680 Milyon Dolarlık Uyarı: DeFi Saldırılarının Çoğu Denetim Kapsamı Dışında

PanewslabPanewslab

Yazar: Liam 'Akiba' Wright, cryptoslate

Derleyen: Chopper, Foresight News

 

Merkeziyetsiz finans alanında "denetlendi" ibaresi genellikle tüm projenin güvenlik onayı olarak görülür. Ancak gerçekte denetimler yalnızca belirli bir zaman noktasını, belirlenmiş kodu, bileşenleri ve sürümü kapsar. Bu kapsam dışında eklenen, silinen veya değiştirilen her şey için denetim sonucu tamamen farklı olabilir.

Yeni bir ön baskı bu boşluğa somut rakamlar getiriyor. Güvenlik şirketi ack3 ve Prag Çek Teknik Üniversitesi'nden araştırmacılar, 2025'in ilk yarısında bildirilen ve toplam 939,86 milyon dolar kayba yol açan 135 güvenlik olayını analiz etti. Bu olaylardan 68'inde tanımlanabilir, kamuya açık ön denetim kayıtları bulunduğunu tespit ettiler.

Bu 68 olaylık örneklemde araştırmacılar, 46 saldırı yolunu herhangi bir denetim kapsamının tamamen dışında olarak sınıflandırdı; 20 olay en az bir denetimin kapsamına giriyordu; kalan 2 olay ise belirlenemedi. Denetim kapsamı dışındaki olaylar toplam olay sayısının %67,6'sını oluştururken, bunlara karşılık gelen kayıplar bildirilen toplam kayıpların %94,4'ünü oluşturdu.

Bu çarpıcı oran, denetimlerin etkinliğine dair bir değerlendirme veya denetim kapsamı sınırlamalarının kayıplara yol açtığının kanıtı değildir. Yalnızca seçilen kamuya açık güvenlik olayları örneklemindeki kayıp dağılımını temsil eder. İki büyük olay verileri önemli ölçüde etkilemiştir: Kelp DAO'nun 292 milyon dolarlık kaybı ile Drift Protocol'ün 285 milyon dolarlık kaybı çıkarıldığında, aynı denetlenmiş örneklemde denetim kapsamı dışındaki saldırıların neden olduğu kayıpların oranı %72,1'e düşmektedir.

Bu sınırlamalara rağmen çalışma, temel bir güvenlik güveni sorununu ortaya koymaktadır: Bir proje denetlendiğini iddia edebilir, ancak kullanıcılar fiilen çalışan sistemin, fon akışlarının ve ilgili kontrol önlemlerinin denetlenip denetlenmediğini bilemez.

 

Verilerin Gerçek Anlamı

ack3'ün bu araştırması kapsamaktadır 1 Ocak 2025 ile 29 Haziran 2025 tarihleri arasını ve toplam 122 doğrulanmış saldırı olayı ile 13 şüpheli olayı içermektedir. Tüm örneklemde 35 olay için denetim kaydı bulunamadı, 32 olayın denetim geçmişi bilinmiyor; bu iki kategori yukarıdaki 68 olaylık istatistiğe dahil edilmemiştir.

68 olaylık örneklemde, denetim kapsamı dışındaki olaylara karşılık gelen kayıplar 680,97 milyon dolar, toplam kayıplar ise 721,24 milyon dolar olup %94,4 oranı buradan elde edilmiştir. Kelp DAO ve Drift Protocol çıkarıldığında, denetim kapsamı dışı kayıplar 103,97 milyon dolar, toplam kayıplar 144,24 milyon dolar olup oran %72,1'dir. Veri seti JSON dosyası olay sınıflandırma sayılarını ve kayıp tutarlarını yeniden üretilebilir.

"Denetim kapsamı içinde/dışında" etiketleri, araştırmacıların kamuya açık kanıtlara dayanarak yaptığı değerlendirmelerdir. Araştırma ekibi, proje ve denetim kuruluşu arşivlerini inceleyerek saldırıdan önceki denetim raporlarını buldu ve nihai saldırı yolunu denetlenen kod, sürüm ve denetim istisnalarıyla karşılaştırdı. Çalışma, veri seti yayıncısıyla ortaklaşa üretilen 6 sayfalık bir ön baskıdır ve iki yazarı güvenlik denetim şirketi ack3'e bağlıdır.

Çalışmada saldırıya uğramamış bir kontrol grubu bulunmamakta ve her sistemin riske maruz kalma süresi istatistiksel olarak ele alınmamaktadır. Bu nedenle denetlenmiş protokollerin genel olarak daha güvenli olduğu kanıtlanamaz, olay olasılıkları tahmin edilemez ve "denetim kapsamı dışında" olmanın her kaybın doğrudan nedeni olduğu doğrulanamaz. Bazı yayınlanmamış denetimler ve özel olaylar eksik olabilir ve bildirilen kayıp verileri tam olarak karşılaştırılabilir değildir.

