Blockchain Solana

Across Protocol saldırısı: Sahte Solana işlemleriyle 4 milyon dolarlık kayıp!

Across Protocol, Solana tabanlı sahte işlem saldırısında 4 milyon doların altında zarar etti. Kullanıcı fonlarının etkilenmediği olayın ardından ACX geri alım planının devam edeceği açıklandı.

Çapraz zincir (cross-chain) köprü protokolü Across Protocol, Solana ağı üzerinden gerçekleştirilen organize bir saldırının ardından 4 milyon doların altında net zarara uğradığını açıkladı. Olayın ardından yayımlanan teknik inceleme raporuna göre saldırganlar, gerçekte var olmayan milyonlarca dolarlık Solana para yatırma işlemleri oluşturarak sistemi yanıltmayı başardı.

Protokolün geliştiricisi Risk Labs tarafından işletilen relayer sistemi, saldırganların oluşturduğu sahte işlemlerin bir bölümünü gerçek kabul ederek yaklaşık 4,5 milyon dolar ödeme gerçekleştirdi. Ancak saldırgana ait yaklaşık 500 bin doların sistem içerisinde kilitli kalması sayesinde net zarar 4 milyon doların altına geriledi.

Across Protocol, olay sırasında hiçbir kullanıcının fon kaybetmediğini ve tüm gerçek transferlerin aynı gün içinde ya tamamlandığını ya da eksiksiz şekilde iade edildiğini belirtti.

1.627 sahte Solana cüzdanı kullanıldı

Rapora göre saldırı 17 Temmuz’da 67 dakika boyunca devam etti. Bu süreçte saldırgan, tek kullanımlık 1.627 farklı Solana cüzdanı oluşturarak aynı sayıda sahte para yatırma kaydı gönderdi.

Söz konusu sahte işlemlerin toplam değeri yaklaşık 41,7 milyon dolar olarak hesaplandı. İşlemler, 18 farklı blokzincire yönlendirilirken fonların nihai hedefinin EVM uyumlu tek bir adres olduğu ifade edildi.

Risk Labs’in relayer sistemi bu sahte taleplerin 581 tanesini işleme aldı. Bu sayı toplam sahte taleplerin yaklaşık %35,7’sine denk gelirken, gerçekleştirilen ödeme ise saldırganların hedeflediği toplam tutarın yalnızca %10,8’i seviyesinde kaldı.

Across Protocol’un Solana hizmetini hızla durdurması sayesinde kalan 1.046 sahte işlem geçersiz kılındı ve yaklaşık 37 milyon dolarlık ek kaybın önüne geçildi.

Yapılan teknik inceleme, güvenlik açığının Across Protocol’un akıllı sözleşmelerinde veya Solana blokzincirinde bulunmadığını ortaya koydu. Yetkililere göre saldırının temel nedeni, Risk Labs’in zincir dışı (off-chain) çalışan olay doğrulama yazılımındaki bir hata oldu. Bu nedenle saldırganlar blokzinciri üzerinde herhangi bir akıllı sözleşmeyi istismar etmeden sistemi yanıltmayı başardı.

Kullanıcı fonları neden güvende kaldı?

Across Protocol’un mimarisinde relayer’lar, kullanıcı işlemlerini hızlandırabilmek için önce kendi sermayelerini kullanıyor ve daha sonra sistemden geri ödeme alıyor.

Bu yapı sayesinde saldırının mali yükü doğrudan Risk Labs’in relayer altyapısına yansıdı. Kullanıcı varlıklarının ise olaydan etkilenmediği ve tüm işlemlerin güvenli şekilde tamamlandığı bildirildi.

Across Protocol, bugüne kadar platform üzerinden 34 milyar doların üzerinde köprü işlemi gerçekleştirildiğini ve bu süreçte kullanıcı fonlarında herhangi bir kayıp yaşanmadığını da vurguladı.

ACX fiyatı geriledi, geri alım planı devam ediyor

Saldırının ardından Across Protocol’un yerel tokeni ACX, yaklaşık 0,041 dolar seviyesinde işlem gördü. Token son 24 saatte yaklaşık yüzde 2,8, son bir haftada ise yüzde 2,3 değer kaybetti. Yaklaşık 29,1 milyon dolar piyasa değerine sahip olan ACX, tüm zamanların en yüksek seviyesi olan 1,69 doların hâlâ yaklaşık yüzde 97,6 altında bulunuyor.

Buna rağmen Across Protocol yönetimi, yaşanan kaybın planlanan ACX token geri alım programını etkilemeyeceğini açıkladı. Ancak olayın Risk Labs’in diğer operasyonları üzerindeki olası etkilerine ilişkin herhangi bir bilgi paylaşılmadı.

Ekip, saldırının temel nedenini gideren yazılım güncellemesini yaklaşık 5 saat içinde tamamladı. Solana hizmeti ise 12 saat sonra yeniden devreye alınırken geçici çözüm olarak Circle’ın Cross-Chain Transfer Protocol (CCTP) altyapısı kullanılmaya başlandı. Şimdilik Solana kaynaklı tüm işlemler CCTP üzerinden gerçekleştirilirken, eski yönlendirme sisteminin ne zaman yeniden devreye alınacağına ilişkin resmi bir takvim paylaşılmış değil.

Across Protocol, saldırganın kimliği veya olası bir fon geri kazanım süreciyle ilgili ise henüz yeni bir açıklama yapmadı.

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir