20 Eylül sabahının erken saatlerinde, Singapur merkezli kripto para borsası BingX, bir güvenlik ihlali yaşandığını doğruladı. Şirket yetkililerine göre olayın sonucunda "küçük varlık kaybı" yaşandı. Fakat uzmanlar bunun milyonlarca dolarlık bir hırsızlığa yol açabileceğini belirtti. Bu, yıllardır yaşanan ilk büyük kripto para borsası hack'i değil.
Piyasada değer artarken, onunla ilişkili riskler de arttı. Hackerlar, dijital varlıklara giriş kapısı olarak gördükleri merkezi kripto para borsalarını hedef alıyorlar. Bu platformlar, kullanıcı fonlarında milyarlarca dolar barındırıyor ve bu da onları siber suçlular için önceki zamanların geleneksel bankaları kadar çekici kılıyor. Kripto paralar merkeziyetsizdir ve farklı borsalar farklı güvenlik seviyelerine sahiptir. Bu durum para tarihindeki en büyük hırsızlıklara yol açmıştır.
Borsa hack'lerindeki artış, kripto paralar hakkında önemli bir gerçeği ortaya koyuyor: Blok zinciri teknolojisi güvenli olduğu için övülüyor ancak kullanıcıların varlıklarını sakladıkları ve ticaret yaptıkları yerler hala saldırıya açıktır. Bu hack'lerin çoğu, güvenlik protokollerindeki boşlukları, kod yanlışlıklarını veya çalışanların ihmallerini kullanmıştır. Sonuç olarak milyonlarca dolar çalınmış, bu da kamu güvenini zedelemiş ve daha iyi bir altyapı olmadan kripto paraların geniş çapta kullanımının mümkün olup olmadığına dair şüpheler uyandırmıştır.
BingX skandalı devam ederken, son birkaç yıldaki en büyük 10 kripto para borsa hack'ine bir göz atalım ve teknik hatalar, finansal etkiler ve çıkarılan dersler hakkında konuşalım.
1. Mt. Gox (2014) – Dev'in Çöküşü
Japon Mt. Gox borsası, 2010'ların başında Bitcoin ticaretine hükmediyordu. Kripto paralar tarihindeki en meşhur hack'lerden biri burada meydana gelmiştir.
Borsa, tüm dünya genelindeki Bitcoin işlemlerinin %70'inden fazlasını yönetiyordu. Şubat 2014'te Mt. Gox aniden ticareti durdurduğunda birçok insan korktu. Kısa bir süre sonra borsa iflas etti ve 850,000 BTC'nin çalındığını açıkladı. O zaman için bu miktar 450 milyon dolar değerindeydi. Bugünün parasıyla bu milyarlarca dolar eder. Bu hikaye 10 yıl sonra bile oldukça korkutucu geliyor.
Saldırı yıllar boyunca gelişti. Hackerlar, Mt. Gox cüzdanlarındaki Bitcoin'i, şirketin sıcak cüzdanlarındaki ve şirket içi kötü güvenlik uygulamalarındaki açıkları kullanarak yavaş yavaş çektiler. Başlıca sorun, borsanın işlem doğrulama sistemindeki bir zayıflıktı. Bu zayıflık, "işlem esnekliği" olarak bilinir ve hırsızların işlem kimliklerini değiştirmelerine ve yakalanmadan para almalarına olanak tanır.
Mt. Gox'un CEO'su olan Mark Karpeles daha sonra hırsızlıkla suçlandı ve yakalandı. Hack, kötü yönetim ve zayıf güvenliğin ne kadar tehlikeli olabileceğini gösterdiği için kripto dünyasında ders alınması gereken bir olay olarak hatırlanır. Çalınan Bitcoin'lerin bir kısmı bulunmuştur.
2. Coincheck (2018) – $500 Milyonluk NEM Soygunu
Japonya merkezli Coincheck borsasından Ocak 2018'de, değeri 500 milyon doları aşkın NEM (XEM) token çalındı.
NEM işlemleri, onaylanması için birden fazla kişi gerektirdiğinden, Bitcoin işlemlerinden daha karmaşıktır. Ancak bu bir yardım sağlamadı. Neden mi? Ne yazık ki, Coincheck, NEM'in çoğunu çevrimiçi olan ve nispeten kolayca hacklenebilen "sıcak cüzdanlarda" sakladı.
Hackerlar, Coincheck’in sunucularına sızarak borsanın sıcak cüzdanına erişim sağladı. Borsadaki büyük miktarda varlıklar için çoklu imzalı cüzdanlar kullanılmaması, en büyük güvenlik açığıydı. Hackerlar içeri girdikten sonra NEM'i çeşitli hesaplara aktardılar. Blok zinciri teknolojisi değiştirilemez olsa da Coincheck, NEM merkeziyetsiz olduğu için işlemleri geri alamadı.
NEM blok zincirinin açıklığı, polisin çalıntı paraların bir kısmını bulmasına yardımcı oldu, ancak çoğu hala kayıp. Hack'in ardından Coincheck, etkilenen kullanıcılara kendi cebinden geri ödeme yapmak zorunda kaldı. Bu durum, Japon hükümetinin borsalar üzerindeki denetimini daha sıkı hale getirdi.
