Ethereum adres hataları 65.340 vakaya çıktı, kayıplar 574,8 milyon doları aştı

Ethereum adres hataları 65.340 vakaya çıktı, kayıplar 574,8 milyon doları aştı

Yeni yayımlanan bir akademik çalışma, Ethereum (ETH) ve BNB Chain üzerinde toplam 65.340 adres kötüye kullanım vakası tespit ederek bunları 574,8 milyon doları aşan kripto varlık kaybıyla ilişkilendirdi.

Öne çıkan bulgular

  • Araştırmacılar, Ethereum ve BNB Chain genelinde 49.344 akıllı sözleşme hesabı (contract account) suistimali ve 15.996 harici hesap (externally owned account – EOA) vakası belirledi.
  • Toplam kayıp yaklaşık 127.000 ETH ve 17.700 BNB (BNB) seviyesinde hesaplandı; geliştirdikleri tespit sistemi yüzde 99,11 isabet oranına ulaştı.
  • Saldırganlar, zincirler arası adres tekrar kullanımını ve EIP-7702 mekanizmasını istismar ederek güvensiz adreslere gönderilen fonları ele geçirdi.

Ethereum adres hatalarından doğan kayıplar

  1. USENIX Security Symposium Bildirileri’nde yayımlanan çalışma, Sun Yat-sen Üniversitesi, Zhejiang Üniversitesi, Pekin Üniversitesi ve diğer kurumlardan araştırmacıların topladığı verileri inceleyerek detaylandırıyor. Buna göre:
  • 49.344 sözleşme hesabı suistimali vakasında 22.738,41 ETH ve 8.681,41 BNB,
  • 15.996 harici hesap vakasında ise 104.244,53 ETH ve 9.045,29 BNB

risk altına girdi.

Sorun çoğu kez test ortamında kullanılan adreslerin kopyalanmasıyla başladı. Ethereum’un Sepolia testnet’inde kullanılan bir Uniswap V2 router adresi, Stack Exchange üzerinde 102.000’den fazla görüntüleme alan gönderilerde paylaşıldı; ancak aynı adres, o dönemde ana ağda (mainnet) herhangi bir sözleşme kodu barındırmıyordu.

Bu işlemler başarısız olmadı. Hedef adreste çalıştırılabilir kod bulunmadığı için çağrılar, kullanıcıların beklediği gibi “revert” olmak yerine normal transfer olarak işlendi ve gönderilen ETH, geri alınamaz biçimde adreste kilitlendi.

Araştırmacılar, Ethereum ve BNB Smart Chain üzerinde yaklaşık 2,5 milyon işlemi inceledi ve geliştirdikleri tespit sisteminin genel doğruluğunu yüzde 99,11 olarak raporladı. Buna paralel olarak, özel anahtarların ifşası da ayrı bir risk alanı oluşturdu.

Ayrıca Oku: CZ, Binance sonrası odağını eğitime kaydırırken 965 bin doları Giggle Academy’ye aktardı

Ethereum EIP-7702 kaynaklı riskler

Saldırganlar yalnızca kullanıcı hatalarını beklemekle yetinmedi. 469 sözleşme hesabı suistimali vakasında zincirler arası adres tekrar kullanımına giderek, daha önce fonların kilitlendiği adreslerde kötü niyetli sözleşmeler konuşlandırdılar. Bu yöntemle 3.446,37 ETH ve 431,79 BNB’lik kayıp oluştu.

Diğer 17.270 vaka ise EIP-7702 ile bağlantılıydı. Öneri, harici hesapların yürütme yetkilerini bir akıllı sözleşmeye devretmesine imkân tanıyor. Araştırmacılar, saldırganların ifşa olmuş özel anahtarları kullanarak bu hesapları kötü amaçlı sözleşmelere devrettiğini, bu sözleşmelerin de gelen fonları otomatik olarak süpürerek 25,86 ETH ve 33,45 BNB tutarında ek kayba yol açtığını ortaya koydu.

Çalışma, kullanıcılara şu uyarılarda bulunuyor:

  • İşlem öncesinde aktif ağın mutlaka doğrulanması,
  • Resmî proje dokümantasyonunun referans alınması,
  • Test hesapları ile gerçek fonların kesin biçimde ayrıştırılması.

Ayrıca, cüzdan yazılımlarının şu durumlarda açık bir uyarı vermesi öneriliyor:

  • Seçilen adresin işlem yapılan zincirde herhangi bir sözleşme kodu barındırmaması,
  • Adresin bilinen, ifşa olmuş bir özel anahtarla ilişkilendirilmesi.

EIP-7702, Ethereum’un Pectra yükseltmesiyle devreye alınarak harici hesaplara, delege edilmiş yürütme yoluyla daha esnek akıllı sözleşme yetenekleri kazandırmayı amaçlıyor. Ancak bu esneklik, geçmişte ifşa olmuş bir özel anahtarı da, saldırganlar açısından daha hızlı ve otomatikleştirilebilir bir saldırı vektörüne dönüştürebiliyor.

Sonraki Haber: OpenAI’nin yıllıklandırılmış 40 milyar dolarlık geliri, Wall Street halka arz ihtimalini güçlendiriyor

Steven Zeiler profile photo

Steven Zeiler

Steven Zeiler, Yellow'da Baş Evangelist olarak görev yapmakta ve Yellow SDK kullanarak gerçek zamanlı, saklama hizmeti sunmayan (non-custodial) alım satım altyapısı oluşturmak için geliştiricilerle birlikte çalışmaktadır. Bir programcı, teknoloji uzmanı ve girişimci olarak, daha önce Ripple'da çalışmış, burada bankalar arası eşler arası ödeme prototiplerinin mimarisine yardımcı olmuş ve konsensüs izleme yazılımı aracılığıyla XRP Ledger'ın merkezsizleştirilmesine katkıda bulunmuştur.

Feragatname ve Risk Uyarısı: Bu makalede sağlanan bilgiler yalnızca eğitici ve bilgilendirici amaçlıdır ve yazarın görüşüne dayanmaktadır. Mali, yatırım, hukuki veya vergi tavsiyesi teşkil etmez. Kripto para varlıkları son derece değişkendir ve yatırımınızın tamamını veya önemli bir kısmını kaybetme riski dahil olmak üzere yüksek riske tabidir. Kripto varlık ticareti veya tutma tüm yatırımcılar için uygun olmayabilir. Bu makalede ifade edilen görüşler yalnızca yazara aittir ve Yellow, kurucuları veya yöneticilerinin resmi politikasını veya pozisyonunu temsil etmez. Her zaman kendi kapsamlı araştırmanızı yapın (D.Y.O.R.) ve herhangi bir yatırım kararı vermeden önce lisanslı bir finansal uzmanla görüşün.
Ethereum adres hataları 65.340 vakaya çıktı, kayıplar 574,8 milyon doları aştı | Yellow