Humanity Protocol'ün 8 Haziran saldırısına ilişkin soruşturma raporu, ihlalin kaynağını sözleşme açığına değil, tek bir ele geçirilmiş geliştirici makinesine bağlıyor. Cihazdaki kötü amaçlı yazılım saldırgana tam root erişimi sağladı ve yedi özel anahtar, projenin Haziran 2025 civarındaki mainnet lansmanı sırasında yanlışlıkla bu makineye yedeklenmişti.
Neden önemli
Tek bir cihazdan ifşa olan anahtarlar arasında yönetici sıcak cüzdan anahtarı, üç Ethereum Safe sahip anahtarı ve üç BSC Safe sahip anahtarı yer alıyordu — protokolün zincirler arası hazinesi için eksiksiz bir sahiplik seti. Saldırgan meşru anahtarlara sahip olduğu için, onu izleyen her transfer, Safe işlemi ve proxy yükseltmesi zincir üzerinde geçerliydi: protokolün kendi soruşturması, köprüde, token'da veya Safe sözleşmelerinde bir akıllı sözleşme hatasını açıkça dışlıyor.
Piyasa etkisi
Toplam kayıplar 31 milyon doları aştı. Kök neden, bir kod açığından ziyade operasyonel güvenlik başarısızlığı olarak okunuyor: üretim anahtar materyalini, enfekte olabilecek bir iş istasyonunda saklayan geliştiriciler. Boşaltılan şey emanet zinciri oldu ve hiçbir sözleşme denetimi bunu yakalayamazdı.
Kaynak: [Notion | Where teams and agents work together](https://app.notion.com)
Sıkça sorulan sorular
-
Humanity Protocol'ün 8 Haziran saldırısı bir akıllı sözleşme istismarı mıydı?
Hayır. Protokolün soruşturma raporu bir sözleşme hatasını dışlıyor — köprü, token ve Safe sözleşmeleri tasarlandığı şekilde çalıştı. Saldırgan, ele geçirilmiş bir cihazdan elde edilen meşru özel anahtarları kullandı.
-
Saldırgan yedi özel anahtarı tek bir cihazdan nasıl ele geçirdi?
Bir geliştirici makinesine kötü amaçlı yazılım bulaşarak saldırgana tam root erişimi sağladı. Yedi anahtar — yönetici sıcak cüzdan anahtarı, üç Ethereum Safe sahip anahtarı ve üç BSC Safe sahip anahtarı — Haziran 2025 civarındaki mainnet lansmanı sırasında yanlışlıkla bu cihaza yedeklenmişti.
-
Humanity Protocol saldırısında ne kadar çalındı?
Kayıplar 31 milyon doları aştı. Protokolün raporu, rakamı zincire göre ayrıştırmıyor.
-
Zincir üstü faaliyet neden şüpheli olarak işaretlenemedi?
Her transfer, Safe işlemi ve proxy yükseltmesi meşru özel anahtarlarla yetkilendirilmişti. Sözleşmeler ve blok gezginleri için saldırganın faaliyeti, yetkili protokol operasyonlarıyla birebir aynı görünüyordu.
-
Humanity Protocol post-mortem'inin ana dersi nedir?
Üretim özel anahtarları, kötü amaçlı yazılımın ulaşabileceği bir geliştirici iş istasyonunda asla bulunmamalı. Anahtar materyalinin emanet zinciri — sözleşme kodu değil — saldırı yüzeyiydi ve hiçbir akıllı sözleşme denetimi bunu engelleyemezdi.