Küçük bir 3.000 dolarlık sunucu kurulumu, araştırmacıların gerçek bir istismar gerçekleştirildiğinde kripto ekosisteminin büyük bir bölümünü tehlikeye atabilecek bir saldırı yolunu simüle etmelerine olanak tanıdı. Açıklamanın odak noktası, Aptos'da bulunan bir kusurdu; bu, Aptos ve Sui tarafından kullanılan akıllı sözleşme dili Move üzerine inşa edilmiş bir katman-1 blok zinciridir ve Facebook'un terk ettiği Diem projesinden kaynaklanmaktadır. Şubat ayı sonunda, blok zinciri güvenlik ekibi Hexens, ağı üzerinde akıllı sözleşmeleri yürüten motor olan Aptos Move VM'de kritik bir güvenlik açığını belirtti. Bu açığı, sistemin bir tür-karışıklık açıklığını tahrik eden "stale-cache hatası" olarak tanımladı; bu da sistemin bir türün kaynaklarını başka türler olarak yanlış işlemesine neden oluyordu.
Sorun bildirildiğinde, Aptos ekibi güvenlik açığını yamaladı ve hiçbir varlığın çalınmadığını bildirdi. "Aptos Labs, 25 Şubat'ta hatayı bulmamıza yardımcı olan bug bağış programımız aracılığıyla potansiyel bir sorun hakkında bilgilendirildi ve bu sorun o sırada dahili olarak değerlendirilmekteydi" diye CoinDesk'e bir temsilci söyledi. "Bir çözüm geliştirildi, test edildi ve keşiften saatler sonra ana ağına dağıtıldı. Hiçbir kullanıcı veya fon etkilenmedi." Temsilci ayrıca, sorunun gerçek dünyadaki istismar edilebilirliğini sorguladı ve bu hatanın çok düşük pratik etkisi olacağını belirtti.
İddiaya göre, görünüşte dar bir hata gibi görünen bir sorun, Move'ın zincir üzerinde önemli izinleri - örneğin stabil coin basımı, bir köprü yönetimi veya bir ödünç verme piyasasının işletilmesi gibi - doğrudan tutmanın saklı tutmasıyla geniş bir ekosistemi tehdit edebilir. Zincirdeki bu kaynaklar tehlikeye girerse, zincirin güven ağı sadece tek bir protokolün ötesine geçerek çözülebilir. Hexens, riski bir analojiyle açıkladı: bir Ethereum benzeri zincirde, saldırganların kontrolündeki kodların depolamayı tüm sözleşmelerde üzerine yazmasına izin veren, Move'un koruma sağlayacak şekilde tasarlanmış korumaları aşan bir açık.
Bağımsız değerlendirmeciler görüşlerini paylaştı. Polygon CTO'su Mudit Gupta, kanıtın inandırıcı ve yukarıda tanımlanan koşullar altında ana ağda yürütülebilir olduğunu doğruladı. Hexens'in çalışmalarını doğrulayan Grego AI, Aptos yerel toplam değerinin yaklaşık 250 milyon dolar kadarının doğrudan risk altında olduğunu, neredeyse %90 başarı oranıyla, daha geniş çapta zincirler arası maruz kalış öncesinde öngördü.
70 milyar dolarlık risk Temel bulgu, eğer kontrol edilmezse, hatanın köprüler, stabil coinler, DeFi protokolleri ve merkezi borsalar genelinde daha büyük bir sistemik açığa yol açabileceği ve bu durumun milyarlarca dolara mal olabileceği ve Aptos'un dışındaki sorunların zincirleme olarak ortaya çıkabileceği yönündeydi. Ekibin belirttiğine göre, senaryoyu çoğaltmak için sadece birkaç bin dolar değerinde hesaplama gücü gerekiyordu. Simüle edilen denemede, istismar yolu çoğu zaman başarıyla gerçekleştirildi—yaklaşık 17 veya 18 denemeden 20’sinde—ve böylece yolun pratikte uygulanabilirliği gösterildi.
Araştırmacılar, gerçekçi bir test ortamı kurdu; 30'dan fazla doğrulayıcı düğüm, ana ağ benzeri bir pay dağılımı, özgün işlem trafiği ve önemli yürütme çekişmesi kullanıldı. Ayrıca, silahlı bir istismara girişmeden önce mempool ve blok yapım davranışlarını ölçmek için "silahlandırılmamış kalibrasyon teknikleri" kullandılar; bu, belirsizlikleri azaltmaya ve simüle edilen saldırının güvenilirliğini artırmaya yardımcı oldu.
