlarından yararlanmak istediklerinde, öncelikle kendi gerçek Bitcoin’lerini Liquid Federasyonu adı verilen güvenilir kurumların kontrol ettiği cüzdanlara kilitlerler. Sistem, kilitlenen bu varlıklara bire bir oranında karşılık gelecek şekilde L-BTC adı verilen sentetik Bitcoin jetonları üretir ve kullanıcıya teslim eder. Kullanıcılar bu L-BTC’leri ağ üzerinde transfer edebilir, finansal işlemlerde kullanabilir veya gelir elde etmek amacıyla farklı protokollere yatırabilirler. Süreç tamamlandığında ise L-BTC’ler yakılarak kilitli durumdaki gerçek Bitcoin’ler ana ağa geri çekilir.
Yazılım Açığı Nasıl Kullanıldı?
Ancak Liquid altyapısının temelini oluşturan açık kaynaklı Elements yazılımında yer alan mantık hatası, alışılmışın dışında bir istismar yöntemine zemin hazırladı. Saldırgan, herhangi bir gizli anahtar çalmadan ya da cüzdan şifresi kırmadan, sistem hatasını kullanarak sıfırdan ve tamamen teminatsız şekilde 4 bin adet sahte L-BTC oluşturdu. Ardından bu sahte varlıkları SideSwap adındaki merkeziyetsiz takas platformu üzerinden standart çekim mekanizmasına soktu. Sistem, karşılığında teminat olduğunu varsayarak sahte L-BTC’leri yaktı ve federasyon kasasında saklanan gerçek Bitcoin’leri saldırganın cüzdanına aktardı. Kripto analisti Scott Melker, bu durumu bir kumarhaneye dışarıdan sahte çip sokup kasa görevlisine teslim ederek kasadaki gerçek paraların neredeyse tamamını elini kolunu sallayarak alıp çıkmaya benzetti.
Olayın ardından Scott Melker tarafından sunulan kripto yayınında dikkat çekilen en önemli hususlardan biri ise insan denetimi eksikliği oldu. Ağın kasasında bulunan 4 bin 200 adet Bitcoin’in neredeyse tamamının tek bir seferde sistem dışına çıkarılması sırasında hiçbir otomatik güvenlik bariyerinin veya insan denetçinin devreye girmemesi büyük tepki topladı. Yapay zeka ve gelişmiş yazılım araçlarının kodlardaki açıkları saniyeler içinde tespit edebildiği günümüzde, milyarlarca dolarlık protokollerde bu tür kütlesel çekim hareketlerini sınırlandıracak acil durum durdurma butonlarının bulunmaması sektörün güvenlik standartlarını tartışmaya açtı.
Beyaz Şapkalı Hacker 600 Bitcoin’i Bahşiş Olarak Tuttu
Olayın seyri, saldırganın kendisini bir beyaz şapkalı hacker olarak tanımlamasıyla daha da ilginç bir hal aldı. Varlıkları kendi adresine geçiren kişi, Bitcoin blokzinciri üzerindeki dijital imzalar ve kriptografik mesajlar aracılığıyla geliştirici ekiple iletişime geçti. İletişim sürecinin ardından saldırgan, ele geçirdiği 4 bin Bitcoin'in 3 bin 400 adetlik kısmını Liquid Federasyonu yetkililerine geri iade etti. Ancak tespit ettiği güvenlik açığının bir ödülü veya bahşişi olarak 600 adet Bitcoin’i kendi cüzdanında tuttu ve bu miktarı geri vermeyeceğini ima etti. Tek bir işlemle milyonlarca dolar değerinde Bitcoin'i elinde tutan hacker, sisteme verdiği zarara rağmen varlıkların büyük kısmını iade ederek büyük bir krizin önüne geçmiş oldu.
Bitcoin’in kurucusu olduğu düşünülen Adam Back gibi sektörün en kıdemli ve tecrübeli isimleri tarafından yönetilen bir projede böyle bir açığın ortaya çıkması, kripto para dünyasında en güvenli kabul edilen sistemlerin bile yazılımsal riskler barındırabileceğini bir kez daha kanıtladı. Liquid Network ekibi, sistem üzerindeki köprü fonksiyonlarını ve çekim işlemlerini geçici olarak durdurarak kapsamlı bir kod denetimi başlattı. Kripto para ekosisteminde güvenlik, ölçeklenebilirlik ve yazılım denetimleri üzerine önemli dersler çıkaran bu olayla ilgili detaylı analizlere ve canlı yayın kayıtlarına Yahoo Finance sitesindeki kaynak bağlantısından ulaşabilirsiniz.
Kripto takip · USD
Sen ne düşünüyorsun?
Bunlarla ilgili

Liquid Network Yan Zincirinden 320 Milyon Dolarlık Bitcoin Çalındı
Bitcoin ekosisteminin önemli yan zincirlerinden Liquid Network siber saldırıya uğradı; cüzdanlardan 320 milyon dolar değerinde 4.000 Bitcoin çekildi ve ağ işlemleri durduruldu.

Coldcard Soğuk Cüzdanlarındaki Kod Hatası 116 Milyon Dolarlık Bitcoin Hırsızlığına Yol Açtı
Coldcard soğuk cüzdanlarındaki rastgele sayı üretimi hatası yüzünden 5 binden fazla adresten yaklaşık 116 milyon dolar değerinde Bitcoin çalındı.

ABD'de 240 Milyon Dolarlık Bitcoin Çalan 22 Yaşındaki Hacker Suçunu Kabul Etti
Washington'da bir kişiyi sosyal mühendislik yöntemiyle kandırarak 240 milyon dolarlık Bitcoin çalan genç siber dolandırıcı çetesinin lideri Malone Lam mahkemeye çıkarıldı.

Tether Bağımsız Denetimle Rezerv Şüphelerine Son Verdi
Tether, bağımsız denetim firmasının hazırladığı raporla USDT rezervlerinin eksiksiz karşılığı olduğunu resmen belgeleyerek piyasadaki uzun süreli şüpheleri sona erdirdi.