Habermetrik
← Ana Sayfa
15 Eylül 2026 18:00
✍ Editör: Habermetrik · Editör Politikası

Symbiosis Köprüsünde 46 Milyar Sahte BTC: 25 Sentlik Hataların 10 BTC'lik Faturası

Symbiosis Köprüsünde 46 Milyar Sahte BTC: 25 Sentlik Hataların 10 BTC'lik Faturası
Görsel kaynağı: habergo.com.tr

Eylül 2024'te Symbiosis köprüsünde bir hassasiyet hatası, 21 milyonluk BTC arzının 2000 katına tekabül eden 46 milyar sahte syBTC'yı doğurdu; protokol gerçek kaybın 9.97 BTC olduğunu açıkladı.

Linki kopyala · 2 dk 37 okunma Google News'te Takip Et Symbiosis Köprüsünde 46 Milyar Sahte BTC: 25 Sentlik Hataların 10 BTC'lik Faturası Gözden Kaçırmayın Gözden Kaçırmayın ABD'de kripto düzenlemesi için'Clarity Act' çağrısı: Thanedar "Senato'da 60 oy şart" Habere git 12 Eylül 2024 tarihinde Symbiosis Finance'in cross-chain likidite protokolünde gerçekleşen exploit, DeFi tarihinde en dramatik "arz şişirme" olaylarından biri olarak kayda geçti. Saldırgan, Bitcoin ağındaki maksimum arzın (21 milyon BTC) iki bin katını aşkın bir miktarda, yani 46 milyar adet sahte syBTC (Symbiosis Wrapped Bitcoin) tokenını, sadece 0.000014 BTC (yaklaşık 25 sent) maliyetle mintleyerek oluşturdu.

BlockSec ve Beosin gibi güvenlik firmalarının sonrası analizlerine göre, saldırı iki ayrı yazılım hatasının zincirleme tetiklenmesiyle gerçekleşti. İlk hata, köprü kontratındaki mint fonksiyonundaki hassasiyet (precision) kaybı ydı. Saldırgan, `amountOut` parametresini manipüle ederek, sıfıra yuvarlanması gereken bir miktarın, yuvarlama hatası sonucunda devasa bir token miktarı olarak mintlenmesini sağladı.

İkinci ve kritik hata ise, kontratın mintleme işleminden önce girdi doğrulamasını (input validation) eksik yapmasıydı. Protokol, kullanıcının köprüye kilitlediği gerçek BTC miktarı ile mintlenecek syBTC miktarı arasında matematiksel bir tutarlılık kontrolü (örneğin, 1:1 veya slippage toleransı içinde) uygulamıyordu. Bu sayede saldırgan, neredeyse sıfır değerinde bir BTC girdisiyle, sistemin mantığını çökertecek bir çıktı üretti.

Üretilen 46 milyar syBTC rakamı rastgele değildi. Bu sayı, Ethereum Virtual Machine (EVM) mimarisinde yaygın kullanılan uint256 veri tipinin maksimum değerine (2^256 - 1) yakın bir önbellek (buffer) hesaplamasının sonucuydu. Hassasiyet kaybı, bölme işleminde sıfıra bölünmeyi engelleyen bir koruma mekanizmasını ters köşeye yaparak, sistemin "maksimum olası çıktıyı" üretmesine neden oldu. Bu, aslında bir integer underflow/overflow varyantıydı; Solidity 0.8+ sürümlerde yerleşik korumalar olsa bile, özel matematik kütüphanelerde veya manuel hesaplamalarda bu tür mantık hataları yaşanabiliyor.

Başlıkların "46 Milyar BTC Çalındı" diye çığlık atmasına rağmen, Symbiosis ekibinin resmi post-mortem raporuna ve on-chain verilerine göre gerçek finansal kayıp 9.97 BTC (o dönemde ~560 bin USD) ile sınırlı kaldı. Bunun temel sebebi, mintlenen 46 milyar sahte tokenin karşılığında hiçbir gerçek varlık (BTC, USDT, ETH vb.) bulunmamasıydı. Saldırgan, bu sahte tokenleri Symbiosis'in kendi AMM (Otomatik Piyasa Yapıcı) havuzlarında ve entegre olduğu dış DEX'lerde (Uniswap, Curve vb.) likidite derinliği kadar satabildi.

Yani saldırgan, "matematiksel olarak var olan" 46 milyar tokeni, piyasadaki gerçek alıcı emirleri (bid liquidity) tükettiği kadarıyla nakde çevirebildi. Protokolün TVL'si (Toplam Kilitli Değer) ve havuz derinliği, teorik arzın yüzde sıfırına yakın bir kısmını karşılayabiliyordu. Bu durum, "Sahte arz, gerçek likidite bulamaz" prensibini bir kez daha kanıtladı.

Symbiosis olayı, cross-chain köprülerin (bridge) hala DeFi'nin en zayıf halkası olduğunu hatırlattı. 2026 yılında sıfır bilgi kanıtı (ZK) tabanlı köprüler ve formal verification (resmi doğrulama) araçları (Certora, Halmos vb.) standartlaşsa bile, bu tip "mantık hataları" (logic bugs) statik analiz araçlarının kaçırdığı en tehlikeli zafiyet sınıfı belli ediyor.

Özellikle mint/burn yetkilerine sahip kontratlarda, girdi/çıktı oranlarının (exchange rate) sabit kodlanmaması ve her işlemde oracle veya time-weighted average price (TWAP) referansı alınmadan dinamik hesaplanması, bu tür precision attack vektörlerini açmaya devam ediyor. Geliştiriciler için çıkarılamaz ders: "Güvenilmeyen girdi asla güvenilir çıktı üretemez; mint yetkisi bir hesaplama sonucu değil, kanıtlanmış bir durum değişimi sonucu verilmelidir."

Kaynaklar: habergo.com.tr
Haber metni ve görseller habergo.com.tr sitesine aittir; tam içerik kaynak sitede yayınlanır.
Haber Künyesi
Kategori: Genel
Yayın: 15 Eylül 2026 18:00 · Kaynak: habergo.com.tr
Kaynağı Oku ↗
Paylaş: X WhatsApp