deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

7,5 milyar dolarlık Hyperliquid bridge'ini hedefleyen kendi kendine yayımlanmış denetim raporu dört kritik açığı işaret ediyor

dev.to üzerinde yayımlanan ve Hyperliquid bridge denetimi olarak sunulan bir yazı, dört kritik reentrancy ve erişim kontrolü açığı bildiriyor; ancak rapor doğrulanmış değil ve iç tarihleri çelişiyor.

7,5 milyar dolarlık Hyperliquid bridge'ini hedefleyen kendi kendine yayımlanmış denetim raporu dört kritik açığı işaret ediyor

Rapor ne diyor

23 Eylül 2026'da dev.to'da yayımlanan bir yazı, kendisini Hyperliquid bridge'inin — raporun ifadesiyle yayımlandığı dönemde yaklaşık 7,5 milyar dolar toplam kilitli değere sahip çapraz zincir sözleşmesinin — güvenlik denetimi olarak tanıtıyor. İnceleme, bridge'in giriş ve çıkış fonksiyonları, token kilitleme, mint ve burn mantığı, admin yönetişimi ve yükseltilebilirlik (upgradeability) mekanizmaları boyunca iki alana, reentrancy ve erişim kontrolüne odaklanıyor.

Yazıya göre bridge, "yüksek" olarak nitelendirilen 10 üzerinden 7'lik bir genel risk puanı almış ve tespit edilen zayıflıkların diğer saldırı vektörleriyle birleştiği en kötü senaryoda yaklaşık 1,2 milyar dolarlık varlık risk altında olabilir. Yönetici özetinde dört kritik ve altı orta dereceli bulgu yer alıyor; ayrıntılı tabloda ise birkaç düşük dereceli kalem daha görülüyor.

Kritik bulgular

dev.to raporu, dört kritik sorundan ikisini BridgeRouter'daki reentrancy'ye bağlıyor:

  • lockTokens, kullanıcının ERC-20 token'larını kendi lockedBalances eşlemesini güncellemeden önce transfer ediyor. Transferi bir callback tetikleyen kötü niyetli bir token, fonksiyona yeniden girebilir, kilidi iki kez sayabilir ve L2 tarafında çift mint gerçekleştirebilir.
  • releaseTokens, token'ları alıcıya ödemeden önce pendingRelease bayrağını temizliyor; bu da düşmanca bir token'ın yeniden girip ikinci bir transferi zorlamasına imkân tanıyor.

Diğer iki kritik bulgu ise ayrıcalıklı erişimle ilgili:

  • ValidatorManager üzerindeki setValidatorSet yalnızca onlyOwner ile korunuyor ve rapor sahibi tek bir externally owned account olarak tanımlıyor. Ele geçirilen bir anahtar, saldırgan kontrollü bir validator seti kurabilir ve ardından sahte L2 durum kanıtları (state proof) üretebilir.

  • Bridge'in yükseltilebilir proxy'si, admin'in uygulamanın (implementation) anında değiştirmesine izin veriyor; timelock veya yönetişim oylaması yok ve rapor bunu tek bir arıza noktası olarak nitelendiriyor.

Yazar birleşik bir saldırı zinciri tasvir ediyor: sahip (owner) anahtarını ele geçir, validator setini değiştir, sahte bir mint olayı için kanıt üret, releaseTokens'ı çağır ve reentrancy hatasını kullanarak varlıkları iki kez serbest bırak. Raporun ifadesiyle sonuç, Ethereum üzerinde bridged token'ların fiilen sınırsız mint edilmesi olur.

Orta ve düşük dereceli sorunlar

Orta dereceli bulgular arasında, ETH'yi nonce'u artırmadan önce ileten bir çıkış (withdrawal) finalize edici, olay (event) yaymadığı için zincir dışı izlemeyi zorlaştıran bir pause fonksiyonu ve rolü timelock olmadan yükseltilebilen bir sözleşmeye bağlı ücret alıcısı (fee-recipient) ayarlayıcısı yer alıyor. Düşük dereceli maddeler ise reentrancy koruması olmayan bir ödül talep fonksiyonunu, kötüye kullanıldığında deposit'leri kilitleyebilecek sınır kontrolü olmayan bir deposit üst sınırı ayarlayıcısını ve zaman kilidi olmayan bir multisig ile korunan acil çekim fonksiyonunu kapsıyor.

Önerilen düzeltmeler

Düzeltme listesi alışılmış nitelikte. Rapor, tüm durum değiştiren harici fonksiyonlara OpenZeppelin'in nonReentrant modifier'ının eklenmesini, checks-effects-interactions deseni uyarınca durum güncellemelerinin harici çağrılardan önce yapılmasını ve sahibin, validator seti değişiklikleri için 2/3 imza şeması ve 48 saatlik gecikme önerilen, timelock arkasında bir Gnosis Safe gibi bir multisig'e taşınmasını tavsiye ediyor. Ayrıca anında proxy yükseltmesinin, OpenZeppelin'in TimelockController'ı üzerine kurulu iki adımlı, timelock'lu bir süreçle değiştirilmesini, ayrıca kullanıcıya dönük fonksiyonlarda açık pause event'leri ve whenNotPaused zorunluluğu getirilmesini öneriyor.

Dikkatli olunması gereken nedenler

Belge, otoriter kabul edilmeden önce dikkatle incelenmeyi gerektiriyor. Adı bilinen bir denetim firmasından değil, kişisel bir dev.to blogundan ortaya çıktı ve bağımsız bir doğrulama, Hyperliquid'den bir yanıt veya zincir üstü bir teyit içermiyor. Metindeki sözleşme adresleri kesik. İç tarihler de çelişiyor: Yazı 23 Eylül 2026 tarihli olmasına rağmen, yayım tarihinden sonra gelen 12–26 Ekim 2026 aralığını denetim dönemi olarak tanımlıyor ve yönetici özetindeki altı orta dereceli bulgu sayısı, kendi bulgular tablosundaki orta ve düşük derecelerin karışımıyla uyuşmuyor. Tanınmış bir taraf çalışmayı teyit edene dek, bunun resmî bir denetim değil, bir mühendisin incelemesi olarak okunması en doğrusu.

Neden önemli

Milyarlarca dolarlık kullanıcı varlığı tutan bridge'ler, kripto dünyasının en cazip hedefleri arasında ve burada adı geçen arıza biçimleri — tek anahtarlı admin kontrolü, timelock'suz yükseltmeler ve durum güncellemesinden önce transfer deseni — güvenlik mühendislerinin her bridge tasarımında mutlaka giderilmesi gereken zayıflıklar olarak gördüğü tam da o tür sorunlar. Bulgular doğruysa, risk altındaki değer göz önüne alındığında düzeltme acildir. Doğru olmasalar bile olay, doğrulanmamış denetim iddialarının geliştirici platformlarında nasıl geniş biçimde yayılabildiğini ve denetimlerin tekrarlanabilir metodolojiye sahip, kimliği belirlenebilir ve hesap verebilir incelemecilerden gelmesinin hem kullanıcılar hem protokol ekipleri için neden faydalı olduğunu gösteriyor.

  • #smart-contracts
  • #security
  • #hyperliquid
  • #blockchain
  • #defi

İlgili yazılar