Güvenlik analistlerine göre, bu yıl kripto hacklerinde kaybedilen varlıkların toplam değeri 3 milyar dolarlık rekor bir rakama ulaştı.
İşte 2022’nin en büyük kripto hack’leri;
2022’de, kripto para birimi tabanlı projeler, dijital varlıkların güvence altına alınması söz konusu olduğunda şimdiye kadarki en kötü yıl olarak kabul edilen bir dizi yıkıcı hack ve istismar yaşadı.
Genel olarak, kripto hacklerinin sıklığı bu yıl hızla hızlandı ve bir Chainalysis raporuna göre, kaybedilen toplam fonlarda 3 milyar dolarlık bir rekoru aştı – 2021’de hack’lere kaybedilen 2 milyar dolardan bir artış .
Bu yıl bize, kara şapkalı veya kötü niyetli bilgisayar korsanlarının, diğer tüm yazılım parçaları gibi, hatalara sahip olabilecek merkezi olmayan uygulamalardaki zayıflıklardan yararlanmak için giderek daha gelişmiş taktikler kullandıklarını gösterdi.
2022’nin en büyük kripto soygunları arasında, zincirler arası köprüleri ve merkezi olmayan finans protokollerini içeren güvenlik olayları, bireysel istismarlarda yüz milyonlarca dolarlık hasara uğradığı için öne çıktı. Bu tür istismarlar sırasında, bilgisayar korsanları akıllı sözleşmelerdeki güvenlik açıklarından yararlanarak kripto varlıklarına yetkisiz olarak erişti ve çaldı.
Ronin Network — 625 milyon dolar
29 Mart’ta, Sky Mavis’in Axie Infinity oyununa ev sahipliği yapan bir yan zincir olan Ronin, çeşitli kripto varlıklarında 625 milyon dolara sömürüldü ve bugüne kadarki en büyük kripto soygunu oldu. Sky Mavis, popüler blockchain oyunu Axie Infinity’ye ev sahipliği yapmak için Ronin’i geliştirdi. Ancak ekip, Ronin ağını faillerden koruyamadığında işler daha da kötüye gitti ve daha sonra Kuzey Kore’nin Lazarus hack grubu olarak tanımlandı.
Eski bir çalışana yönelik e-posta tabanlı bir kimlik avı saldırısıyla, bilgisayar korsanlığı grubu Sky Mavis’in BT altyapısına erişim sağladı. Orada, bilgisayar korsanları, firmanın dahili sunucularında sakladığı Ronin blockchain doğrulayıcı düğümlerinin özel anahtarlarını buldu ve çaldı. Bilgisayar korsanları doğrulayıcı anahtarlara eriştiklerinde, tüm Ronin ağının kontrolünü ele geçirdiler ve toplamda 625 milyon doların üzerinde 173.600 ether (ETH) ve 25.5 milyon USDC stablecoin aktardılar.
Neyse ki, bu olay sırasında fonlarını alan kullanıcılar için, çoğu tamamen geri ödendi, firma iddia etti. Saldırıdan bir hafta sonra SkyMavis, Binance liderliğindeki bir finansman turunda 150 milyon dolar topladı ve istismardan etkilenen herkese geri ödeme yapmak için bunu kendi varlıklarıyla birleştirdi.
FTX — 370-400 milyon dolar
Yıl boyunca diğer büyük güvenlik soygunlarının aksine – akıllı sözleşmelerle çalışan merkezi olmayan blok zinciri uygulamalarını etkileyenler gibi – şimdi çökmüş merkezi borsa FTX, 2022’nin en büyük hacklerinden birine düştü. Kasım ayında gerçekleşen FTX hack’i, borsanın resmi Telegram yöneticilerinin “yetkisiz erişim” bildirmesinden sonra ortaya çıktı.Onchain verileri, borsanın cüzdanlarının, eski CEO’su Sam Bankman-Fried’in Bölüm 11 iflas koruması için başvurmasından kısa bir süre sonra 370 milyon ila 400 milyon dolar arasında herhangi bir yerde fon kaybettiğini gösterdi.