3. Bitfinex (2016) – Çoklu İmza İkilemi
Ağustos 2016'da Bitfinex, en büyük kripto para borsalarından biriydi ve bir hack ile 120,000 BTC, yani yaklaşık 72 milyon dolar çalındı.
Bir blok zinciri güvenlik şirketi olan BitGo, Bitfinex'e çoklu imza cüzdan sistemi sağlıyordu. Ancak, hack sonucunda bu yapıdaki güvenlik açıkları bulundu.
Hackerlar, Bitfinex'in güvenliğini aşarak sıcak cüzdanlarına erişim sağladı. Araştırmalar sonucunda hackerların erişim sağlayabilmesi, Bitfinex'in anahtar yönetimindeki güvenlik açıkları ve çoklu imzalı uygulamadaki kodlama hataları nedeniyle olduğu keşfedildi.
Hem finansal etkisi hem de Bitfinex hack'inin ardından yapılanlar kayda değerdir. Kaybedilen fonları temsil etmek için borsa, BFX adlı bir token yarattı ve kullanıcılar bunu ticaret yapabilir veya borsa finansallarını toparlayana kadar tutabilirdi. Bitfinex etkilenen müşterilere tazminat ödese de, bu olay merkezi borsaların güvenliğine ve çoklu imzalı cüzdanların yararlılığına dair şüpheler uyandırdı.
4. Binance (2019) – Başarısız Olmak İçin Fazla Büyük Bir Hedef
Mayıs 2019'da Binance'te, hacim açısından en büyük kripto para borsalarından biri olan bir hack yaşandı. Saldırı sırasında, 7,000 BTC—yaklaşık 40 milyon dolara eş değer—çaldı. Bu, kripto endüstrisinde büyük bir olaydı, en hafif tabiriyle.
Hackerlar, kullanıcı API anahtarlarının, 2FA kodlarının ve muhtemelen dev kripto borsasının içlerine sızmalarına yardımcı olabilecek diğer bilgilerin ele geçirilmesi için oltalama, virüsler ve diğer sofistike teknikler kullandı.
Kullanılan sofistike yöntemler nedeniyle Binance hack'i öne çıkıyor. Saldırı, çok iyi organize edilmiş bir şekilde gerçekleştirildi ve Bitcoin tek bir hızlı işlemle çekildi ve bu da alarm zillerini çaldırdı.
Para çekme işlemleri hemen durduruldu ve Binance acil yanıt başlattı. Kullanıcıları için şans eseri, Binance kendi türünden acil durumlar için özellikle oluşturulan SAFU (Kullanıcılar için Güvenli Varlık Fonu) fonuyla kayıpları karşıladı.
Platformun güvenlik sistemleri ihlal edilmesine rağmen, CEO Changpeng Zhao'nun daha sonra açıkladığına göre, Binance'in protokolleri zararı en aza indirmelerine ve hızlıca iyileşmelerine olanak tanıdı.
Boşluk, sürekli gelişen siber saldırılara karşı hiçbir platformun güvende olmadığını gösterdi.
5. KuCoin (2020) – $275 Milyonluk Hırsızlık
Eylül 2020'de Singapur merkezli KuCoin borsasında bir hack yaşandı ve yaklaşık $275 milyon değerinde Ethereum, Bitcoin ve ERC-20 token çalındı.
Yine borsanın sıcak cüzdanları saldırıya uğradı ve bu da önemli varlıkların çevrimiçi olarak saklanmasının tehlikelerini gösterdi.
Çalınan miktar ve KuCoin'in yıldırım hızıyla verdiği yanıt, saldırıyı dikkat çekici hale getirdi. Proje ekipleri ve blok zinciri kuruluşları ile işbirliği yaparak, borsa çalınan fonların önemli bir bölümünü hızlıca dondurdu. Sonuç olarak, çalınan fonların 200 milyon dolardan fazlası iade edildi.
KuCoin'in yanıtı, özellikle çalınan paranların aktarımını durdurmak veya geri almak için blok zinciri projeleri ile çalışma kapasitesi olmak üzere, gelişmiş kripto güvenlik önlemlerinin nasıl geliştiğini gösterdi.
Ancak bu durum merkezi borsaların tehlikeleri hakkında geniş bir tartışmayı ateşledi ve sıcak cüzdan güvenliğini geliştirme ihtiyacına dikkat çekti.
6. NiceHash (2017) – $64 Milyonluk Madencilik Hack'i
Slovenya’da kripto para madencilik pazarı olan NiceHash, Aralık 2017’de bir saldırıya uğradı ve 4,700 BTC çalındı, ki bu o zamanlar yaklaşık 64 milyon dolar değerindeydi.
NiceHash'ten para çaldıktan sonra, failler muhtemelen şirketin dahili sistemlerine erişim sağlamak için sosyal mühendislik kullandılar.
Daha tipik saldırılardan farklı olarak, bu saldırı bir madencilik platformunu hedef aldı.
