Bitcoin.com News
Sağlayan

Metamask, Düşük Tutarlı ETH Hırsızlığı Büyük Bir Alarm Verince Doğrulayıcıları Geri Çekti

Metamask, bir güvenlik olayının blok bahşişlerinden 1.000 doların altında bir tutarı saptırdığı anlaşılmasının ardından Ethereum doğrulayıcılarını sistemden çıkarmaya başladı; buna karşılık, bağımsız araştırmacılar, yaklaşık 523.000 ETH’ye sahip 17.000 civarında doğrulayıcının sistemden çıkarıldığını tahmin ediyor. Metamask, cüzdanların ve müşteri fonlarının bu durumdan etkilenmediğine dair herhangi bir işaret olmadığını belirtiyor. Asıl maliyetli kısım ise hizmet kesintisi, kaçırılan ödüller ve Lido'nun 45 güne kadar sürebileceğini belirttiği çıkış ve yeniden giriş süreci olabilir.

PAYLAŞ
Metamask, Düşük Tutarlı ETH Hırsızlığı Büyük Bir Alarm Verince Doğrulayıcıları Geri Çekti

Önemli Noktalar

  • Metamask, yaklaşık 17.000 doğrulayıcının çıkışa yönelmesine rağmen müşteri fonlarının etkilenmediğini belirtti.
  • Güvenlik araştırmacısı Kaden, saldırganların 18 Metamask validatör ödülünden yaklaşık 0,36 ETH'yi saptırdığını tahmin ediyor.
  • Lido, etkilenen Metamask doğrulayıcılarının işlerine dönmelerinin 45 güne kadar sürebileceğini belirtti.

1.000 Dolardan Az Kayıp, Yarım Milyon ETH Kapıya Doğru Yola Çıktı

Bir güvenlik araştırmacısına göre, birisi Metamask tarafından işletilen doğrulayıcılardan Ethereum blok ödüllerinden yaklaşık 0,36 ETH çalmış gibi görünüyor; bu, ether başına yaklaşık 2.700 dolar üzerinden 1.000 dolardan az bir değer. Tepki ise çok daha büyük oldu. Metamask, 30 Eylül'de etkilenen doğrulayıcıları proaktif olarak devre dışı bırakmaya başladı; bu sırada araştırmacılar, saldırganın ne kadar ilerlemiş olduğunu belirlemeye çalışıyordu.

Araştırmacı Kaden, toplamda yaklaşık 523.000 ETH'ye sahip olan yaklaşık 17.000 doğrulayıcının sistemden çıkarıldığını tahmin ediyor. Metamask bu rakamları doğrulamadı, ancak Lido, Metamask Staking tarafından işletilen doğrulayıcıların protokolünden kaldırıldığını doğruladı. İşte ilginç olan da bu. Görünen hırsızlık, kripto hack standartlarına göre cep harçlığı düzeyindeyken, savunma manevrası yüzbinlerce ether'i içeriyordu.

Hırsız Görünüşe Göre Bahşiş Kavanozunu Buldu

Metamask, 30 Eylül günü Doğu Saati ile 19:38’de olayı kamuoyuna duyurdu ve altyapısının bir kısmını etkileyen bir güvenlik ihlaline müdahale ettiğini, ancak “Metamask cüzdanlarına yönelik acil bir tehdit” tespit edilmediğini belirtti. 1 Ekim’de şirket, “Metamask cüzdanlarının veya müşteri fonlarının etkilendiğine dair hiçbir gösterge bulunmadığını” belirtti. Staking mimarisi, bunun nedenini açıklamaya yardımcı oluyor.

Ethereum doğrulayıcıları genellikle 32 ETH yatırır, ancak Metamask, staking işleminin emanetsiz olduğunu ve müşterilerin para çekme anahtarlarını kontrol etmediğini belirtiyor. Bu anahtarlar, temeldeki stake'in çekilmesini sağlayan unsurlardır. Dolayısıyla, doğrulayıcı ayarlarını değiştirebilen bir saldırgan, otomatik olarak kasanın anahtarlarına sahip olamaz. Kaden’in zincir üzerinde yaptığı yeniden yapılandırma ise bahşiş kavanozuna işaret ediyor.

