deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

387,5 milyon dolarlık hack sonrası Bitget'in %131 rezerv oranı, proof of reserves formatının sınırlarını gösteriyor

Saldırganlar Bitget'ten 387,5 milyon dolar çaldıktan beş gün sonra, borsanın proof of reserves anlık görüntüsü hâlâ %131'lik kapsamayı gösteriyordu — bu da formatın çözümlülüğü ölçtüğünün, güvenliği ölçmediğinin kanıtı.

387,5 milyon dolarlık hack sonrası Bitget'in %131 rezerv oranı, proof of reserves formatının sınırlarını gösteriyor

Beş gün arayla bir hırsızlık ve sağlıklı bir oran

24 Eylül 2026'da saldırganlar kripto borsası Bitget'ten yaklaşık 387,5 milyon doları boşalttı. Beş gün sonra, 29 Eylül'de saat 09:00 UTC'de, Bitget'in 47. proof of reserves raporunun anlık görüntüsü, borsanın genel rezerv oranını 19 varlık üzerinde %131 olarak belirledi; önceki raporda bu oran %135'ti. Varlık bazında rakamlar BTC için %142, ETH için %110, USDT için %107 ve USDC için %154 oldu.

9 Ekim'de yayımlanan bir dev.to analizi, bu eşleşmeyi formatın neleri kanıtlayıp neleri kanıtlayamadığının en net göstergesi olarak ele alıyor. Borsa dokuz haneli bir hırsızlık yaşadı ve o anda müşterilerine borçlu olduğundan fazlasını hâlâ elinde tutuyordu. Oranın söyleyemediği şey, saldırganların nasıl girdiği ya da bir gün önce bilançoyunun nasıl göründüğüydü.

Bitget kayıpları, olay öncesinde 5.500 BTC tutan ve The Crypto Times'a atfedilen rakamlara göre 30 Eylül'de 309 milyon dolara geri dönen koruma fonuyla karşıladı. Para çekme işlemleri varlık varlık yeniden başladı: BTC 28 Eylül'de, ETH 29 Eylül'de, USDT 30 Eylül'de, ardından diğer tokenlar, fiat ve peer-to-peer transferleri 2 Ekim'de. Anlık görüntüden önceki 24 saatte net çıkışlar yaklaşık 463 milyon dolara ulaştı.

Tek sayının iki yarısı

Rezerv oranı, varlığa bölünerek hesaplanan varlıkların yükümlülüklere bölünmesidir ve her iki tarafın da ayrı ayrı kanıtlanması gerekir. Varlık kanıtı daha basit yarıdır: borsa kontrol ettiği adresleri yayımlar ve her anahtarla bir mesaj imzalar, böylece herkes bakiyeleri seçilen bir blok yüksekliğiyle eşleştirebilir. Yükümlülük kanıtı — borsanın kullanıcılara ne borçlu olduğu — daha zordur, çünkü her müşterinin bakiyesini listelemek herkesin varlıklarını ifşa eder.

Standart yaklaşım, Vitalik Buterin'in 2022'de borsa çözümlülüğü üzerine yazdığı bir yazıda tanımladığı Merkle sum tree'dir. Her kullanıcı, tuzlanmış bir tanımlayıcının hash'i artı bakiyesini tutan bir yaprak olur. Her üst düğüm, çocuklarının hash'ine ve bakiyelerinin toplamına bağlanır; böylece kök, toplam yükümlülüklere bağlanır. Borsa yalnızca kökü yayımlar; her kullanıcı, kendi yaprağından köke giden yoldaki kardeş düğümleri alır. O yolu yeniden hesaplamak yayımlanan köke ulaşıyorsa, kullanıcının bakiyesi sayılmıştır.

