Üç kripto projesi, 24 Eylül’de gerçekleşen saldırılarda toplamda 11 milyon doları aşan zarara uğradı. Payy Network, Duelbits ve Meter Network, birbirinden farklı yöntemlerle hedef alınarak vuruldu.
Öne Çıkanlar:
- Payy Network’ün Ethereum köprüsü boşaltıldı; zarar yaklaşık 1,8 milyon dolar.
- Duelbits’te toplam kayıp yaklaşık 7 milyon dolara ulaştı.
- Meter tarafında teminatsız yaklaşık 2,3 milyon dolarlık varlık basıldı ve bir kısmı PancakeSwap üzerinden satıldı.
- Vakalar, köprüler, sıcak cüzdanlar ve token doğrulama mekanizmalarındaki sistemik riskleri açığa çıkardı.
Payy ve Duelbits Saldırıları
Zincir üstü bordro ve hazine yönetimi platformu Payy Network, Ethereum (ETH) köprüsüne yönelik saldırının ardından ağı durdurdu. Zincir üstü araştırmacı Specter, köprü üzerinden geçen şüpheli transferleri izleyerek saldırganın fonlamayı Railgun üzerinden sağladığını ve ardından yaklaşık 1,8 milyon dolar değerindeki USD Coin’i (USDC) Ethereum’a çevirdiğini tespit etti. Payy, çekilen varlıkların, Payy Network ve Payy Wallet kullanıcılarına ait saklama dışı (non-custodial) mevduatlar olduğunu açıkladı.
Ardından hedef olan Duelbits’te, ilk olarak blokzincir güvenlik şirketi PeckShield, zararı 4,3 milyon dolar civarında hesapladı. Ancak Specter, Bitcoin (BTC) ve Solana (SOL) ağlarındaki ilave etkilenen adresleri belirleyerek toplam kaybın daha yüksek olduğunu ortaya koydu. Duelbits’in kurucu ortaklarından biri, zararın yaklaşık 7 milyon dolara ulaştığını belirterek “Kullanıcı fonları güvende” ifadesini kullandı.
Meter tarafındaki olay ise bambaşka bir mekanizma üzerinden gerçekleşti. Güvenlik firması Blockaid, saldırganın Meter Passport’u istismar ederek teminatı olmayan yaklaşık 2,3 milyon dolarlık varlık bastığını ve bunların bir bölümünü PancakeSwap üzerinden elden çıkardığını bildirdi. Olayın ardından MTR (MTR) fiyatı yaklaşık %80, MTRG (MTRG) ise yaklaşık %75 geriledi.
Ayrıca Bkz.: Ethereum Yükselişi, 200 Günlük Ortalamanın Geri Alınmasıyla 2.800 Dolar Eşiğine Bağlı
Blockaid’in Güvenlik Çerçevesi
Güvenlik araştırmacıları, üç olayda da tek bir ortak açığa işaret etmek yerine, farklı kırılma noktalarına odaklandı. Payy, ön bulgulara dayanan ilk kök neden incelemesinde, ihlalin “ele geçirilmiş bir anahtar, sosyal mühendislik ya da zincir dışı altyapıdaki bir açık” kaynaklı olmadığını vurguladı. Buna karşın Duelbits’e ilişkin raporlar, muhtemel bir özel anahtar sızıntısını işaret ediyor. Blockaid’in Meter analizinde ise, köprü altyapısı üzerinden yetkisiz varlık basımı odak noktası oldu.
Saldırı kümesi, borsalar cephesinde de baskının arttığı bir döneme denk geldi. Bitget, ilk tahminlere göre yaklaşık 351,6 milyon dolar değerinde yetkisiz varlık transferini araştırırken, güvenlik kontrolleri için çekim işlemlerini geçici olarak askıya aldı. Alım satım ve yatırma işlemleri sürerken, borsa kullanıcı bakiyelerinin ekranda doğru göründüğünü kaydetti.
Ayrı bir cephede ise KelpDAO, 292 milyon dolarlık bir saldırı sonrası LayerZero ve kurucu ortak Brian Pellegrino aleyhine dava açtı. KelpDAO, bu kaybın açıklanmayan riskler ve teknolojik yetersizliklerden kaynaklandığını ileri sürüyor.
24 Eylül’deki olaylar, saldırıya uğrayan iki projeye yönelik daha önceki güvenlik soru işaretlerini de yeniden gündeme taşıdı. Duelbits, 2024’te CertiK’in muhtemel özel anahtar sızıntısına bağladığı bir saldırıda yaklaşık 4,6 milyon dolar kaybetmişti. Meter ise 2022’de, köprü altyapısının istismar edilmesiyle yaklaşık 4,4 milyon dolarlık zarara uğramıştı.
Sonraki Haber: Michael Saylor, Bankaların Bitcoin’i Günlük Teminata Çevirmesini İstiyor

