Stablecoin Ödeme Şirketi Triple-A, 11,8 Milyon Dolarlık Kripto Para Saldırısının Gerçekleştiğini Doğruladı
- Stablecoin ödeme sağlayıcısı Triple-A, yetkisiz hazine cüzdanı erişimini doğruladı.
- Specter, zararların yaklaşık 11,8 milyon dolar olduğunu tahmin ediyor.
- Triple-A, ayrı tutulan müşteri fonlarının etkilenmediğini belirtti.
Stablecoin ödeme firması Triple-A, 27 Temmuz Pazartesi günü şirket hazine cüzdanlarına yetkisiz erişim olduğunu doğruladı. Singapur merkezli şirket, ihlali Cumartesi günü tespit etti ve etkilenen altyapıyı güvence altına alırken hizmetleri kısıtladı. Triple-A, saldırganların şirkete ait dijital varlıkları ele geçirdiğini, ancak müşteri fonlarının etkilenmediğini belirtti.
Bu olay, operasyonel likidite ile güvence altına alınmış müşteri parası arasındaki ayrımı test etti. Ayrıca, düzenlemeye tabi bir ödeme sağlayıcısındaki cüzdan kontrolleri hakkında kamuoyuna açıklanması sınırlı bilgileri de ortaya çıkardı. Triple-A, normal işlemeyi yeniden sağladıktan sonra ne nihai kaybı ne de erişim yöntemini açıkladı.
Stablecoin Ödemelerinde Yaşanan Güvenlik İhlali Operasyonel Hesapları Etkiledi
Triple-A, yetkisiz erişimin dijital varlıklarını barındıran belirli operasyonel hesapları etkilediğini belirtti. Şirket, olayı tespit ettikten sonra seçili hizmetleri yaklaşık üç saatliğine bakım moduna aldı.
Yapılan açıklamada, işlemlerin ve ödemelerin daha sonra normal şekilde işlendiği belirtildi. Triple-A ayrıca, etkilenen hesaplardan kaynaklanan mali etkiyi hazine rezervlerinin karşılayacağını da söyledi.
Şirket, ele geçirilen kimlik bilgilerini, açığa çıkan imzalama sistemlerini veya istismar edilen yazılımları tespit etmedi. Ayrıca, teyit edilen kayıpla bağlantılı cüzdan adreslerini ve varlık dökümünü de açıklamadı.
Bu sınırlı bilgi paylaşımı, bağımsız araştırmacıların kripto para saldırısının boyutunu blockchain hareketleri üzerinden tahmin etmesine yol açtı. Onchain araştırmacısı Specter, Triple-A ile bağlantılı cüzdanları izledikten sonra kayıpların yaklaşık 11,8 milyon dolar olduğunu tahmin etti.
PeckShield daha önce çeşitli blockchain ağlarında 9,7 milyon doların üzerinde kayıp tahmininde bulunmuştu. Güvenlik firması Ethereum, Solana, Tron, Polygon, Arbitrum ve The Open Network’ü kapsayan hareketleri takip ediyordu.
Tahminler farklılık gösterdi çünkü araştırmacılar olay sırasında işlemleri farklı noktalarda değerlendirdiler. Token fiyatları, cüzdan ataması ve daha sonraki transferler, aktif izleme sırasında dolar bazlı tahminleri değiştirebilir.
Soruşturmacıların hiçbiri, saldırganların cüzdanların kontrolünü nasıl ele geçirdiğini kamuoyuna açıklamadı. Mevcut blockchain kanıtları, altta yatan güvenlik açığından ziyade varlık hareketlerini gösteriyordu.
Stablecoin Ödeme Yapısı, Müşteri Fonlarını Koruyor
Triple-A, müşterileri için dijital varlıkları saklamadığını belirtti. Bunun yerine şirket, koruma kurumlarının müşteri paralarını ayrı olarak emanet hesapları aracılığıyla tuttuğunu söyledi.
Triple-A’nın açıklamasına göre, bu yapı ihlali kurumsal hazine varlıklarıyla sınırladı. Ancak Pazartesi gününe kadar hiçbir bağımsız denetim veya düzenleyici kurum bu iddiayı kamuoyuna açıklamadı.
Triple-A’nın web sitesi, işletmelerin stablecoin’leri ve yerel para birimlerini göndermesi, alması ve dönüştürmesi için altyapı pazarlamaktadır. Platform, geleneksel ödeme sistemlerini dijital varlık takas kanallarıyla birleştirir.
