Fiyatlar yükleniyor…
🩸BEARISH

Humanity Protocol: ETH ve BSC Safe Anahtarları Tek Köklü

Akıllı sözleşme hatası değil — tek bir geliştirici dizüstü bilgisayarının kötü amaçlı yazılımla ele geçirilmesi, Ethereum ve BSC üzerindeki yönetici sıcak cüzdanını ve altı Safe sahip anahtarını ifşa ederek 31 milyon doların üzerinde kayba yol açtı.

Humanity Protocol'ün 8 Haziran saldırısına ilişkin soruşturma raporu, ihlalin kaynağını sözleşme açığına değil, tek bir ele geçirilmiş geliştirici makinesine bağlıyor. Cihazdaki kötü amaçlı yazılım saldırgana tam root erişimi sağladı ve yedi özel anahtar, projenin Haziran 2025 civarındaki mainnet lansmanı sırasında yanlışlıkla bu makineye yedeklenmişti.

Neden önemli

Tek bir cihazdan ifşa olan anahtarlar arasında yönetici sıcak cüzdan anahtarı, üç Ethereum Safe sahip anahtarı ve üç BSC Safe sahip anahtarı yer alıyordu — protokolün zincirler arası hazinesi için eksiksiz bir sahiplik seti. Saldırgan meşru anahtarlara sahip olduğu için, onu izleyen her transfer, Safe işlemi ve proxy yükseltmesi zincir üzerinde geçerliydi: protokolün kendi soruşturması, köprüde, token'da veya Safe sözleşmelerinde bir akıllı sözleşme hatasını açıkça dışlıyor.

Piyasa etkisi

Toplam kayıplar 31 milyon doları aştı. Kök neden, bir kod açığından ziyade operasyonel güvenlik başarısızlığı olarak okunuyor: üretim anahtar materyalini, enfekte olabilecek bir iş istasyonunda saklayan geliştiriciler. Boşaltılan şey emanet zinciri oldu ve hiçbir sözleşme denetimi bunu yakalayamazdı.

Kaynak: [Notion | Where teams and agents work together](https://app.notion.com)

İlgili tokenler
$ETH $BNB

Sıkça sorulan sorular

  1. Humanity Protocol'ün 8 Haziran saldırısı bir akıllı sözleşme istismarı mıydı?

    Hayır. Protokolün soruşturma raporu bir sözleşme hatasını dışlıyor — köprü, token ve Safe sözleşmeleri tasarlandığı şekilde çalıştı. Saldırgan, ele geçirilmiş bir cihazdan elde edilen meşru özel anahtarları kullandı.

  2. Saldırgan yedi özel anahtarı tek bir cihazdan nasıl ele geçirdi?

    Bir geliştirici makinesine kötü amaçlı yazılım bulaşarak saldırgana tam root erişimi sağladı. Yedi anahtar — yönetici sıcak cüzdan anahtarı, üç Ethereum Safe sahip anahtarı ve üç BSC Safe sahip anahtarı — Haziran 2025 civarındaki mainnet lansmanı sırasında yanlışlıkla bu cihaza yedeklenmişti.

  3. Humanity Protocol saldırısında ne kadar çalındı?

    Kayıplar 31 milyon doları aştı. Protokolün raporu, rakamı zincire göre ayrıştırmıyor.

  4. Zincir üstü faaliyet neden şüpheli olarak işaretlenemedi?

    Her transfer, Safe işlemi ve proxy yükseltmesi meşru özel anahtarlarla yetkilendirilmişti. Sözleşmeler ve blok gezginleri için saldırganın faaliyeti, yetkili protokol operasyonlarıyla birebir aynı görünüyordu.

  5. Humanity Protocol post-mortem'inin ana dersi nedir?

    Üretim özel anahtarları, kötü amaçlı yazılımın ulaşabileceği bir geliştirici iş istasyonunda asla bulunmamalı. Anahtar materyalinin emanet zinciri — sözleşme kodu değil — saldırı yüzeyiydi ve hiçbir akıllı sözleşme denetimi bunu engelleyemezdi.

Kaynak atıf
Şuradan derlenmiştir WuBlockchain · Doğrulanmış · Son güncelleme 45g önce
Orijinali aç →