10 büyük cross-chain köprü saldırı vakası analizi: güvenlik riskleri ve fonların geri alınması

robot
Abstract generation in progress

Cross chain köprüleri güvenlik kazaları incelemesi: 10 büyük saldırı vakası analizi

Blockchain ekosisteminde birçok kamu zinciri bulunmaktadır, ancak ana akım varlıkların eksikliği nedeniyle birçok proje, Ethereum gibi ana kamu zincirlerinden varlık almak için cross-chain köprülerine bağımlı kalmaktadır. Ancak, son zamanlarda DeFi alanında güvenlik kazaları sıkça meydana gelmekte ve cross-chain köprüleri yüksek para akışı ve sık işlemler nedeniyle saldırganların ana hedefi haline gelmektedir. Bu makale, geçmişte meydana gelen 10 büyük cross-chain köprü saldırı olayını gözden geçirecek ve geliştirme ekiplerini güvenlik risklerine karşı sürekli dikkatli olmaları konusunda uyarmaktadır. Dikkate değer bir nokta, güçlü arka plana sahip cross-chain köprü projelerinin güvenlik kazalarıyla karşılaştıklarında, genellikle varlıkları geri alma veya kullanıcılara tazminat sağlama konusunda daha fazla yeteneğe sahip olmalarıdır; bu nedenle, kullanıcıların daha güçlü cross-chain köprüleri seçmeleri daha güvenli olabilir.

Cross chain köprüleri tarihindeki 10 büyük saldırıya genel bakış: 19 milyar doların üzerinde, 15.5 milyar dolar tazminat veya geri alındı

ChainSwap: 8 milyon dolarlık kayıp, token yeniden ihraç edildi

2021 Temmuz'unda, ChainSwap ardışık olarak iki kez siber saldırıya uğradı, ilkinde yaklaşık 800.000 dolar, ikincisinde ise 8.000.000 dolara kadar kayıp yaşandı. İkinci saldırının etkisi daha genişti ve ChainSwap kullanarak cross-chain işlemi gerçekleştiren 20'den fazla proje etkilendi.

Yapılan araştırmalar, kazanın sebebinin protokolün imza geçerliliğini sıkı bir şekilde doğrulamaması olduğunu ortaya koymuştur, bu da saldırganların kendi oluşturdukları imzalarla işlemleri yetkilendirmelerine olanak tanımıştır. Zararların büyük kısmı proje tarafının yönetişim token'lerini kapsadığı için, ChainSwap dahil olmak üzere birçok proje snapshot almayı ve token sahiplerine ve likidite sağlayıcılarına tazminat vermek için yeni token'ler çıkarmayı kararlaştırmıştır.

Poly Network: 6.1 milyon dolar çalındı, tamamı geri alındı

10 Ağustos 2021'de, cross-chain互操作协议 Poly Network büyük ölçekli bir saldırıya uğradı ve Ethereum, Binance Smart Chain ve Polygon ağlarında sırasıyla 250 milyon, 270 milyon ve 85 milyon dolar değerinde varlık kaybı yaşandı; toplam kayıp 610 milyon dolara ulaştı.

Saldırı, esas olarak Poly Network sözleşmesi yetki yönetim mantığındaki bir açığı kullandı. Saldırgan, hedef zincirin doğrulayıcı adresini başarıyla değiştirdi ve böylece varlık transferi için imza yetkisi elde etti. Saldırgan başlangıçta XMR gizlilik token'ını fon kaynağı olarak kullanmasına rağmen, sonunda çalınan tüm fonları geri iade etmeyi seçti. Poly Network daha sonra bunu "beyaz şapka" hacker olarak adlandırdı ve onu şirketin baş güvenlik danışmanı olarak işe alma teklifinde bulundu.

Multichain: 6 milyon dolar kayıp, bazı fonlar geri alındı

2022 yılı Ocak ayında, Multichain çeşitli tokenleri etkileyen önemli bir güvenlik açığı keşfetti. Açık kapatılmış olsa da, bazı kullanıcılar yetkilerini zamanında geri çekmedikleri için kayıplar yaşadı. Yapılan istatistiklere göre, toplamda 1889.6612 WETH ve 833.4191 AVAX çalındı ve o zamanki fiyat üzerinden yaklaşık 6.04 milyon dolara denk geliyor.

Misty güvenlik ekibi analiz etti ki, bu kaza Multichain'in kullanıcı tarafından gönderilen Token'ların geçerliliğini doğrularken bir ihmalden kaynaklanıyor, tüm underlying token'ların permit fonksiyonunu uygulamadığını dikkate almadı. Resmi soruşturma raporunun yayımlandığı tarihe kadar, çalınan fonların neredeyse %50'si geri alındı. Ekip, fonların iade edilmesi için bir öneri sundu, ancak 18 Şubat'tan sonraki kayıplar için tazminat ödemeyecek.

