Ethereum Bridge, Temmuz’un 23’ünde saldırıya uğrayarak yaklaşık 7,54 milyon dolarlık kripto varlık kaybı yaşadı. Bu, protokolün iki aydan kısa bir sürede karşılaştığı ikinci büyük güvenlik açığı oldu. Olay, merkezi olmayan finans ekosisteminde blockchainler arası köprülerin güvenlik risklerini yeniden gündeme getirdi.
Köprüde Ortaya Çıkan Aynı Zafiyet
Blockchain güvenlik firması Blockaid, köprünün submitImports işlevinin saldırgan tarafından kötüye kullanıldığını belirtti. Saldırgan, Verus blockchain‘de karşılık gelen varlıklar kilitlenmeden Ethereum tarafında ödeme tetikleyerek köprünün rezervlerinden fon çekmeyi başardı.
Blockaid, saldırganın köprü üzerinden yanlış Ethereum ödemeleri oluşturduğunu ve ETH, tBTC, USDC, USDT, EURC, MKR ile scrvUSD gibi kripto varlıkların çekildiğini açıkladı.
Bağımsız güvenlik araştırmacısı exvulsec, kısa süre sonrasında saldırıyı doğruladı. Güvenlik uzmanları, zafiyetin Ethereum tarafında ödeme yapılmasına izin verirken diğer zincirde gerekli kilitlemenin doğrulanmadığını ifade ediyorlar.
Rezervlerden Çekilen Kripto Varlıklar
Saldırı, UTC 03.45’te gerçekleşti. Ethereum köprüsünün rezervlerinden 1.137 ETH dahil olmak üzere çeşitli kripto varlıklar çalındı. Bu varlıkların o anki toplam değeri yaklaşık 7,54 milyon dolar olarak hesaplandı.
Konuyu inceleyen uzmanlar, saldırganın bu tokenleri hızlıca merkeziyetsiz borsalarda takas ettiğini ve neredeyse 3.916 ETH’ye dönüştürdüğünü belirttiler. Ayrıca, fonların bir kısmının Tornado Cash üzerinden yönlendirilmesi, iz sürmeyi ve kayıpların geri kazanılma ihtimalini zorlaştırdı.
Saldırı Mayıs’takini Hatırlattı
Blockaid, saldırının Mayıs’ta aynı köprü sözleşmesini ve zafiyeti hedef aldığını, ancak farklı bir saldırganın devreye girdiğini belirtti. Yeni saldırı, önceki olaydan sonra açığın tamamıyla kapatılıp kapatılmadığını sorgulattı.
Uzmanlar, köprünün yeniden devreye alınmadan önce tam güvenliğin sağlanıp sağlanmadığı konusundaki belirsizliğin altını çiziyor.
Geçmişteki olayda, saldırgan bir anlaşmanın ardından çaldığı fonların önemli bir kısmını iade etmişti. Ancak bu yeni saldırı, sorunun kalıcı olduğunu ortaya koydu.
Geliştiricilerin Tepkisi ve Planları
Lookonchain verilerine göre, bu saldırı, diğer blockchain projeleriyle aynı dönemde gerçekleşen saldırılar arasında yer alıyor ve toplam zarar 35,55 milyon dolar olarak hesaplanıyor. Güvenlik araştırmacıları, bu tip saldırıların sıklıkla zincirler arası mesajlaşmalardaki mantık hatalarını hedef aldığını söylüyor.
Verus ekibi, soruşturmayı yürütürken tüm köprü işlemlerini durdurdu. Ancak geliştiriciler şu ana kadar detaylı teknik açıklama veya resmi bir tazminat planı sunmadı. Şu an için odak noktası, köprü güvenliğinin nasıl artırılacağı ve kayıp fonların izinin nasıl sürüleceği üzerine yoğunlaşıyor.