Bu nedenle çalışma yalnızca sınırlı bir sonuca varabilir: Denetim kayıtları ve denetim kapsamı iki bağımsız göstergedir. Denetlenmiş bir akıllı sözleşme, sözleşme yükseltmelerinin, ayrıcalıklı anahtarların, ön uçların, aktarıcıların, oracle'ların, bulut hizmetlerinin veya acil durum müdahale süreçlerinin aynı güvenlik güvencesine sahip olduğu anlamına gelmez.

Ağustos ayında meydana gelen iki olay bu ayrımı farklı açılardan doğrulamaktadır. ICON Network vakası, denetlenen iki kod parçasının iki doğrulama adımının sınırında nasıl arızalandığını doğrudan göstermektedir; Ağustos ayındaki aelf güvenlik olayı ise farklı bir durumdur; mevcut denetim kanıtları saldırının çalışma yolunu olay öncesi denetim kapsamıyla eşleştirmeye henüz izin vermemektedir.

 

ICON Network: Denetim Sınırındaki Arıza Örneği

27 Ağustos'taki ICON Network tekrarlama saldırısında, para çekme zincirindeki iki modül aynı mesajı farklı yorumladı.

ICON Vakfı'nın olay sonrası inceleme raporuna göre: Taşıma sözleşmesi, para çekme mesajı seri numarasının yüksek bitlerini kullanarak mesajın benzersiz olup olmadığını belirliyordu; ancak kriptografik imza yalnızca seri numarasının düşük 256 bitini kapsıyordu. Saldırgan, imza doğrulamasına dahil edilmeyen yüksek bitleri değiştirerek yaklaşık 20 dakika içinde iki yasal olarak imzalanmış para çekme mesajını 1492 kez yeniden gönderdi ve bunların 1490 çağrısı başarıyla yürütüldü.

Bu tekrarlama saldırısı 119,866 milyon ICX ve 531.600 bnUSD serbest bıraktı. İnceleme yayınlandığında ICON, net kaybın yaklaşık 150,2 ETH artı 31.204 USDC olduğunu doğruladı. Vakıf, 531.600 bnUSD ve 1,366 milyon SODA varlığının kurtarıldığını, kullanıcı mevduatlarının, hesap bakiyelerinin ve pozisyonlarının etkilenmediğini belirtti.

ICON, bu taşıma sözleşmesinin harici bir denetimden geçtiğini ve aynı modül alanındaki ilgili değişiklikler de dahil olmak üzere denetim önerilerinin uygulandığını; ilgili röle mantığının da ayrıca özel bir incelemeden geçtiğini belirtti. Sodax geliştirici belgeleri denetim listesi, farklı bileşenleri kapsayan 8 rapor içermekte olup bunların arasında Kasım 2025 tarihli Sodax röle denetim raporu da bulunmaktadır.

Ancak inceleme raporu, benzersizlik doğrulama mantığı ile imza doğrulama değeri arasındaki bu kesin uyumsuzluğun yukarıdaki denetimlerin bulguları kapsamında olmadığını açıkça belirtmektedir. Basit bir "denetlendi" proje etiketi, kullanıcıların para çekme zincirinin iki ucundaki "mesaj benzersizliği" belirleme standartlarının tutarlı olup olmadığını bilmesini sağlamaz.

Müdahale zaman çizelgesi başka bir sınır sorununu da ortaya koymaktadır. ICON'un ilk otomatik uyarısı UTC 02:08'de, saldırının başlamasından yaklaşık 7 dakika sonra tetiklendi. Personel soruşturmayı 03:40 civarında başlattı, etkilenen sözleşmeyi 03:53'te duraklattı ve tüm ağı 06:18:54'te durdurdu.

İlk uyarıdan tam acil durum müdahalesine kadar yaklaşık 90 dakikalık bir boşluk vardı. ICON bunu, geçmiş ağ bağlantı hatalarında çok sayıda yanlış pozitife yol açan ve bu nedenle nöbetçi personeli yüksek öncelikle bilgilendirmeyen uyarı mekanizmasındaki ayarlamalara bağladı. Vakıf, otomatik kapatma tetikleyicileri kurmayı, devre kesici eşik değerlerini düşürmeyi ve mesaj benzersizliği ile tekrarlama koruması üzerine özel bir yeniden inceleme yapmayı planlamaktadır.

Bu tür risk kontrol mekanizmaları denetimin yerini tutmaz, ancak başka bir kritik soruyu yanıtlar: Önleyici tedbirler başarısız olduğunda sistem riski hızla tespit edip izole edebilir mi?

