Humanity Protocol, projenin çapraz zincir köprülerini yöneten birden fazla admin anahtarını saklayan bir çalışanın dizüstü bilgisayarını ele geçirdikten sonra saldırganın 36 milyon doların üzerinde H token çaldığını açıkladı. Makinede, köprü sözleşmelerini yöneten altı Ethereum anahtarının üçü ve beş BNB Chain anahtarının üçü bulunuyordu — her iki ağda da ek bir imzacıya gerek kalmadan multisig onay eşiğini geçmeye yetecek kadar.
İçeri girdikten sonra saldırgan, Ethereum köprüsünün sahipliğini kendi cüzdanına devretti, sözleşme kodunu kötü amaçlı bir yükseltmeyle değiştirdi ve yaklaşık 141 milyon H'yi tek bir işlemde boşalttı. BNB Chain üzerinde aynı kişi, sınırsız mint fonksiyonu olan bir sözleşme kurdu ve yaklaşık 200 milyon ek H üreterek yeni tokenleri doğrudan kendi adresine gönderdi.
Neden önemli
Yapılacak post-mortem analizi, DeFi dünyasının geri kalanının okuyacağı kısım. Kurucu Terence Kwok, CoinDesk'e ekibin dört kişi arasında doğru şekilde bir multisig kurduğunu söyledi — ancak dağıtım sırasında bu anahtarların birkaçı tek bir ele geçirilmiş cihaza yedeklendi ve multisig'in tüm amacı tek bir arıza noktasına indirgendi.
Humanity küçük, denetlenmemiş bir deney değil. Proje geçen yıl Pantera Capital ve Jump Crypto'dan 1,1 milyar dolarlık değerleme üzerinden 20 milyon dolar fon topladı. Yüksek profilli, iyi sermayeli bir kimlik projesinin köprü admin anahtarlarını tek bir dizüstü bilgisayara yüklemesi, DeFi'de operasyonel güvenlik standartlarına dair tartışmalarda yıllarca örnek gösterilecek.
Piyasa etkisi
H, gün içinde yüzde 80'den fazla düşerek beş sente yakın bir seviyede dip yaptı, ardından yaklaşık 20 sente toparlandı — hâlâ ihlalden önce işlem gördüğü ~67 sent seviyesinin oldukça altında. Onchain araştırmacısı ZachXBT, anahtar ele geçirmenin, büyük çaplı planlanmış bir token kilit açımı öncesinde H'de şüpheli piyasa yapıcılığıyla — fiyatın iki haftada 20 sentten 70 sente fırlamasıyla — bağlantısız göründüğünü söyledi. Proje o zamandan beri ekip sayfasını yayından kaldırdı, köprüye yönelik yatırma ve çekme işlemlerini durdurdu ve toparlanma için borsalarla ve kolluk kuvvetleriyle koordinasyon yürütüyor.
Sıkça sorulan sorular
-
Saldırgan Humanity Protocol'ün köprülerini nasıl boşalttı?
Saldırgan, altı Ethereum ve beş BNB Chain köprü admin anahtarının üçer tanesini barındıran bir çalışan dizüstü bilgisayarını ele geçirdi; bu multisig eşiğini aşmaya yetiyordu. Ardından köprü sözleşmelerini yükselterek Ethereum'da ~141M H boşalttı ve BNB Chain'de ~200M yeni H mint etti.
-
Tek bir dizüstü bilgisayarın multisig anahtarlarını tutması neden sorun?
Multisig cüzdanlar, anahtarları farklı kişilere ve cihazlara dağıtarak hiçbir makinenin tek başına fonları hareket ettirememesi için tasarlanır. Birden fazla imzalama anahtarını tek bir cihazda saklamak bu savunmayı çökertir — tek bir ihlal onay eşiğini aşar ve multisig'in tüm amacını boşa çıkarır.
-
Kurucu Terence Kwok ihlalin nedenini nasıl açıkladı?
Kwok, CoinDesk'e ekibin dört kişi arasında multisig'i doğru kurduğunu, ancak dağıtım sırasında birkaç anahtarın yanlışlıkla ele geçirilen bir cihaza yedeklendiğini ve anahtarların tek bir makineden erişilebilir hale geldiğini söyledi.
-
Ne kadar çalındı ve H şu an kaçtan işlem görüyor?
36 milyon doların üzerinde H alındı. H gün içinde yüzde 80'den fazla düşerek yaklaşık beş sente indi ve o zamandan beri ihlal öncesi işlem gördüğü ~67 sent seviyesinin oldukça altında, yaklaşık 20 sente toparlandı.
-
Humanity Protocol'ü kim destekliyor ve ne kadar fon topladı?
Humanity Protocol geçen yıl Pantera Capital ve Jump Crypto'dan 1,1 milyar dolarlık değerleme üzerinden 20 milyon dolar fon topladı. Proje o zamandan beri ekip sayfasını web sitesinden kaldırdı ve toparlanma için borsalarla ve kolluk kuvvetleriyle koordinasyon yürütüyor.
CoinDesk