Mercek360 gündemi taradı - AI dünyasında yeni başlıklarApple Vision Pro 2 tanıtıldı - Daha hafif, daha güçlüNVIDIA Blackwell Ultra - Yapay zeka performansı yükseliyorTürk AI startup'ı 50M$ yatırım aldıRust 2.0 yolda - Bellek güvenliği yeni seviyede
Mercek360
Ana SayfaYazılım & Güvenlik

Magic Eden'in Eski Ethereum Listelemelerinde Kritik Güvenlik Açığı

Ozan Tankuş25 Eylül 20260 görüntülenme
Paylaş:WhatsApp'ta PaylaşPaylaş
Magic Eden'in Eski Ethereum Listelemelerinde Kritik Güvenlik Açığı
30 Saniyede Özet
Hızlı Bakış
  • Popüler pazar yeri Magic Eden, eski EVM tabanlı akıllı sözleşmelerinde tespit edilen kritik bir güvenlik açığı nedeniyle kullanıcılarını acilen cüzdan izinlerini kaldırmaya çağırdı.
  • Beyaz şapkalı hacker operasyonu sayesinde milyonlarca dolarlık dijital varlık son anda kurtarılırken, bazı WETH varlıkları kayıplara karıştı.

Kripto para ekosisteminde güvenlik protokollerinin önemi bir kez daha acı bir tecrübeyle gözler önüne serildi. Popüler dijital varlık ve NFT pazar yeri Magic Eden, geçmişte kullanılan eski Ethereum listelemelerini etkileyen kritik bir güvenlik açığı konusunda kullanıcılarını acilen uyardı. Şirketin açıklamasına göre, Şubat ve Ekim 2024 tarihleri arasında kapatılan EVM tabanlı pazar yerinde listeleme yapan kullanıcılar, Limit Break tarafından geliştirilen Payment Processor V2 protokolündeki bir açıktan doğrudan etkilenebilecek durumda bulunuyor. Bu gelişme, Web3 dünyasında akıllı sözleşme onaylarının (approvals) ne kadar uzun vadeli ve potansiyel olarak riskli olabileceğini bir kez daha sektöre hatırlattı.

Payment Processor V2 Açığı ve Risk Altındaki Varlıklar

Yaşanan siber güvenlik krizinin merkezinde, Limit Break tarafından inşa edilen ve bakımlığı üstlenilen Payment Processor V2 akıllı sözleşmesi yer alıyor. Magic Eden, 2024 yılı boyunca ticaret işlemlerini gerçekleştirmek üzere bu sözleşmeyi entegre etmiş, ancak aynı yılın ekim ayında bu protokolü kullanmaktan vazgeçmişti. Şirket, 2026 yılının başlarında ise EVM pazar yerini tamamen kapatma kararı almıştı. Buna rağmen, geçmişte bu platform üzerinde işlem yapan kullanıcıların cüzdanlarında bıraktığı akıllı sözleşme izinleri (approve yetkileri), hackerlar için açık bir kapı bıraktı.

Siber güvenlik dünyasında yankı uyandıran olay, kötü niyetli aktörlerin bu protokoldeki açıktan yararlanarak 10 adet Meebits, 50 adet Otherdeeds, 10 adet World of Women (WoW) ve 235 adet Desperate ApeWives gibi yüksek değerli NFT koleksiyonlarını hedef almasıyla ortaya çıktı. Yuga Labs Blokzincir Başkan Yardımcısı 0xQuit, saldırının fark edilmesinin ardından hızla organize edilen süreç hakkında detayları paylaştı. Kötü amaçlı yazılımcıların ve istismarcıların bu açığı fark edip sömürmesinden hemen sonra durumun rapor edildiğini belirten 0xQuit, merkeziyetsiz ekosistemin dayanıklılığını gösteren bir hamle yaptıklarını ifade etti.

Beyaz Şapkalı Hacker Operasyonu ve Milyonlarca Dolarlık Kurtarma

Saldırının derinlikleri incelendiğinde, durumun vahameti çok daha net anlaşıldı. Limit Break, aynı güvenlik açığını barındıran Payment Processor V3 sözleşmesini hızla durdurmayı başardı; ancak eski V2 sözleşmesinin mimari yapısı gereği durdurulması mümkün olamadı. Bu teknik çıkmaz, topluluk içindeki bağımsız beyaz şapkalı hackerların (friendly hackers) ve güvenlik uzmanlarının devreye girmesine yol açtı.