Kaden, 19 Metamask doğrulayıcısının blok ödülleri ve ödemeler kazandığını, ancak 18’inin yanlış ücret alıcı adresine gittiğini bildirdi. Söz konusu adrese, ether karıştırma hizmeti Tornado Cash aracılığıyla para aktarılmıştı ve saptırılan ödemelerin toplamı yaklaşık 0,36 ETH idi. Başka bir yeniden yapılandırma çalışması, bu faaliyetin 30 Eylül’de yaklaşık dört buçuk saat sürdüğünü ortaya çıkardı. Bu, çok küçük bir olay olsa da, ardından çok büyük bir alarm zili çaldı.

Metamask, Doğrulayıcı Çıkışlarında Neden Her Şeyi Riske Attı?

Ücret alıcısını değiştirmek, bir doğrulayıcının 32 ETH'lik hisselerini hareket ettirmeden blok bahşişlerini başka bir yere yönlendirebilir. Sorun, bir saldırganın doğrulayıcı imza anahtarları gibi daha güçlü bir şeye sahip olması durumunda başlar.

Bu anahtarlar, hisseyi basitçe çekemez, ancak potansiyel olarak proof-of-stake (PoS) validatörlerinin Ethereum’un slashing sistemi tarafından cezalandırılabilir suçlar işlemesine neden olabilir. Slashing, validatörün stake'inin bir kısmını yok eder ve onu hizmetten çıkarır. Kaden, analizini yayınladığında istismar edilen üç validatörün henüz çıkmadığını belirtti ve potansiyel olarak etkilenen yaklaşık 821 validatörün aktif kaldığını tahmin etti.

Başka bir analizde ise blok zinciri veri altyapısı şirketi Bitquery, 1 Ekim itibarıyla kuyruktan çıkmış veya kuyruğa girmiş olan 565.056 ETH tutan 16.965 validatörü ayrı olarak saydı. Araştırmacılar farklı zamanlarda farklı kümeleri ölçtükleri için bu rakamlar Kaden’in rakamlarından biraz farklılık gösteriyor. Her iki rakam da Metamask tarafından kamuoyuna doğrulanmadı.

Bitquery ayrıca, yaklaşık 17.000 doğrulayıcının aynı anda cezalandırılması durumunda yaklaşık 22.000 ETH'nin yakılabileceğini tahmin etti. Yapılan simülasyonda hiçbir validatöre ceza uygulanmamıştı. Bu olasılık, kripto cüzdan platformu Metamask’ın, hırsızlığın gerektirdiğinden çok daha büyük çaplı bir savunma operasyonu başlatmasının nedenini açıklamaya yardımcı oluyor.

Bir Haftalık Çıkış, 45 Günlük Bekleyişe Dönüşebilir

Likit staking altyapı sağlayıcısı Lido, kullandığı etkilenen validatörlerin 7 Ekim sonuna kadar çıkışı tamamlamasını bekliyor. Bu ether’i tekrar kazanabilmek ise başka bir mesele. Doğrulayıcılar, Ethereum’un çıkış sürecini tamamlamalı, çekim yapmalı ve sonunda giriş kuyruğundan yeniden katılmalıdır. Lido, bu sürecin tamamının yaklaşık 45 gün sürebileceğini tahmin ediyor. Bu süre zarfında, çıkışı yapılan stake, doğrulayıcı ödülleri kazanmaz.

Kuyruk zaten kalabalıktı. Beaconcha.in üzerinden alınan validatör kuyruğu verileri, Ethereum’un validatör grubundan çıkmayı bekleyen yaklaşık 393.795 ETH olduğunu gösteriyor; bir sonraki para çekme gecikmesinden önce çıkış kuyruğunu tamamlamak için tahmini olarak dört gün ve altı saat gerekecek. Lido, stETH sahiplerinin herhangi bir işlem yapmasına gerek olmadığını belirtirken, Metamask da cüzdan kullanıcılarına aynı mesajı iletiyor ve koruma sunduğunu iddia eden kişilere kurtarma cümlelerini vermemeleri konusunda uyarıyor.

Şu an için kayıt defteri tuhaf bir tablo sergiliyor: görünüşe göre yaklaşık 0,36 ETH çalınmış, yüz binlerce ETH çıkışlara doğru yönlendirilmiş ve potansiyel olarak haftalarca kazanç süresi kaybedilmiş durumda. Hırsız bahşiş kavanozuna ulaşmış olabilir, ancak Metamask, saldırganın kasaya tam olarak ne kadar yaklaştığını hâlâ açıklamadı.

Bu makale yapay zeka kullanılarak İngilizceden çevrilmiştir. Orijinal İngilizce sürüm yetkili kaynaktır; otomatik çeviriler, özellikle hukuki ve düzenleyici terminolojide hatalar içerebilir.