Birkaç media satış noktası, Bahamalar Menkul Kıymetler Komisyonu’nun varlıklarını korumak için emriyle FTX’ten yapılan 400 milyon dolarlık bir başka şüpheli transferle hack’i birleştirdi ve bu da karışıklığa neden oldu. Ancak, ikisi ayrı olaylardı.
Yeni FTX şefi John J. Ray III, hack’e tanıklık etti ve Bahama düzenleyicileri tarafından sipariş edilen bir başka büyük varlık transferi ayrıydı. Bu, varlıkları izlemek için FTX ile birlikte çalışan analiz firması Chainalysis tarafından doğrulandı.
“FTX’ten çalınan ve saldırıya uğrayan 400 milyon dolar, Bahamalar Menkul Kıymetler Komisyonu tarafından tutulan 400 milyon dolardan tamamen ayrı. Yine de insanların bu konuda kafasının karışması tamamen anlaşılabilir bir durum, “dedi Chainalysis’den bir sözcü The Block’a.
Ray ayrıca, hazırlanan bir ifade belgesinde, FTX’in cüzdanlarına özel anahtarları şifrelenmemiş bir şekilde sakladığını ve çok zayıf güvenlik kontrolleri benimsediğini ortaya koydu – hack’in gerçekleşmesine kolayca izin verebilecek faktörler.
Wormhole – 325 milyon dolar
Şubat ayında, zincirler arası bir köprü protokolü olan Wormhole, bu yılın en büyük köprü istismarında saldırıya uğradı. Wormhole, kullanıcıların ETH’lerini kilitlemelerine ve Solana ağında Wormhole ETH (wETH) adı verilen sabitlenmiş bir varlık almalarına olanak tanır.2 Şubat’ta Wormhole, köprüdeki bazı güvenlik imzalarını taklit eden ve ince havadan 325 milyon dolar değerinde 120.000 wETH basan bir bilgisayar korsanına düştü. Bilgisayar korsanı, yasadışı olarak basılmış wETH’yi Ethereum ağındaki gerçek ETH ile değiştirdi ve böylece Wormhole’da tutulan tüm varlıkları boşalttı.
Olay köprü operasyonlarını durdurdu ve bir süre için Wormhole’un sonunun yaklaştığı ortaya çıktı. Kayıpları telafi etmek inanılmaz derecede zor olurdu, ancak herkesi şaşırtan bir şekilde, hack’ten birkaç gün sonra Wormhole, çalınan tüm ETH’lerin yerini aldığını ve köprüyü açtığını söyledi.
Wormhole’u kuluçkaya yatıran bir ticaret ve risk sermayesi şirketi olan Jump Crypto, köprünün sürdürülmesine yardımcı olmak için çalınan 120.000 ETH’yi kendi fonlarından yenilediğini doğruladı.
Nomad – 190 milyon dolar
7 Ağustos’ta, Ethereum, Avalanche, Moonbeam ve Evmos blok zincirlerini birbirine bağlayan bir köprü olan Nomad, 190 milyon dolar değerinde varlık kaybıyla yılın en büyük ikinci zincirler arası köprü hack’ini yaşadı. Hack, Nomad geliştiricilerinin yanlışlıkla 0x00’ı (sıfır adresi) güvenilir kök olarak belirlediği hatalı bir güncellemeden kaynaklandı.Bu işlev, herkesin güven sözleşmesi kontrolünden geçmeden köprüden para çekebileceği ve güvenliğini kolayca atlayabileceği anlamına geliyordu. Güncelleme sorunu halka açıklandığında, 300’den fazla adres, herkes için ücretsiz bir istismarda Nomad’dan para almak için acele etti. Neyse ki, bazı adresler daha sonra 22 milyon doları Nomad’a geri döndüren etik bilgisayar korsanlarına aitti.