Bu model, müşterilerin cüzdan yönetimi ve dijital varlık dönüştürme süreçlerine doğrudan maruz kalmasını azaltıyor. Ancak yaşanan güvenlik açığı, sağlayıcıların stablecoin ödemelerini kolaylaştırırken operasyonel cüzdan risklerini hala koruduğunu gösterdi.
Operasyonel hesaplar likiditeyi, dönüşümleri, ağ ücretlerini veya ödeme işlemlerini destekleyebilir. Triple-A, etkilenen cüzdanların hangi işlevleri kullandığını veya onay sistemlerini belirtmedi.
Şirket ayrıca hazine rezervlerinin büyüklüğünü de açıklamadı. Bu eksiklik, zararın mevcut kurumsal likiditeye göre bağımsız bir şekilde değerlendirilmesini engelledi.
Triple-A Lisansı, Düzenleyici Denetimi Artırıyor
Singapur Para Otoritesi rehberinde Triple A Technologies, Büyük Ödeme Kuruluşu olarak listelenmiştir. Yetkilendirilmiş faaliyetleri arasında dijital ödeme token hizmetleri ve diğer düzenlenmiş ödeme işlevleri yer almaktadır.
Büyük Ödeme Kurumu statüsü, şirketi Singapur’un ödeme denetimi çerçevesine yerleştiriyor. Rehber, lisansı doğruladı ancak olayı değerlendirmedi veya Triple-A’nın zarar tahminini doğrulamadı.
Triple-A’nın kurumsal web sitesinde ayrıca PS20200525 lisans numarası da belirtiliyor. Şirket, stablecoin ödeme ürünlerini genişletmeden önce Singapur’dan dijital ödeme token hizmetleri için yetkilendirme almıştı.
Şirket, müşteri paralarının hazine varlıklarından ayrı tutulduğunu belirtti. Bu ayrım önemlidir çünkü kurumsal cüzdan kayıpları, koruma altındaki hesaplarda otomatik olarak kayıplara yol açmaz.
Yine de, ayrıştırma işlemi hazine cüzdanlarına nasıl erişilebildiği sorusunu yanıtlamıyor. Müşteriler ve düzenleyiciler, imzalama kontrollerini, erişim izinlerini, izleme sistemlerini ve yanıt prosedürlerini inceleyebilirler.
Kripto Para Saldırısı Soruşturması Varlık Kurtarmaya Odaklanıyor
Triple-A, etkilenen altyapıyı güvence altına aldıktan sonra siber güvenlik uzmanları ve blockchain adli bilişim firmalarıyla iletişime geçtiğini belirtti. Ayrıca Singapur Polis Teşkilatı da dahil olmak üzere ilgili yetkililerle temasa geçtiğini söyledi.
Şirket, soruşturmacıların varlıkların izini süreceğini ve kurtarma çalışmalarına destek vereceğini söyledi. Pazartesi itibariyle dış firmaların isimlerini açıklamadı veya kurtarılan miktarı bildirmedi.
Blockchain izleme, çalındığından şüphelenilen varlıkların transfer yollarını ve bu varlıkları alan borsaları belirleyebilir. Kurtarma işlemi yine de faillerin belirlenmesine, zamanında yapılan dondurma taleplerine, karşı taraflara ve kolluk kuvvetlerinin iş birliğine bağlıdır.
Kripto para saldırısı, işletme müşterilerini fon ayrıştırmasının ötesinde sağlayıcı kontrollerini incelemeye yöneltebilir. Hazine cüzdanı yönetimi, işlem onayları ve olay açıklaması, operasyonel açıdan önemli sorular olmaya devam etmektedir.
Triple-A’nın yaptığı açıklamaya göre, üç saatlik bakım süresinin ardından tüm hizmetler yeniden başlatıldı. Hizmetlerin yeniden başlatılmasının ardından işlemler ve ödemelerde herhangi bir aksama bildirilmedi.
Bir sonraki doğrulanabilir gelişme, Triple-A’nın soruşturmasından veya Singapur Polis Gücü’nün güncellemesinden gelecektir. Nihai zarar rakamı, uzlaşma yöntemi veya varlık kurtarma, ihlalin mali kapsamını netleştirecektir.