QBridge: 80 milyon dolar zarar, tazminat süreci yavaş ilerliyor

28 Ocak 2022'de, borç verme protokolü Qubit'in cross-chain köprüsü QBridge saldırıya uğradı ve yaklaşık 80 milyon dolar kaybedildi. Saldırgan, QBridge'in beyaz liste token transferlerini işlerken sıfır adresini bir kez daha kontrol etmemesi açığını kullanarak BSC üzerinde çok sayıda xETH token'ı sıfırdan üretti ve bu token'ları kullanarak Qubit'ten diğer varlıkları ödünç aldı.

Şu anda Qubit kullanım oranı önemli ölçüde azalmıştır, resmi veriler, çalınan fonların %98'inin hâlâ tazmin edilmediğini göstermektedir.

Meter.io: 4,4 milyon dolar zarar, gelecekteki gelirlerle tazmin etme taahhüdü

6 Şubat 2022'de, Meter Passport cross-chain köprüleri saldırıya uğradı ve 4.4 milyon dolar kayba neden oldu. Meter yetkilileri, sorunun genişletilmiş kaynak kodundaki "hatalı güven varsayımı"ndan kaynaklandığını ve bunun saldırganların BNB ve ETH transferlerini sahte olarak gerçekleştirmelerine olanak tanıdığını belirtti.

Meter başlangıçta MTRG tokeni ile kullanıcı kayıplarını tazmin etmeyi planlıyordu, ancak topluluk oylaması sonrasında yeni PASS tokeni çıkarılmasına karar verildi ve gelecekteki gelirlerle PASS tokenlerini geri almayı taahhüt etti. Ancak, şu anda herhangi bir geri alım işlemi yapılmamıştır.

Ronin: 6.2 milyar dolar kayıp, tamamı tazmin edildi

2022 yılının Mart ayında, Axie Infinity'nin arkasındaki Ronin ağı büyük ölçekli bir fon çalınmasıyla karşılaştı ve kayıplar 620 milyon dolara kadar ulaştı. Bu saldırı, dikkatlice planlanmış bir sosyal mühendislik saldırısından kaynaklandı; saldırganlar, bir işe alım şirketi kılığına girerek Sky Mavis'in sistemine sızmayı başardı ve nihayetinde Ronin ağındaki birden fazla doğrulayıcı düğümünü kontrol altına aldı.

Çalınan fonlar geri alınamasa da, Sky Mavis, Binance öncülüğünde 150 milyon dolarlık bir finansman ile kullanıcılarına tazminat sağlamayı başardı. Dikkate değer bir nokta, saldırı ile tazminat süresi arasında ETH fiyatının önemli ölçüde düşmesi nedeniyle, gerçek tazminat değerinin saldırı anına göre azalmış olmasıdır.

Wormhole: 3.26 milyar dolar zarar, tamamı tazmin edildi

3 Şubat 2022'de, cross-chain protokolü Wormhole saldırıya uğradı ve yaklaşık 120,000 ETH, değeri 326 milyon dolar kaybedildi. Saldırgan, Solana tarafındaki Wormhole ana sözleşmesinin imza doğrulama açığını kullanarak, whETH basmak için "koruyucu" mesajını başarıyla taklit etti.

Neyse ki Jump Crypto (Wormhole'un geliştiricisi Certus One'ın satın alma tarafı) hızla 120.000 ETH yatırdı ve Wormhole'un kaybını telafi ederek operasyonlarına geri dönmesini sağladı.

EvoDeFi: Tahmini kayıplar on milyonlarca dolar, henüz çözülmedi

2022 Haziran ayında, Oasis ekosistemindeki DEX ValleySwap'ta USDT ciddi şekilde değer kaybetti ve bu durum birçok kullanıcı kaybına neden oldu. Sorun, kullanılan cross-chain köprüleri EVODeFi'nin kaynak zincirinde likidite eksikliğinden kaynaklanmaktadır. EVODeFi, sorunu FUD'un neden olduğu panik ile ilişkilendirse de, Oasis yetkilileri ValleySwap ve EvoDeFi ile ilişkilerini net bir şekilde reddetti ve EvoDeFi'nin yüksek risk taşıdığını ve denetlenmediğini belirtti.

Şu anda kullanıcı kayıpları için bir çözüm yok, ValleySwap ve EVODeFi'nin resmi kanalları güncellemeleri durdurdu, proje sahiplerinin kaçtığı şüphesi var.

Horizon: Yaklaşık 100 milyon dolar kayıp, tazminat planı hala hazırlanıyor.

