Saldırgan, Bitcoin Köprüsünde 25 Sentle 46,1 Milyar Sahte Token Bastı: Gerçek Zarar Ne Kadar?
Bir saldırgan, 25 sentlik Bitcoin yatırımıyla Symbiosis köprüsünde 46,1 milyar sahte BTC bağlantılı token bastı.
Symbiosis’in Bitcoin Bridge hizmetindeki iki yazılım açığı, saldırganın yalnızca 330 satoshi yatırarak yaklaşık 46,1 milyar syBTC üretmesine olanak sağladı. CoinDesk’in incelediği zincir üstü verilere göre olayda gerçek kayıp, basılan token miktarından çok köprünün karşı tarafındaki likiditeyle sınırlı kaldı ve Symbiosis’in ön tahmini zarar 9,97 Bitcoin oldu.
Saldırgan, BNB Chain, Ethereum ve Rootstock üzerinde yaklaşık dört dakika içinde 12 sahte yatırma işlemi gerçekleştirdi. Üretilen syBTC miktarı, Bitcoin’in 21 milyonluk arz sınırının 2.000 katından fazlaydı.
İki yazılım açığı sahte token üretimini mümkün kıldı
Symbiosis’in olay sonrası raporuna göre köprü, Bitcoin işlemlerinde paranın kim tarafından gönderildiğini belirlemek için yanlış bölümü kontrol etti. Bu hata, saldırganın kendisini hem onaylı yatırımcı hem de köprünün yöneticisi gibi göstermesine izin verdi.
Saldırgan, elde ettiği yetkiyle köprünün asgari işlem ücretini negatif seviyeye çekti. İkinci açık ise negatif ücreti yatırılan tutardan düşürmek yerine bu tutara ekledi. Böylece 330 satoshilik işlem, saldırganın belirlediği çok daha büyük bir miktar gibi işlendi ve karşılıksız syBTC basıldı.
Basılan tokenlar gerçek Bitcoin’le bire bir karşılanmıyordu. Saldırganın çekebileceği değer, köprünün diğer tarafında bulunan gerçek likiditeyle sınırlı kaldı. Symbiosis, saldırıdan önce dolaşımdaki syBTC arzının yalnızca 13,91 token olduğunu ve bunun 11,26’sının WBTC, cbBTC, BTCB ve RBTC ile eşleştirilmiş likidite havuzlarında bulunduğunu açıkladı. Projenin yaklaşık 770 bin dolarlık ön zarar tahmini bu havuzlardaki varlıkları kapsıyor.
Symbiosis Bitcoin Bridge’i çevrimdışı kaldı
Symbiosis, saldırının ardından Bitcoin Bridge’i devre dışı bıraktı. Proje, açığın bulunduğu yazılımı yeniden yazmayı ve bağımsız denetimden geçirmeyi planlıyor. Etkilenen likidite sağlayıcıları için de ayrı tazmin düzenlemeleri hazırlanacağı belirtildi.
Raporda, yapay zekâ modellerinin yazılım açıklarını bulmayı ucuzlaştırdığı ve bunun güvenlik ortamını değiştirdiği ifade edildi. Ancak saldırganın yapay zekâ kullandığına dair bir bilgi paylaşılmadı.