NFT ekosisteminin önde gelen şirketlerinden Yuga Labs, Flooring Protocol’de tespit edilen güvenlik açığının ardından kapsamlı bir kurtarma operasyonu gerçekleştirdi. Şirket, saldırganların erişim sağlayabileceği riskli havuzlarda bulunan onlarca yüksek değerli NFT’yi güvenli cüzdanlara taşıyarak olası kayıpların önüne geçti.
Yuga Labs CEO’su Michael Figge tarafından yapılan açıklamaya göre operasyon kapsamında toplam 68 NFT koruma altına alındı. Kurtarılan varlıklar arasında Bored Ape Yacht Club (BAYC), Mutant Ape Yacht Club (MAYC), CryptoPunks, Azuki, Moonbirds ve Doodles gibi sektörün en bilinen koleksiyonlarından parçalar bulunuyor.
68 NFT güvenli saklamaya alındı
Şirket tarafından paylaşılan bilgilere göre kurtarılan NFT’ler arasında 29 adet Bored Ape, 4 adet Mutant Ape, 1 adet BAKC, 2 adet CryptoPunk, 1 adet Azuki, 2 adet Elemental, 26 adet Captain, 1 adet Moonbird ve 2 adet Doodles yer aldı.
Figge, söz konusu NFT’lerin şu anda Yuga Labs gözetiminde tutulduğunu ve Flooring Protocol ekibi gerekli düzeltmeleri tamamladıktan sonra varlıkların sahiplerine veya ilgili taraflara güvenli şekilde iade edilmesi için çalışmalar yürütüleceğini belirtti.
Saldırının merkezinde akıllı sözleşme hatası bulunuyor
Olayın teknik detaylarını paylaşan Yuga Labs Blockchain Başkan Yardımcısı 0xQuit, saldırganların çok düşük miktarda WETH kullanarak neredeyse sınırsız fpToken bakiyesi oluşturabildiğini açıkladı. Bu sayede saldırganların Flooring Protocol havuzlarındaki varlıklara erişim sağlayabildiği ifade edildi.
Aktarılan bilgilere göre sorun, sahiplik doğrulama ve indeksleme mantığında yer alan karmaşık veri işleme yapısından kaynaklandı. Belirli koşullar altında sistemin gerçekte sahip olunmayan varlıkları sahiplenilmiş gibi algılayabildiği ve bunun da bakiyelerin hatalı hesaplanmasına yol açtığı belirtildi.
Bu hata sonrasında saldırganların havuzlardaki fiyat mekanizmasını manipüle ederek NFT’leri piyasa değerlerinin çok altında maliyetlerle çekebildiği kaydedildi.
Flooring Protocol kullanıcılarına kritik uyarı
Flooring Protocol cephesinden yapılan açıklamada saldırının FloorProtocol V2 ve BitmapPunks altyapılarını etkilediği doğrulandı. Her iki yapıda da akıllı sözleşmelere kilitlenen NFT’lere karşılık bire bir oranında token üretildiği ve kullanıcıların bu varlıklar arasında dönüşüm yapabildiği ifade edildi.
Protokol geliştiricileri, daha önce gerçekleştirilen çok sayıda güvenlik denetimine rağmen saldırganın sistemdeki zafiyeti tespit etmeyi başardığını açıkladı. Açığın, normalden fazla token üretilmesine ve bunların NFT’lerle değiştirilmesine olanak sağladığı bildirildi.
Yetkililer ayrıca saldırının ilk etapta düşünüldüğünden daha geniş bir etki alanına sahip olduğunu ve bazı NFT’lerin hâlen saldırganların kontrolünde bulunduğunu aktardı.
570 bin doların üzerinde NFT kurtarıldı
0xQuit’in değerlendirmesine göre kurtarılan NFT’lerin toplam değeri 570 bin doların üzerinde bulunuyor. Ancak güvenlik açığının etkilerinin tamamen ortadan kaldırılmadığı ve bazı dijital varlıkların hâlen risk altında olduğu belirtildi.
Yuga Labs, operasyon sırasında GrailsOTC ekibinin finansman ve likidite desteği sağladığını, böylece riskli pozisyonların hızlı şekilde boşaltılabildiğini açıkladı. Şirket, Flooring Protocol geliştiricileriyle birlikte çalışarak hem açığın tamamen kapatılması hem de etkilenen kullanıcıların zararlarının azaltılması için sürecin takip edildiğini duyurdu.
Yaşanan olay, NFT ekosisteminde akıllı sözleşme güvenliğinin önemini bir kez daha gündeme taşırken, uzmanlar kullanıcıların düzeltilmiş sürümler yayınlanana kadar ilgili protokollere yeni NFT yatırmaktan kaçınmaları gerektiği konusunda uyarılarda bulunuyor.