2022年6月24日,Harmony resmi cross-chain köprüleri Horizon saldırıya uğradı ve yaklaşık 100 milyon dolar kayba neden oldu. Harmony kurucusu Stephen Tse, saldırının muhtemelen "özel anahtar sızıntısı" nedeniyle gerçekleştiğini kabul etti. Çalınan varlıklar BUSD, USDC, ETH ve WBTC gibi çeşitli token'ları içeriyor.

Harmony, kullanıcı kayıplarını telafi etmek için 3 yıl içinde ONE token'larını artırma önerisini sunmuştu, ancak toplulukta oybirliğiyle destek bulamadı. Şu anda, proje ekibi tazminat planını yeniden gözden geçiriyor.

Nomad: 190 milyon dolarlık kayıp, bazı fonların geri kazanılması umut ediliyor

2 Ağustos 2022'de, Nomad cross-chain köprüleri büyük bir güvenlik kazasıyla karşılaştı ve bu durum 190 milyon dolarlık likiditenin hızla kaybolmasına neden oldu. Kaza ayrıca başka bir Layer2 birlikte çalışabilirlik protokolü olan Connext'i de etkiledi ve yaklaşık 3.34 milyon dolarlık ek kayba yol açtı.

Uzmanların analizine göre, bu kaza, Nomad'ın bir akıllı sözleşme güncellemesi sırasında güvenilir kökü yanlışlıkla 0x00 olarak başlatmasından kaynaklanıyor; bu da herkesin geçerli işlemlerle cross-chain köprüleri fonlarını çekmesine olanak tanıdı. Şu anda, bazı beyaz şapkalı hackerlar fonları geri iade etmeyi kabul etti, ancak proje ekibi henüz net bir tazminat planı sunmadı.

Özet

Cross chain köprüleri güvenlik kazalarının sık yaşanması, bu alandaki yüksek riskleri gözler önüne seriyor. Pazarın önde gelen cross-chain köprüleri olan Multichain, Wormhole ve Poly Network bile güvenlik sorunlarıyla karşılaşmışlardır; bu da bize herhangi bir cross-chain köprüsünün güvenlik tehditleriyle karşılaşabileceğini hatırlatıyor.

Dikkate değer olan, arkaplanı sağlam ve finansal gücü yüksek olan cross-chain köprüleri projeleri, güvenlik kazalarıyla karşılaştıklarında genellikle varlıkları geri alma veya kullanıcılarına tazminat sağlama konusunda daha yetenekli olmalarıdır. Örneğin, Poly Network, Ronin Network ve Wormhole büyük ölçekli fon hırsızlıklarıyla karşılaştıklarında, fonları başarıyla geri almayı veya tam tazminat ödemeyi başardılar.

Ayrıca, ekibin gerçek zamanlı izleme ve hızlı yanıt verme yeteneği de son derece önemlidir. Hop Protocol ve StarGate gibi projeler, şüpheli etkinlik raporları aldıktan sonra hızlı bir şekilde harekete geçerek potansiyel saldırıları başarıyla engellemiştir. Bu, sürekli izleme ve hızlı tepkinin cross-chain köprüleri güvenliğini sağlama konusundaki önemini vurgulamaktadır.

View Original
This page may contain third-party content, which is provided for information purposes only (not representations/warranties) and should not be considered as an endorsement of its views by Gate, nor as financial or professional advice. See Disclaimer for details.
  • Reward
  • 9
  • Repost
  • Share
Comment
0/400
retroactive_airdropvip
· 07-17 13:29
cross-chain Çok tehlikeli
View OriginalReply0
FlashLoanLordvip
· 07-17 11:06
Bu, emiciler tarafından oyuna getirilmenin yeni bir yolu değil mi?
View OriginalReply0
ForkItAllvip
· 07-16 16:35
Proje Ekibi büyük tencereyi sırtında taşıyor.
View OriginalReply0
SingleForYearsvip
· 07-14 15:23
Bu yükü kim kaldırabilir ki?
View OriginalReply0
OnchainDetectivevip
· 07-14 15:21
Cross chain köprüleri gerçekten heyecan verici, hayatı riske atmak gibi.
View OriginalReply0
ForkMastervip
· 07-14 15:07
Kendisi ardı ardına dört kez güvenliği aşan bir projeye güvenlik bilincini artırma çağrısı yapma yüzü var mı?
View OriginalReply0
zkProofInThePuddingvip
· 07-14 15:02
Korktum korktum, cross-chain'e dokunmaya cesaret edemiyorum.
View OriginalReply0
GateUser-a606bf0cvip
· 07-14 14:59
Proje ne kadar büyük olursa olsun, korunamaz mı?
View OriginalReply0
FadCatchervip
· 07-14 14:59
Cross chain köprüleri gerçekten en büyük koyun.
View OriginalReply0
View More
  • Pin
Trade Crypto Anywhere Anytime
qrCode
Scan to download Gate app
Community
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)