Yeni yayımlanan bir akademik çalışma, Ethereum (ETH) ve BNB Chain üzerinde toplam 65.340 adres kötüye kullanım vakası tespit ederek bunları 574,8 milyon doları aşan kripto varlık kaybıyla ilişkilendirdi.
Öne çıkan bulgular
- Araştırmacılar, Ethereum ve BNB Chain genelinde 49.344 akıllı sözleşme hesabı (contract account) suistimali ve 15.996 harici hesap (externally owned account – EOA) vakası belirledi.
- Toplam kayıp yaklaşık 127.000 ETH ve 17.700 BNB (BNB) seviyesinde hesaplandı; geliştirdikleri tespit sistemi yüzde 99,11 isabet oranına ulaştı.
- Saldırganlar, zincirler arası adres tekrar kullanımını ve EIP-7702 mekanizmasını istismar ederek güvensiz adreslere gönderilen fonları ele geçirdi.
Ethereum adres hatalarından doğan kayıplar
- USENIX Security Symposium Bildirileri’nde yayımlanan çalışma, Sun Yat-sen Üniversitesi, Zhejiang Üniversitesi, Pekin Üniversitesi ve diğer kurumlardan araştırmacıların topladığı verileri inceleyerek detaylandırıyor. Buna göre:
- 49.344 sözleşme hesabı suistimali vakasında 22.738,41 ETH ve 8.681,41 BNB,
- 15.996 harici hesap vakasında ise 104.244,53 ETH ve 9.045,29 BNB
risk altına girdi.
Sorun çoğu kez test ortamında kullanılan adreslerin kopyalanmasıyla başladı. Ethereum’un Sepolia testnet’inde kullanılan bir Uniswap V2 router adresi, Stack Exchange üzerinde 102.000’den fazla görüntüleme alan gönderilerde paylaşıldı; ancak aynı adres, o dönemde ana ağda (mainnet) herhangi bir sözleşme kodu barındırmıyordu.
Bu işlemler başarısız olmadı. Hedef adreste çalıştırılabilir kod bulunmadığı için çağrılar, kullanıcıların beklediği gibi “revert” olmak yerine normal transfer olarak işlendi ve gönderilen ETH, geri alınamaz biçimde adreste kilitlendi.
Araştırmacılar, Ethereum ve BNB Smart Chain üzerinde yaklaşık 2,5 milyon işlemi inceledi ve geliştirdikleri tespit sisteminin genel doğruluğunu yüzde 99,11 olarak raporladı. Buna paralel olarak, özel anahtarların ifşası da ayrı bir risk alanı oluşturdu.
Ayrıca Oku: CZ, Binance sonrası odağını eğitime kaydırırken 965 bin doları Giggle Academy’ye aktardı
Ethereum EIP-7702 kaynaklı riskler
Saldırganlar yalnızca kullanıcı hatalarını beklemekle yetinmedi. 469 sözleşme hesabı suistimali vakasında zincirler arası adres tekrar kullanımına giderek, daha önce fonların kilitlendiği adreslerde kötü niyetli sözleşmeler konuşlandırdılar. Bu yöntemle 3.446,37 ETH ve 431,79 BNB’lik kayıp oluştu.
Diğer 17.270 vaka ise EIP-7702 ile bağlantılıydı. Öneri, harici hesapların yürütme yetkilerini bir akıllı sözleşmeye devretmesine imkân tanıyor. Araştırmacılar, saldırganların ifşa olmuş özel anahtarları kullanarak bu hesapları kötü amaçlı sözleşmelere devrettiğini, bu sözleşmelerin de gelen fonları otomatik olarak süpürerek 25,86 ETH ve 33,45 BNB tutarında ek kayba yol açtığını ortaya koydu.
Çalışma, kullanıcılara şu uyarılarda bulunuyor:
- İşlem öncesinde aktif ağın mutlaka doğrulanması,
- Resmî proje dokümantasyonunun referans alınması,
- Test hesapları ile gerçek fonların kesin biçimde ayrıştırılması.
Ayrıca, cüzdan yazılımlarının şu durumlarda açık bir uyarı vermesi öneriliyor:
- Seçilen adresin işlem yapılan zincirde herhangi bir sözleşme kodu barındırmaması,
- Adresin bilinen, ifşa olmuş bir özel anahtarla ilişkilendirilmesi.
EIP-7702, Ethereum’un Pectra yükseltmesiyle devreye alınarak harici hesaplara, delege edilmiş yürütme yoluyla daha esnek akıllı sözleşme yetenekleri kazandırmayı amaçlıyor. Ancak bu esneklik, geçmişte ifşa olmuş bir özel anahtarı da, saldırganlar açısından daha hızlı ve otomatikleştirilebilir bir saldırı vektörüne dönüştürebiliyor.
Sonraki Haber: OpenAI’nin yıllıklandırılmış 40 milyar dolarlık geliri, Wall Street halka arz ihtimalini güçlendiriyor