Bitcoin karşılığında başkalarına hesaplama gücünü kiralayan NiceHash kullanıcıları büyük kayıplar yaşadılar. Buna karşılık, iş olayları durdurdu ve kapsamlı bir soruşturma başlatıldı.
NiceHash nihayetinde etkilenen kullanıcılara ödeme yapmış olsa da, olay tüm kripto para ekosisteminin ne kadar hassas olduğunu, madencilik platformları dahil, gözler önüne serdi.
7. Liquid (2021) – $94 Milyonluk Sömürü
Japon borsası Liquid, Ağustos 2021'de bir hack sonucunda 94 milyon dolardan fazla Bitcoin, Ethereum ve diğer kripto para birimlerini kaybetti.
Hackerlar sıcak cüzdanlarına erişim sağladıktan sonra Liquid'in varlıkları birden çok adrese taşındı. Borsa, daha fazla para kaybetmemek için parasını soğuk cüzdanlara taşıdı.
Ardından Liquid, hırsızları tanımlamaya, ideal olarak çalınan fonlarını geri kazanmaya çalışmak için diğer borsalarla işbirliği yaptı. Fonların bir kısmı geri alınmış olmasına rağmen, olay sıcak cüzdanların savunmasızlığı ve gerçek zamanlı dijital varlık güvenliğinin zorluklarıyla ilgili sürekli korkuları ortaya çıkardı.
8. Cryptopia (2019) – Küçük Dev'in Düşüşü
Yeni Zelanda merkezli kripto borsası Cryptopia, mütevazı boyutuna rağmen kullanıcıları arasında yüksek bir saygınlığa sahipti.
Ocak 2019'daki bir hack, yaklaşık 16 milyon dolar değerinde kripto para çalınmasına neden oldu. Cryptopia, hack sonrasında tüm operasyonlarını durdurdu ve borsa iflas etti.
Cryptopia'nın mağdurlara ödeme yapmak için yeterli parası olmadığı için hack özellikle kötü etkiledi. Bazı kullanıcıların tüm varlıkları kayboldu. Araştırmalar, değişim içi prosedürlerdeki ve risk yönetimindeki birden fazla güvenlik açığını ortaya çıkardığında değişimin iç prosedürleri ve risk yönetimi altta kaldı.
9. Zaif (2018) – $60 Milyon Hack'i
Japon kripto para borsası Zaif'te Eylül 2018'de meydana gelen hack, Bitcoin, Bitcoin Cash ve MonaCoin dahil olmak üzere yaklaşık 60 milyon dolar değerinde kripto para biriminin çalınmasına neden oldu.
Borsanın sıcak cüzdanlarına girdikten sonra, hackerlar paraları hareket ettirebildiler. İçerik: bir süre kimse fark etmeden.
Kayıplarının bir kısmını telafi etmek amacıyla Zaif'in ana şirketi Tech Bureau, işletmedeki kontrol hissesini başka bir Japon finans hizmetleri sağlayıcısı olan Fisco'ya sattı. Hack sonucunda Zaif, faaliyetlerini geçici olarak durdurmak zorunda kaldı ve Japon hükümeti kripto para borsalarına daha sert bir şekilde baskı yapmaya başladı.
10. Bitmart (2021) – $150 Milyon Sıcak Cüzdan İhlali
Aralık 2021'de, dünya genelinde tanınan bir bitcoin borsası olan Bitmart'ta büyük bir hack olayı meydana geldi. Kullanıcıların yaklaşık $150 milyon değerindeki parası saldırıda çalındı. Binance Smart Chain (BSC) ve Ethereum (ETH) token'larının sıcak cüzdanları saldırının gerçekleşmesine olanak sağlayan zayıf noktalardı. Hackerlar, borsanın cüzdan anahtarlarını ele geçirdikten sonra Bitmart'ın cüzdanlarında bulunan kripto para birimleriyle istedikleri her şeyi yapabildiler.
Saldırganların daha karmaşık numaralarından biri de, Safemoon, Shiba Inu (SHIB) ve diğer birçok token için otomatik çekim işlemleri kurmalarıydı.
Güvenlik şirketi PeckShield, garip işlemleri fark eden ve herkesle paylaşan ilk şirketti. Çok geçmeden Bitmart CEO'su Sheldon Xia, hack olayını doğruladı ve zararı değerlendirebilmek için sitedeki çekim işlemlerini ve para yatırmalarını durdurdu.
Bitmart, kullanıcılarına kendi ceplerinden zararlarını karşılayacaklarını hızla bildirdi.
Diğer hack olayları gibi, Bitmart hack olayı da sıcak cüzdanların saklanmasıyla ilgili büyük güvenlik sorunlarına dikkat çekti. Sürekli internete bağlı olan her şey saldırıya açıktır.
Ancak, bu kadarla da kalmıyor.
Bu tür saldırılar, merkezi borsaların ne kadar güvenilir olduklarını ve kullanıcı fonlarını ne kadar iyi koruyabildiklerini sorgulatıyor.
Yaşanan olay sonucunda birçok kişi, güvenliğin artırılması gerektiği ve benzer sorunların tekrar yaşanmaması için soğuk cüzdan depolamanın daha popüler hale gelmesi gerektiği sonucuna vardı.