Bitget’e saldırı nasıl gerçekleşti? Kayıp neden 387,5 milyon dolara yükseldi?

Dünyanın büyük kripto borsalarından Bitget, 24 Eylül’de yaşadığı siber saldırıdaki kaybının yaklaşık 387,5 milyon dolar olduğunu açıkladı. Saldırı, bu yıl bildirilen en büyük kripto hırsızlığı olarak öne çıkıyor. Borsa, kullanıcı bakiyelerinin etkilenmediğini ve zararın kendi koruma fonundan karşılanacağını söylüyor. Bitcoin çekimleri 28 Eylül’de yeniden açıldı, diğer varlıklar için takvim 2 Ekim’e uzanıyor.

Saldırı nasıl gerçekleşti?

Bitget’in güvenlik sistemleri, bazı sıcak cüzdanlardan yetkisiz transferler yapıldığını 24 Eylül’de 18.31 UTC’de tespit etti. İlk bir saat içinde zincir üstü analistler, borsaya ait olarak etiketlenen cüzdanlardan çıkan yaklaşık 183 milyon dolarlık varlık hareketi saptamıştı.

Borsa CEO’su Gracy Chen’in anlattığına göre saldırganlar kullanıcı çekim taleplerini taklit etmedi ve özel anahtarları da ele geçirmedi. Bunun yerine borsanın cüzdan altyapısındaki bir arka uç sisteme sızarak işlem verilerini sahteledi ve borsanın kendi onay sürecinin rutin görünen ödemeleri onaylamasını sağladı. Bitget, soğuk cüzdanların etkilenmediğini, ihlalin sıcak ve ılık cüzdan katmanlarıyla sınırlı kaldığını belirtiyor.

Kayıp neden 387,5 milyon dolara yükseldi?

Bitget, saldırıyı duyurduğunda kaybı yaklaşık 351,6 milyon dolar olarak açıklamıştı. Rakam, ilk hesaba dahil edilmeyen Zcash ve TRON üzerindeki transferler eklenince 387,5 milyon dolara çıktı. Borsa artışın ikinci bir saldırıdan kaynaklanmadığını, yalnızca daha eksiksiz bir muhasebeden geldiğini vurguluyor. Adli inceleme sürdüğü için rakamın değişme ihtimali de bulunuyor.

Çalınan varlıkların en büyük kısmı XRP oldu. Zincir üstü izleyicilere göre yaklaşık 103 milyon XRP çalındı ve değeri yaklaşık 157 milyon dolardı. Onu yaklaşık 86 milyon dolar değerinde 31.890 ETH izliyor. Varlıklar birden fazla blok zincirine yayıldı.

Kullanıcılar için ne anlama geliyor?

Bitget, kullanıcı hesap bakiyelerinin hiçbir zaman değiştirilmediğini ve 464 milyon doları aşan Kullanıcı Koruma Fonu’nun zararı karşılayacağını söylüyor. Alım satım ve para yatırma işlemleri olay boyunca sürdü, yalnızca çekimler önlem olarak durduruldu.

Logo Yazılım

Çekimler aşamalı olarak açılıyor. Bitcoin çekimleri 28 Eylül’de 08.00 UTC’de başladı. Ardından ETH çekimleri 29 Eylül’de, USDT çekimleri 30 Eylül’de, diğer tokenlar, fiat hizmetleri ve P2P işlemleri ise 2 Ekim’de açılacak. Borsa, her zincirin güvenlik kontrollerinden geçmesi gerektiği için sürecin aşamalı yürüdüğünü söylüyor. Kullanıcılara bir hizmetin açıldığını varsaymadan önce resmî kanallardan teyit etmeleri öneriliyor.

Rakamlara bakıldığında koruma fonu zararı karşılıyor ama tampon daralıyor. Kayıp, fonun olay günündeki büyüklüğünün yaklaşık yüzde 84’üne denk geliyor. Fon karşılama sözünü yerine getirse bile, geriye kalan tutar bir sonraki olay için çok daha az.

