Avici’nin Solana akıllı sözleşme açığı 1.685 kullanıcıyı ve 500.000 doları etkiledi

Solana tabanlı kart programı Avici, kart ihraç ortağı Rain’in, kullanıcı kart bakiyelerini tutmak için kullanılan bir Solana kart akıllı sözleşmesinin bir sürümünde güvenlik açığı tespit ettiğini açıkladı. Proje, bu olayı 28 Ağustos tarihli duyurusunda paylaştı. İlgili akıllı sözleşme, tüm programlarda güncellenirken, Avici düzeltmenin ardından yetkisiz herhangi bir faaliyetin tespit edilmediğini bildirdi.

Etkilenen Alan

Avici’ye göre, olay yalnızca tek bir akıllı sözleşmeyle sınırlı kaldı ve kullanıcı cüzdanlarını etkilemedi. Kullanıcılar kartlarına bakiye yüklediğinde, fonlar kart bakiyesini tutan ayrı bir Solana akıllı sözleşmesine aktarılıyor ve sadece bu sözleşme etkilendi. Hem Solana hem de EVM zincirlerinde fon tutan Avici’nin kendi saklamalı cüzdanları ise olaydan etkilenmedi ve kullanıcıların kontrolünde kalmaya devam etti. Proje, kart bakiyeleri ile saklamalı cüzdanlar arasındaki ayrımın, zararın yayılmasını önlediğini belirtti.

Etkilenen Kullanıcılar ve Büyüklük

Avici’nin mutabakatına göre, 1.685 kullanıcı etkilendi ve toplamda 500.859,22 dolar tutarında kart bakiyesi risk altına girdi. Şirket, güvenlik açığı bulunan sözleşme sürümünün az sayıda başka program tarafından da kullanıldığını ancak bu programların kimler olduğunu veya kayıp yaşanıp yaşanmadığını açıklamadı. Ayrıca, güvenlik açığının nasıl istismar edildiği veya Rain tarafından tespit edilmeden önce ne kadar süreyle aktif olduğu konusunda da bilgi verilmedi.

İade ve Yasal Bildirim

Avici, etkilenen tüm kullanıcıların kart bakiyelerinin eksiksiz olarak iade edileceğini açıkladı. Ayrıca, ABD’de siber suç şikayetlerinin toplandığı FBI’ın İnternet Suçları Şikayet Merkezi’ne resmi bildirimde bulunuldu. Şirket, kart ihraç ve güvenlik ortaklarıyla yakın temas halinde olduklarını ve iyileştirme sürecini yakından izlediklerini belirtti. Ancak, iade işlemlerinin tamamlanacağı tarihe ilişkin bir takvim paylaşılmadı.

Solana’da Devam Eden Güvenlik Endişeleri

Bu açıklama, Solana ekosisteminde yaşanan son güvenlik olaylarından biri olarak öne çıkıyor. Daha önce Solana üzerinde sanal IBAN hesapları başlatan Avici, ağ üzerinde kart ve ödeme çözümleri geliştiren projeler arasında yer alıyor. Olay, araştırmacıların Solana ekosistemine bağlı altyapılarda tedarik zinciri saldırılarına dair uyarılarının ardından geldi. Özellikle Rust tedarik zinciri saldırısı, Solana ekosistemine bağlı geliştirme süreçlerini riske atmıştı. Kart ürünlerinin giderek daha fazla zincir üstü akıllı sözleşmelerde fon tutması, bu tür sözleşmeleri yöneten ihraççılar üzerindeki güvenlik sorumluluğunu artırıyor.

Bu içerik hazırlanırken faydalanılan kaynaklar: cryptorank.io