Duelbits, dört farklı blokzincirdeki sıcak cüzdanlarından yaklaşık 7 milyon dolar çekilmesinin ardından platformu geçici olarak kapatmak zorunda kaldı. Çalınan varlıkların önemli bölümü daha sonra Ethereum’a (ETH) dönüştürüldü.
Öne Çıkanlar
- Duelbits, sıcak cüzdanlarından yaklaşık 7 milyon dolarlık sızıntı olduğunu doğrularken, site kapalıyken de müşteri varlıklarının güvende olduğunu savunuyor.
- Scam Sniffer, Ethereum, BNB Chain, Tron ve Bitcoin’de (BTC) şüpheli transferleri izledi; saldırının tam giriş noktası ise hâlâ araştırılıyor.
- Çalınan varlıkların büyük kısmı ETH’ye çevrilerek yaklaşık 2.234 ETH (yaklaşık 6 milyon dolar) tutan tek bir adreste toplandı.
Ethereum Cüzdanında İhlal
Scam Sniffer, ilk olarak Duelbits’in Ethereum, BNB Chain ve Tron üzerindeki sıcak cüzdanlarından çıkan olağandışı transferleri raporladı, ardından başka bir cüzdandan da 8,1 BTC’nin kaybolduğunu bildirdi. Duelbits’in kurucu ortaklarından Joe, yaklaşık 7 milyon dolarlık saldırıyı doğruladı ve soruşturma sürerken casinonun çevrimdışı kalacağını açıkladı.
Joe, “Yaklaşık 7 milyon dolarlık bir saldırıyı teyit ediyoruz. Ne olduğuna ve nasıl gerçekleştiğine dair incelememiz sürüyor” derken, kullanıcı fonlarının güvende olduğunu da iddia etti. Duelbits, saldırganların sisteme nasıl sızdığına ilişkin teknik ayrıntıları kamuoyuyla henüz paylaşmadı; ayrıca şirketin müşteri bakiyelerine ilişkin beyanları bağımsız şekilde doğrulanmış değil.
Zincir üstü veriler, saldırıya uğrayan Ethereum cüzdanından dakikalar içinde 836 ETH, yaklaşık 593.000 Tether (USDT), 97.000 USD Coin (USDC), 31.500 Dai (DAI) ve 12,4 milyar Shiba Inu (SHIB) çıktığını gösteriyor. Bu varlıkların büyük kısmı daha sonra ETH’ye çevrilerek, yaklaşık 2.234 ETH tutan ve olay sırasında yaklaşık 6 milyon dolar değerindeki tek bir adreste konsolide edildi.
Ayrıca bkz.: Bitget Confirms $351.6M Breach And Suspends All Withdrawals
Scam Sniffer’ın Değerlendirmesi
Scam Sniffer, transferlerin hızı ve örüntüsünün muhtemel bir özel anahtar kompromizasyonuna işaret ettiğini belirtiyor. Böyle bir durumda saldırgan, blokzincirin kendisinde bir açık bulmasına gerek kalmadan ilgili cüzdan üzerinde tam kontrol sağlayabiliyor.
Duelbits ise bu senaryoyu doğrulamadı; şirket, sıcak cüzdanları yeniden doldurmaya ve platformu faaliyete döndürmeye çalışırken saldırı yöntemine ilişkin belirsizlik sürüyor.
Çalınan stabil kripto paraların ETH’ye çevrilmesi, varlıkların kurtarılmasını daha da zorlaştırıyor. USDT veya USDC gibi token’lar, belirli koşullarda merkezi ihraççılar tarafından dondurulabiliyor. Oysa Ether’in arkasında benzer yetkiye sahip merkezi bir ihraççı bulunmadığından, müdahale imkânı sınırlı. Araştırmacılar, konsolide edilen 2.234 ETH’nin izini sürdükleri sırada bu varlıkların henüz başka bir adrese taşınmadığını aktardı.
Duelbits, Şubat 2024’te de bir sıcak cüzdan saldırısıyla karşı karşıya kalmıştı. Siber güvenlik şirketi Halborn, o dönemde bir güvenlik açığının istismar edildiğini ve yaklaşık 4,6 milyon doların cüzdanlardan çekildiğini açıklamıştı. O olay da, hızlı işlemler için kullanılan ancak çevrimdışı saklamaya kıyasla daha yüksek erişim riski barındıran çevrimiçi cüzdanlara ilişkin aynı temel zafiyete işaret ediyordu.
Sıradaki Haber: Bitget Faces Suspected $177M Wallet Breach, On-Chain Data Shows