O dönemde kamuya açık veriler, doğrudan ilk derece maruz kalanların DeFi protokolleri, tokenize varlıklar, stabil coin altyapısı ve likidite katkısı sistemleri olduğunu gösteriyordu ve toplam değeri düşük tek haneli milyarları buluyordu. Ancak, daha geniş sistemsel riskler, köprülerde, zincirler arası mesajlaşmada ve merkezi borsaların kontrolü altında gizleniyordu—bu faktörler, etkisini Aptos'un ötesine taşıyabilir. Tahmini toplam yaklaşık 70 milyar dolar olup, bu rakam, Circle’ın CCTP gibi mekanizmalar aracılığıyla stabil coinlerin ve zincirler arası transferlerin agresif kullanımını varsayıyor. Gerçekçi olmak gerekirse, böyle bir toplam, ekosistemdeki müdahaleler veya davranış değişiklikleriyle azaltılabilir, ancak potansiyel endişe vericiydi.
Uygulamada, araştırmalar, merkezi yönetişim ve kontrol yollarının—köprü erişimi, imzalama anahtarları, ana-basamakçı rolleri ve protokol muhasebe durumu gibi—bir saldırgana kritik yönetim noktalarını ele geçirmesine olanak tanıyabileceğine işaret etti; bu, yalnızca tek bir sözleşmeyi boşaltmak yerine daha geniş çapta bir saldırıya kapı aralayabilir. En büyük maruziyetin, zincir içi etkinliği harici borsalara bağlayan Aptos köprü koridorları aracılığıyla olacağı öne sürüldü.
Tepki ve açıklama
Hexens, raporunu sunduğu gün aynı zamanda güvenlik uygulayıcılarından oluşan acil durum savaş odası SEAL911’i devreye soktu ve bir yanıt koordine etti. Satıcı, saatler içinde uyarıyı aldı ve dört büyük alt projeye, çalıştırılabilir kanıt ve ilgili yetki desenlerinin analizini içeren bilgiler iletildi. 27 Şubat'ta kamuya açık bir yama yayımlandı ve Aptos, özel doğrulayıcı yamasının kamu bildirimi öncesinde dağıtıldığını doğruladı.
Hexens, gösterilen etkilerin tartışılmadığına dair herhangi bir teknik çürütme olmadığını belirtiyor. Ayrıca, saldırının olasılık yönlerinin en büyük tartışma noktası olduğunu ve bunun kalibrasyon iş akışının ele aldığı husus olduğunu vurguluyorlar. Hiçbir fon el değiştirmedi, ancak simülasyon, sağlam erişim kontrolleri ve yönetişim mekanizmalarının—oran sınırları, ihraççı dondurmaları, köprü kontrolleri ve doğrulayıcı güncellemeleri gibi—bir piyasa çapında ihlali önlemek için temel olduğunu ortaya koydu.
Horatio tarzı ihtiyat hikayeleri gibi, bu olay, Move tabanlı ekosistemde gizli hataların ve aktarmaların proaktif risk değerlendirmelerinin önemine dikkat çekiyor ve blockchain altyapısının daha geniş sistem açığına karşı savunmasız olduğunu gösteriyor.
Vargı Ekonomi Haberleri
Ekonomi
Çapraz Zincir Krizi Önleniyor: 3.000$'lık Bir Test, Aptos’un Move VM’sinde Potansiyel 70 Milyar$’lık Riski Ortaya Çıkardı
Bir 3 bin dolarlık test, Aptos Move VM'de yaklaşıyor olan 70 milyar dolarlık bir riski ortaya koyuyor ve bu sayede çapraz zincir krizlerinin erken öngörü ve sağlam güvenlik önlemleriyle nasıl önlenebileceğini gösteriyor.
Bu habere tepkin ne?
Kaynak: Vargı Haber | Yazar: Melihcan Şimşek
Google'da Tercih Edilen Kaynak olarak ekle
Vargı Haber bağımsız bir yayın kuruluşudur. Haberlerimiz editöryel ilkelerimize uygun olarak hazırlanır; doğruluk, tarafsızlık ve şeffaflık ilkelerine bağlı kalınır. Hatalı bir bilgi tespit ederseniz bizimle iletişime geçebilirsiniz.