 

aelf: Güvenlik Güvencesinin Sürekli Güncellenmesi Gerekiyor

aelf'in Ağustos ayındaki güvenlik olayı yukarıdaki görüşü farklı bir açıdan doğrulamaktadır. Kamuya açık bilgiler çalışma zamanı ihlali ve kontrollü kurtarmayı tanımlamakta, ancak mevcut kanıtlar saldırı yolunun olay öncesi belirli bir denetim kapsamına girip girmediğini belirlemek için yetersizdir.

Projenin resmi duyurusu şunları açıklamaktadır: İşlem parametreleri aracılığıyla kodlanmış .NET derlemelerini ve talimatlarını düğüm yürütme zincirine enjekte edebilen yetkisiz bir akıllı sözleşme mevcuttu.

Ön soruşturma raporu olayı, çalışma zamanı yansıması ve dinamik yükleme doğrulamasındaki kusurlara ve ayrıca sözleşme yürütme ortamı ile hassas düğümler ve altyapı kaynakları arasındaki yetersiz izolasyona bağlamaktadır. aelf toplam 155 ilgili işlem ve 5 bağımsız yük derlemesi tespit etti; yükler ana bilgisayar komutlarını yürütme, dış iletişim kurma, düğüm anahtarlarına erişme ve altyapı keşfi yapma yeteneklerine sahipti.

Bu yeteneklere sahip olmak, tüm yüklerin başarıyla yürütüldüğünü veya saldırganın tüm hedef kimlik bilgilerini ve hassas verileri ele geçirdiğini doğrulamaz. aelf, imzalama anahtarlarını ve altyapı kimlik bilgilerini potansiyel sızıntı standartlarına göre döndürdüğünü belirtti.

11 Eylül itibarıyla bu sonuç hâlâ geçici bir değerlendirmedir. aelf'in resmi blogu 26 Ağustos'tan sonra bu olaya ilişkin özel bir güncelleme yayınlamadı. 26 Ağustos duyurusu daha sonra güncellemeler ve nihai bir inceleme yayınlama sözü verdi.

aelf'in teknik güvenlik belgeleri, blok zincirinin ve ELF token sözleşmesinin birden fazla denetimden geçtiğini ve hiçbir güvenlik sorunu bulunmadığını belirtmektedir. Ancak mevcut kamuya açık sayfalar, Ağustos saldırısına karşılık gelen çalışma zamanı yolunu olay öncesi herhangi bir denetim raporuyla eşleştirememektedir. Bu nedenle olayı bir denetim ihmali veya denetim kapsamı dışı bir arıza olarak nitelendirmek için yeterli kanıt yoktur.

Bu belirsizliğin kendisi referans değeri taşımaktadır. Zaman damgalı bir denetim raporu, mevcut sistem kodu, bağımlılık kütüphaneleri ve fiili operasyonel durumla giderek bağlantısını kaybeder. Kullanıcıların bu farkı yansıtan sürümlü bir güvenlik kaydına ihtiyacı vardır.

Bu güvenlik kaydı şunları belirtmelidir: denetlenen depolar ve kod taahhüt sürümleri, dağıtılan sözleşme adresleri, hariç tutulan bileşenler, ayrıcalıklı roller, bağımlılık kütüphaneleri; ayrıca denetim tamamlandıktan sonraki sözleşme yükseltmelerini, anahtar saklama ve döndürme mekanizmalarını, çalışma zamanı izolasyon politikalarını, uyarı ve devre kesici mekanizmalarını ve zaman damgalı varlık kurtarma durumunu kaydetmeli; doğrulanmış kayıplar, dondurulmuş varlıklar ve çözülmemiş risk maruziyetleri arasında ayrım yapmalıdır.

Bu, denetimin değerini reddetmek değil, denetim pazarlamasını fiili çalışma içeriğiyle eşleştirmek ve mevcut çalışan sistemle ilişkilendirmektir.

Bir denetim rozeti şu soruyu yanıtlayamaz: Denetlenen bileşenler, dağıtılan sistem ve arıza müdahale mekanizmaları hâlâ aynı güvenlik sınırı içinde mi?

Bu içerik yalnızca bilgilendirme ve eğitim amaçlıdır ve BTCC ile ilgili yatırım tavsiyesi teşkil etmez. BTCC yukarıdaki içeriğin doğruluğunu, kesinliğini veya özgünlüğünü garanti etmek için elinden geleni yapmaktadır ancak bu konuda garanti veremez.

Önerilen

Ethereum kurumsal staking’i ısınırken Lido’nun pazar payı neden artmak yerine düşüyor?BTCC Günlük (11.09) | ABD 10 Yıllık Tahvil Getirisi %5'e Yaklaştı, Brent Petrol 110 Dolara Yaklaştıktan Sonra Sert GerilediBiden'ın oğlunun meme coin'i çöktü, LAPTOP %99 düştüBTCC Akşam Haberleri Özeti (10 Eylül)320 Milyon Dolarlık Liquid Network Olayının Ardından: Bir Savunma Hattı Düştü, Dijital Varlık Platformları Neyi Koruyabilir?