Beanstalk Farms – 182 milyon dolar
Bir stablecoin protokolü olan Beanstalk Farms, Nisan 2022’de yılın en büyük yönetişim hack’inde saldırıya uğradı.Bilinmeyen bir bilgisayar korsanı, stablecoin projesi için karar vermeyi denetleyen Beanstalk’un merkezi olmayan özerk organizasyonundaki (DAO) bir güvenlik boşluğundan yararlandı. Beanstalk’ta, herkes bir teklif sunabilir ve Beanstalk’un fasulye adı verilen yerel yönetiminin sahiplerinden çoğunluk oyu alırsa bir gün içinde geçirebilir.
Kötü niyetli bir aktör, topluluktan kripto varlıklarını Beanstalk hazinesinden bilgisayar korsanının kripto adresine göndermesini isteyen bir teklif sundu. Oylama geçtiğinde, transfer otomatik olarak yapıldı.
Saldırgan flaş bir kredi aldı, aynı işlem içinde iade edilirse herhangi bir teminat olmadan alınabilecek bir kredi. Bununla birlikte, bilgisayar korsanı, oylamanın onaylanması için yeterli jetona sahip olduklarından emin olmak için milyonlarca dolarlık fasulye belirteçleri satın aldı.
Bu numara ile bilgisayar korsanı, Beanstalk çekirdek geliştiricilerinin haberi olmadan projenin hazinesinden yaklaşık 80 milyon dolarlık fasulye belirteci akıtabıldı. Bundan sonra, bilgisayar korsanı platformdaki fasulye belirteçlerini sattı, son kayıp Beanstalk için önemli ölçüde daha yüksek oldu. Güvenlik firması PeckShield , olayın Beanstalk’a protokol kayıplarında 182 milyon dolara mal olduğunu tahmin ediyor.
Mango Piyasaları — 114 milyon dolar
Teknik olarak bir hack olmasa da, Solana merkezli borç verme platformu Ekim ayında büyük bir piyasa manipülasyonu istismarına maruz kaldı.Daha sonra bir DeFi tüccarı Avraham Eisenberg olduğu iddia edilen saldırgan, bir ekibin platformdan 114 milyon dolarlık müşteri mevduatı akıtmak için Mango Markets’e saldırmasına yol açtı. Daha sonra katılımını kabul etti.
Saldırı iki yönlüydü. İlk olarak, Eisenberg’in on milyonlarca likit olmayan Mango tokeni satın aldığı iddia edildi – protokole borç verme teminatı olarak yatırdı.
İkincisi, USDC stablecoin’inde yaklaşık 5 milyon dolar ile, Mango belirteçlerinin fiyatını birkaç kez artırdığı iddia edildi – böylece Mango’daki borç verme teminat mevduatlarının dolar değerini yapay olarak artırdı. Bunu yapabildi çünkü Mango tokenleri birçok borsada çok ince likiditeye sahip.
Mango belirteçlerinin artan piyasa değeri, Eisenberg tarafından yatırılan varlıkların 400 milyon dolardan fazla olduğunu düşünerek veri kahinlerini aldattı.
Pompalanan teminat değeri ile, geri ödememek amacıyla kripto varlıklarında 114 milyon dolar borç aldı – kendisine dev bir kar elde etti. Bir gün sonra, Mango’nun yönetimini bir oylamayı geçmeye zorladı ve 47 milyon doları beyaz şapka müzakere anlaşması olarak iade etmeyi kabul etti. Bu zamana kadar, saldırganın kimliği bilinmiyordu.
Zincir üstü sleuths saldırıyı Eisenberg’e kadar takip etti. Katılımını kabul etti, ancak “protokolü tasarlandığı gibi kullandığını” savunarak yasadışı bir şey yapmayı reddetti. Açıkçası yetkililer Eisenberg tarafından yapılan “kod yasadır” argümanını satın almadılar.
