Saldırgan, Bitcoin Köprüsünde 25 Sentle 46,1 Milyar Sahte Token Bastı: Gerçek Zarar Ne Kadar?
Bir saldırgan, yalnızca 25 sentlik bir Bitcoin yatırımıyla Symbiosis Bridge üzerinde yaklaşık 46,1 milyar sahte BTC bağlantılı token (syBTC) üretmiştir. İki yazılım açığı sayesinde 330 satoshi yatırılması, bu tokenların basılmasına olanak tanıdı. CoinDesk’in zincir üstü verilerine göre gerçek kayıp, basılan token miktarından çok köprünün karşı tarafındaki likiditeyle sınırlı kaldı; Symbiosis’in ön tahmini zarar 9,97 Bitcoin olarak hesaplandı.
Saldırgan, BNB Chain, Ethereum ve Rootstock ağlarında yaklaşık dört dakika içinde 12 sahte yatırma işlemi gerçekleştirdi. Açıkların temelinde, köprünün Bitcoin işlemlerinde paranın kim tarafından gönderildiğini belirlemek için kontrol ettiği alanın hatalı olması yatıyordu. Bu hata, saldırganın kendisini onaylı yatırımcı ve köprünün yöneticisi gibi göstermesine izin vererek, asgari işlem ücretini negatif seviyeye çekmesine ve negatif ücreti yatırılan tutardan düşürmek yerine eklemesine yol açtı. 330 satoshi’lik işlem, saldırganın belirlediği çok daha büyük bir miktar gibi işlendi ve karşılıksız syBTC basıldı. Üretilen tokenlar, Bitcoin’in 21 milyonluk arz sınırının 2.000 katından fazlaydı, ancak gerçek değer, köprünün diğer tarafındaki likiditeyle sınırlı kaldı.
Saldırının ardından Symbiosis, Bitcoin Bridge’i devre dışı bıraktı ve açığın bulunduğu yazılımı yeniden yazarak bağımsız bir denetime tabi tutmayı planlıyor. Etkilenen likidite sağlayıcıları için ayrı tazmin düzenlemeleri hazırlanacak. Saldırıdan önce dolaşımdaki syBTC arzı yalnızca 13,91 token idi; bunların 11,26’sı WBTC, cbBTC, BTCB ve RBTC ile eşleştirilmiş likidite havuzlarında bulunuyordu. Projenin tahmini ön zarar 770 bin dolar olarak değerlendirildi. Raporda, yapay zekâ modellerinin yazılım açıklarını bulmayı ucuzlaştırdığı ve güvenlik ortamını değiştirdiği ifade edildi, ancak saldırganın yapay zekâ kullandığına dair bir bilgi paylaşılmadı.

