Second'ın Bitcoin (BTC) Ark Sisteminden 0,75 BTC Boşaltıldı
Second, Ark onboarding akışındaki açığın 0,75 BTC (62.322 dolar) kaybına yol açtığını doğruladı. Kullanıcı fonları güvende; yama saatler içinde yayımlandı.
AI ÖzetiAI
- Saldırgan, Second'ın Ark sunucusunda pazartesi günü 62.322 dolar değerinde 0,75 BTC boşalttı.
- Saldırgan, 19 Eylül'deki Blink cüzdanı ihlaline bağlı coinleri taşımaya çalıştı ama kazanım elde edemedi.
- Second, salı günü altyapısına yönelik bir hizmet reddi (DoS) saldırısı duyurdu.
- Aynı VTXO iki rota üzerinden harcandı ve zincir üstünde kanıtlanabilir bir iz bıraktı.
Second'ın Ark Sunucusundan 0,75 BTC Sızdı
Ark protokolünün Bark uygulamasını geliştiren Second, pazartesi günü bir saldırganın kendi fonlarından 0,75 BTC'yi boşalttığını doğruladı. Kayıp, o anki Bitcoin (BTC) fiyatıyla 62.322 dolar değerinde. Saldırı, zincir üstündeki bitcoinin (on-chain) Ark katmanına taşındığı yeni kullanıcı kabul aşamasını, yani onboarding akışını hedef aldı. Bu adım, Protokolün yaşam döngüsündeki en hassas nokta; çünkü değer, doğrudan zincir saklamasından protokolün ortak imza yapısına tam olarak burada geçiyor ve bu yapıda katmana yapılan her transferin hem kullanıcının hem de işletmecinin sunucusunun onayını gerektiriyor. Ekip, X'te yayımladığı olay bildiriminde açığı ve yayımlanan yamayı doğruladı: Bir kusur, saldırganın transfer kanallarını yalnızca kendi imzasıyla kaydetmesine izin vermiş; saldırgan bu kanallardaki fonları kendi kontrolündeki bir cüzdana süpürmüş ve aynı VTXO'yu Second'ın düğümünden paralel olarak Lightning ağı üzerinden harcamış. Ark cüzdanlarının BTC'yi temsil biçimi olan VTXO'lar, sanal işlem çıktıları, baz zincirde doğrudan tutulan paralar için UTXO'ların üstlendiği rolü burada devralıyor. Müşteri bakiyelerine dokunulmadı. Etkilenen VTXO'lar zaten önceden imzalanmış çıkış yollarının içinde duruyordu ve sunucunun bunları harcama yetkisi yoktu; saldırgan kullanıcı parasına asla ulaşamadı. Çalınan tutar şirket hazinesiydi, müşteri mevduatı değil. Second sonucu açık biçimde özetledi: “Tasarım beklediğimiz gibi çalıştı; yalnızca bunu farklı bir yolla doğrulamayı tercih ederdik.” İhlal saat içinde fark edildi ve aynı gün yayımlanan yama, tek taraflı kanal kurulumuna imza tanıyan kayıt kusurunu kapattı.
Blink Cüzdanı İzi ve Salı Günü DoS Saldırısı
Saldırganın faaliyeti kapatılan açıkla bitmedi. Second, hackerın 19 Eylül'deki Blink cüzdanı güvenlik ihlaline bağlı bitcoinleri yönlendirmeye çalıştığını bildirdi; o hırsızlıkta ele geçirilen paralar kabaca üç haftadır dolaşımdaydı. Girişim sonuçsuz kaldı: Saldırganın işlem ücretini kendi kontrolündeki bir adresten karşılaması ve fonları yine aynı adrese geri göndermesi gerekti; deneme kazanımsız sona erdi. Salı günü ekip ikinci bir baskı noktasını duyurdu: altyapısına yönelik bir hizmet reddi (DoS) saldırısı ve bunun, Bark tabanlı cüzdanların Lightning ağı üzerinden ödeme alma verimliliğini düşürebileceği uyarısı. DoS vektörü fon hareket ettirmez; servisi bozar, bu da onu kayıt açığından farklı bir kategoriye yerleştiriyor. Bark, Second'ın Ark uygulaması; protokol,
Bitcoin (BTC) transferlerini zincir dışında yüksek hızda ve düşük maliyetle settlement etmek için kurulmuş ve Bitcoin DeFi inşasının parçası. Aynı tasarıma kendi sürümleriyle çalışan Ark Labs gibi ekipler, daha geniş Bitcoin katman-2 ekosisteminde yer alıyor. Ark, saklamalı wrapped Bitcoin yapılarından farklı çalışıyor: Paralar bir köprü protokolünün vesayetinde havuzlanmak yerine, önceden imzalanmış çıkış rotalarıyla baz zincire dönen VTXO'lar olarak tutuluyor ve tüm yapı, Bitcoin'in proof-of-work defterinde nihai olarak sonuçlanıyor. Pazartesi günkü hırsızlığı şirket parasıyla sınırlayan da bu özellik; vesayet almadan servisi bozan DoS baskısının, ekibin izlediği kalıcı risk olması da aynı sebepten.
Olayın aritmetiği tasarımın direndiğini gösteriyor: Saldırganın tek bir VTXO'yu iki rotadan paralel harcaması, sessiz bir kayıp yerine zincir üstünde kanıtlanabilir bir kayıt yarattı ve 0,75
Bitcoin (BTC) rakamı, ekibin olay sonrası paylaşımında yayımladığı işlemlerle karşılaştırılabilir. Kök neden, Second'ın kendi anlatımına göre iki imza gerekirken bir imzayı kabul eden kayıt adımı; yama, ortak imza kapısını geri getiriyor. Açıkta kalan nokta, salı günü duyurulan DoS baskısı: Bark cüzdanlarının alma verimliliği için risk olarak tanımlandı ve saldırının sona erip ermediğine dair henüz bir güncelleme yok. Ekibin son açıklaması itibarıyla istismar yamalandı, kullanıcı fonları sağlam ve ihlal noktası kapandı.
Yapay zekâ destekli üretildi, AI ile incelendi ve COINOTAG editöryal gözetiminde yayımlandı.