0xQuit liderliğinde yürütülen acil durum beyaz şapkalı operasyonu sayesinde, saldırganlar varlıkları tamamen ele geçirmeden önce savunmasız durumdaki 23.155 adet NFT güvenli bir kasaya taşındı. Küresel pazarda toplam değerinin 5.7 milyon doların üzerinde olduğu tahmin edilen bu dijital varlıklar, sahiplerinin ilerleyen süreçte cüzdan izinlerini temizlemesiyle birlikte tamamen hak sahiplerine iade edilebilir duruma getirildi.

Ancak operasyon yüzde yüz başarıyla sonuçlanmadı. Protokolün tersine çevrilmiş (reverse) bir versiyonundan yararlanılarak hedef alınan ve yaklaşık 660 Wrapped Ethereum (WETH) değerindeki varlık, maalesef zamanında kurtarılamadı ve saldırganların eline geçti. Bu durum, blokzincir üzerindeki likit varlıkların transfer hızının ve akıllı sözleşme açıklarının ne kadar yıkıcı olabileceğini bir kez daha kanıtladı.

Kullanıcılar İçin Kritik Eylem Planı: Onayları Kaldırma Zamanı

Magic Eden ve blokzincir güvenlik uzmanları, geçmişte Ethereum, Polygon ve Base ağlarında işlem yapmış olan tüm kullanıcıların acilen harekete geçmesi gerektiğinin altını çiziyor. Akıllı sözleşmelere verilen "tüm varlıklar için onay ver" (approved for all) izinleri, kullanıcılar manuel olarak iptal edene kadar aktif kalmaya devam ediyor. Bu durum, pazar yerleri veya platformlar kapansa bile sözleşme kodundaki yetkilerin geçerliliğini koruması anlamına geliyor.

Kullanıcıların güvenliğini sağlamak için atması gereken somut adımlar şu şekildedir:

  • Revoke.cash veya benzeri güvenilir akıllı sözleşme iptal araçlarına bağlanın.
  • Ethereum, Polygon ve Base ağlarındaki cüzdan geçmişinizi tarayın.
  • Magic Eden ve Limit Break Payment Processor V2 / V3 ile ilişkili tüm şüpheli veya eski harcama izinlerini (spending caps/approvals) tamamen iptal edin (revoke).
  • Uzmanlar, bu işlemin önceden çalınmış veya transfer edilmiş token'ları geri getirmeyeceğini, ancak cüzdanınızda halihazırda duran diğer varlıkları gelecekteki olası istismarlardan koruyacağını önemle vurguluyor.

Kripto Ekosisteminde Güvenlik Alarmı ve Sektörel Yansımalar

Bu olay, Magic Eden'in Solana ekosistemine odaklanma stratejisi doğrultusunda Ethereum ve Bitcoin desteğini şubat ayında sonlandırmasının ve ardından çoklu zincir (multichain) cüzdanını tasfiye etmesinin hemen ardından yaşandı. Platform her ne kadar aktif EVM operasyonlarını uzun süre önce durdurmuş olsa da, geçmişte bırakılan dijital ayak izlerinin kullanıcıları nasıl risk altında bırakabileceği ders niteliğinde bir vaka olarak kayıtlara geçti.

Öte yandan, yaşanan bu siber güvenlik krizi genel kripto para piyasası için zorlu bir döneme denk geldi. Sektör, geçtiğimiz günlerde Bitget borsasından kimliği belirsiz hackerlar tarafından çalınan ve 380 milyon doları aşan devasa Ethereum soygununun şokunu atlatmaya çalışırken, bu tür protokol açıklarının ortaya çıkması merkeziyetsiz finans (DeFi) ve NFT dünyasında denetim süreçlerinin sıkılaştırılması yönündeki baskıları doruk noktasına çıkardı. Uzmanlar, Web3 projelerinin kod denetimlerini (audit) sadece lansman aşamasında değil, yaşam döngülerinin her aşamasında ve hatta kapatılma süreçlerinde bile titizlikle yürütmesi gerektiğinin altını çiziyor.

Orijinal Haber Kaynağı:decrypt.co
Magic EdenEthereumNFTSiber GüvenlikAkıllı Sözleşme
Paylaş:WhatsApp'ta PaylaşPaylaş
Ozan Tankuş

Ozan Tankuş

Doğrulanmış Editör

Mercek360 kurucu editörü ve kıdemli teknoloji analisti. Kurumsal bilişim altyapıları, bulut teknolojileri, yapay zeka sistemleri ve tüketici elektroniği alanlarında uzmanlaşmış olup küresel teknoloji gündemini tarafsız ve derinlemesine incelemektedir.