Klasik hile ve zero-knowledge düzeltmesi

En bilinen zayıflık sahte negatif bakiyedir. 890 ETH tutarken müşterilere 1.390 ETH borçlu olan bir borsa, -500 ETH'lik bir hesap ekleyebilir ve kök, yükümlülükleri tam olarak rezervlerle eşleşen 890 ETH olarak raporlar. Düz bir Merkle sum tree, doğrulama sırasında negatif toplamları reddederek savunur; ama bu yalnızca etkilenen daldaki kullanıcılar kontrolü gerçekten çalıştırırsa işe yarar — Buterin'in de belirttiği gibi, dürüst olmayan bir borsa başına dert olan kullanıcıları ağaçtan tamamen çıkarabilir.

Zero-knowledge proof'lar bu kullanıcı bağımlılığını ortadan kaldırır. Bir zk proof, ağaçtaki her bakiyenin negatif olmadığını ve toplandığında iddia edilen toplamı verdiğini, hiçbir tekil bakiyeyi ifşa etmeden kanıtlayabilir. OKX yükümlülük kanıtını zk-STARK'lara taşıdı: Eylül 2024'ten beri kullanıcılar bir dahil olma kanıtı dosyası indirip açık kaynak bir doğrulayıcıdan geçiriyor; toplamı ve negatif olmama kısıtını kapsayan ayrı bir dosya mevcut. OKX'in kendi 47. raporu BTC için %109, ETH için %101, USDT için %105 ve USDC için %100 listelendi.

Bir anlık görüntünün kapsayamadıkları

Proof of reserves, FTX'in Kasım 2022'de çökmesinden sonra sektörün varsayılan güvencesi haline geldi. Bir ay sonra muhasebe firması Mazars — CNBC'ye göre — raporların kamuoyu tarafından nasıl yorumlandığındaki rahatsızlık nedeniyle kripto müşterilerine bu hizmeti vermeyi bıraktı; bu raporlar üzerinde anlaşılan prosedürleri izliyordu, denetim değildi ve geçmişteki tek bir anı tanımlıyordu. dev.to yazısı, sürmeye devam eden boşlukları şöyle sıralıyor:

  • Anlık görüntü dışındaki herhangi bir gün: varlıklar o gün için ödünç alınabilir ve sonra iade edilebilir. Buterin'in önerdiği çare, sık veya eşgüdümlü kanıtlardır; böylece iki borsa aynı fonları sayamaz.
  • Fiat: banka bakiyeleri kriptografik olarak kanıtlanamaz ve teyitlere, beyanlara dayanır.
  • Ağaç dışı yükümlülükler: iştiraklere veya market maker'lara olan krediler ve yükümlülükler bir müşteri yükümlülük ağacında asla görünmez.
  • Anahtar güvenliği: bir cüzdan tamamen rezervli ama kötü korunuyor olabilir. Bybit, Şubat 2025'te FBI'ın Kuzey Kore'ye atfettiği bir saldırıda yaklaşık 1,5 milyar dolarlık ETH kaybetti.
  • Kendi dahil olmanız: bakiyesinin ağaçta olduğunu hiç kontrol etmeyen bir kullanıcı için bir kanıt hiçbir işe yaramaz.

Neden önemli

Bitget'in %131'i gerçek bir sinyal: borsa, 387,5 milyon dolarlık bir hırsızlık ve yaklaşık 463 milyon dolarlık net çıkış gününün ardından çözümlü kaldı ve rapor bunu gösteriyor. Ama bu bir çözümlülük sinyali, güvenlik sinyali değil. Rapor saldırganların nasıl girdiğini açıklayamıyor, koruma fonunun ne kadar hızlı onarıldığını gösteremiyor ve 23 Eylül hakkında hiçbir şey söylemiyor. Borsa API'leri üzerine geliştirme yapan geliştiriciler ve borsalarda coin tutan kullanıcılar için rezervler risk tablosunun tek bir sütunu — olay geçmişi, fiat desteği ve zincir dışı yükümlülükler diğer sütunlar ve hiçbir oran bunları kapsamıyor.

  • #crypto
  • #security
  • #exchanges
  • #proof-of-reserves
  • #zero-knowledge-proofs

İlgili yazılar