Katman 1 blok zinciri ağı olarak faaliyet gösteren Injective, araştırmacıların çekirdek modüllerde tespit ettiği bir açığa karşı acil müdahale sırasında yaklaşık dört saat boyunca yeni blok üretemedi.
1 Eylül’de Injective Vakfı, blok zincirin “durdurulmadığını, güncellendiğini” ve mutabakat mekanizmasının, yerel INJ token’ının ve stake edilen varlıkların hiçbir zaman tehlikeye girmediğini açıkladı. Saldırının, ikili opsiyon piyasalarını kullanan az sayıda ekosistem uygulamasını etkilediği belirtildi.
Zincir üstü araştırmacı Earthling Paddy, Injective’in açığı kontrol altına alıp stake edilen fonları korumasını olumlu karşılarken, olayın kapsamına dair yapılan açıklamalara itiraz etti.
Kayıtlara göre, 31 Ağustos saat 16:09:59 UTC’de 181027005 numaralı blok üretildikten sonra yaklaşık dört saat boyunca blok üretimi durdu. Paddy, bu süreçte bir önceki bloğun üretiminin yaklaşık 37 dakika sürdüğünü, altyapı sağlayıcısı QuickNode’un da olay sırasında blok yüksekliğinin takıldığını bildirdiğini aktardı.
Injective, acil güncellemenin beklenenden uzun sürdüğünü, doğrulayıcılar ve ekosistem altyapısının acil sürüme geçiş yaptığını belirtti. Gerekli güncelleme penceresini kaçıran bazı doğrulayıcılar geçici olarak cezalandırıldı. Ayrıca, bazı borsalar transferleri geçici olarak kısıtladı.
CryptoSlate verilerine göre, INJ haberin yazıldığı sırada yaklaşık 4,80 dolardan işlem görüyor ve son 24 saatte yaklaşık %3 düşüş kaydetti.
Açığın Konumu Tartışılıyor
Paddy, Injective’in açığı yalnızca ekosistem uygulamalarına özgü olarak tanımlamasını da sorguladı.
Saldırının, Injective’in yerel borsa ve sigorta modüllerinden gelen mesajlar kullanılarak gerçekleştirildiğini belirten Paddy, acil v1.20.3-safeharbor.1 sürümünün ise zincirin çekirdek koduna sigorta fonu birimi kontrolü eklediğini ve mainnet üzerinde ikili opsiyon ödemelerini devre dışı bıraktığını ifade etti.
Bu durum, savunmasız mantığın yalnızca uygulama kodunda değil, uygulamalar tarafından kullanılan bir protokol modülünde yer aldığını gösteriyor.
Injective henüz kapsamlı bir teknik inceleme yayımlamadı. Yapılan açıklamada, ilgili saldırı vektörünün kontrol altına alındığı ve yamalandığı, ayrıca daha güçlü denklik kontrolleri, gerçek zamanlı izleme ve ek güvenlik önlemlerinin devreye alınacağı belirtildi.
Araştırmacılar, saldırı sırasında yaklaşık 4,9 milyon doların Ethereum’a köprülenmiş olabileceğini tahmin ediyor. Paddy, bu miktarın saldırganla bağlantılı cüzdanda kaldığını ve henüz hareket ettirilmediğini aktardı.
Nihai kayıp dağılımı ise belirsizliğini koruyor. Injective, toplamda ne kadar varlığın çekildiğini, açığın maliyetini kimin üstlendiğini veya şu anda yeniden doldurulmuş görünen ekosistem havuzunun vakıf, geliştiriciler ya da başka bir katılımcı tarafından mı desteklendiğini açıklamadı.
Bunun yerine, blok zinciri kullanıcılarının etkilenmediğini savunmaya devam ediyor. Injective CEO’su Eric Chen, X üzerinden yaptığı paylaşımda şu ifadeleri kullandı:
Injective kullanıcıları etkilenmedi ve ekibin toparlanma sürecine destek veriyoruz. Ekosistemde bu tür açıkların yaşanması üzücü, ancak olay daha fazla zarara yol açmadan kontrol altına alındığı için memnunuz.
Sonuç olarak, olay iki temel bulguyu ortaya koyuyor: Injective’in mutabakat mekanizması ve stake edilen INJ varlıkları tehlikeye girmedi. Ancak acil müdahale, blok üretiminde birkaç saatlik bir kesintiyle ve çekirdek kodda yama gerekliliğiyle sonuçlandı.
Bu içerik hazırlanırken faydalanılan kaynaklar: cryptorank.io