Aralık ayında Eisenberg, ABD Adalet Bakanlığı tarafından gözaltına alındı ve piyasa manipülasyonuyla ilgili suçlarla suçlandı. DoJ, Porto Riko’da emtia sahtekarlığı ve emtia manipülasyonu suçlamalarıyla onu tutukladı.
BNB Token Hub — 120 milyon dolar
6 Ekim’de bilinmeyen bir kuruluş, kripto borsası Binance tarafından kurulan bir blok zinciri olan BNB Chain ile Ethereum arasında çalışan bir köprü hizmeti olan BNB Token Hub’a büyük ölçekli bir saldırı gerçekleştirdi.Köprünün kriptografik kanıt sistemindeki bir hatadan yararlanan bir bilgisayar korsanı, köprüde kilitli olan ve o sırada 550 milyon dolar değerinde olan 2 milyon BNB belirtecinin kontrolünü ele geçirebildi.
Bilgisayar korsanı, ağ durdurulmadan önce BNB Chain’den sadece 120 milyon ila 130 milyon dolar değerinde herhangi bir yeri diğer zincirlere aktarmayı başardı. Saldırı tespit edilir edilmez, BNB Chain doğrulayıcıları, bilgisayar korsanının adresinde tutulan 430 milyon doları ele geçirmek için ağı dondurmayı kabul etti. Ağ birkaç saatliğine kapalıydı, ancak bir gün sonra tekrar kuruldu ve çalışmaya başladı.
Horizon — 100 milyon dolar
Büyük bir hack’e kurban giden bir başka protokol, Ethereum’u Harmony blok zincirine bağlayan bir köprü olan Horizon’du. Haziran ayında bir saldırgan, köprüyü kontrol eden güvenlik yöneticisi hesaplarına ait birkaç özel anahtarı tehlikeye attıktan sonra Horizon’da kilitli 100 milyon dolar çaldı.Varlıkların Horizon’un dağıtım sözleşmesinden Ethereum’a aktarılması süreci, beş yönetici hesabından yalnızca ikisinin onayını gerektiren çok imzalı bir şema içeriyordu. Bu, kötü niyetli bir aktörün yetkisiz transferleri onaylamak için iki özel anahtarı çalması gerektiği anlamına geliyordu; güvenlik firması Halborn’un belirttiği gibi, tam olarak olan şey buydu .
Köprünün yönetici özel anahtarlarından ikisine eriştikten sonra, muhtemelen yöneticilere yönelik kimlik avı saldırıları yoluyla. Daha sonra bilgisayar korsanı, kontrollerine 100 milyon dolar kazandıran bir işlemi onaylayabildi.
Qubit — 80 milyon dolar
Bir BNB Zincir borç verme ve köprü protokolü olan Qubit, Ocak ayında yılın ilk büyük ölçekli kripto hack’inin hedefiydi. Qubit’te, kullanıcılar Ethereum’dan ether (ETH) yatırabilir ve köprü BNC Chain’de sabitlenmiş bir varlık “xETH” yayınladı. xETH, Qubit’in borç verme platformunda teminat olarak kullanılabilir.27 Ocak’ta bir bilgisayar korsanı, Qubit’teki bir yazılım mantığı güvenlik açığından yararlandı ve bu da xETH’yi Ethereum’a ETH yatırmadan BNB Chain’de kullanıma hazır hale getirdi. Güvenlik açığının doğası, saldırganın herhangi bir gerçek varlık yatırmadan büyük miktarda xETH basmasına izin verecek şekildeydi.
Bilgisayar korsanı çok sayıda xETH basabildikten sonra, Qubit’ten teminat olarak bu belirteçlerle birkaç kredi aldılar. Sonunda, saldırgan Qubit Finance’e yatırılan 206.000 BNB’nin tamamını, o sırada yaklaşık 80 milyon dolar değerinde bir döngüde kredi alarak boşalttı.