Çalınan varlıkların izi ve Kuzey Kore iddiası

Bitget, Google’a ait Mandiant ve SlowMist ile birlikte adli incelemeyi yürütüyor, kolluk kuvvetleri de sürece dahil oldu. Borsa, açığın kapatıldığını ve dondurma sonrasında yeni yetkisiz transfer tespit edilmediğini söylüyor. Şirket ayrıca, dondurulan ya da geri alınan fonların yüzde 5’ini ödül olarak veren bir program başlattı.

Kurtarma çabalarında ilk somut adımlar atıldı. Circle ve Tether, saldırıyla ilişkili bir adresteki yaklaşık 318 bin dolarlık stabil koini dondurdu. Bitget, bazı blok zinciri vakıflarının da saldırıda kullanılan adresleri dondurduğunu belirtti, ancak dondurulan toplam tutarı açıklamadı.

Atıf konusunda temkinli olmak gerekiyor. Chen, IP adresleri ve zincir üstü kalıpların Kuzey Kore bağlantılı bir grubun tekniklerine benzediğini söyledi. Ancak hiçbir devlet henüz resmî bir atıf yapmış değil. Bu yüzden iddia, doğrulanmış bir bulgu olarak değil, borsa yönetiminin değerlendirmesi olarak okunmalı.

Ripple XRP’yi neden dondurmadı?

Saldırganlar, çalınan XRP’nin yaklaşık 83 milyon dolarlık bölümünü hareket ettirdi. Bitget cüzdan adreslerini tespit etmişti, ama XRP’nin ilgili cüzdanlarda dondurulamayacağı için transferi engelleyemedi. Bu, merkeziyetsiz ağlarda çalınan varlıkların geri alınmasının, stabil koin ihraççılarının yaptığı gibi tek taraflı bir müdahaleyle çözülemeyeceğini gösteren somut bir örnek.

Logo Yazılım

Türk yatırımcı için merkezî borsa güvenliği

Olay, Türkiye’deki kripto yatırımcıları için de bir hatırlatma niteliğinde. Türkiye’de kripto varlık hizmet sağlayıcıları, 2024’te kabul edilen 7518 sayılı Kanun’la Sermaye Piyasası Kurulu’nun gözetim ve düzenleme alanına girdi. Ancak bu düzenleme yatırımcıya vergi ya da işlem vergisi getirmeyen, hizmet sağlayıcıların lisanslanmasına ilişkin bir çerçeve. Yurt dışı merkezli bir platform kullananların, o platformun bu rejim içindeki statüsünü ayrıca kontrol etmesi gerekir.

Bitget olayı, güvenliğin tek bir noktaya bağlı olmadığını da hatırlatıyor. Saldırganlar özel anahtarları çalmadan, borsanın kendi iç sürecini kandırarak para çıkardı. Bu, “anahtarlar güvende” açıklamasının tek başına yeterli bir güvence olmadığını gösteriyor.

Kendi cüzdanında saklama çözüm mü?

Olay sonrası “kendi cüzdanında sakla” tartışması yeniden alevlenecek. Kendi cüzdanında saklama, borsanın altyapısına bağımlılığı ortadan kaldırıyor, ama sorumluluğu tamamen kullanıcıya yüklüyor. Gizli ifadenin kaybı, kimlik avı ve kötü niyetli sözleşmeler gibi riskler kullanıcının kendi üzerinde kalıyor. Bu nedenle tartışmanın tek doğru cevabı yok. Bitget’in kendisi de olayda kendi self-custody uygulaması Bitget Wallet ile bir bağlantı kurulmadığını, ihlalin borsanın kendi cüzdan altyapısında yaşandığını belirtiyor.

Önümüzdeki günlerde izlenecek başlıklar belli: kalan çekimlerin takvime uygun açılıp açılmadığı, adli incelemenin saldırının giriş yöntemine dair yeni bulgular çıkarıp çıkarmadığı ve dondurulan fonların tutarı.

Haber Merkezi

TechnoLogic, teknoloji odaklı bir haber portalıdır. Melih Bayram Dede yönetiminde 2012 yılının Şubat ayında yayına başlayan TechnoLogic’teki haber ve yorumları takip etmek için sosyal medya hesaplarımızı izlemeye alabilirsiniz. E-Posta: iletisim@technologic.com.tr

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir