Rosen Bridge Cardano'dan Bitcoin'e Sahte rsBTC Transferlerini Reddetti

Rosen Bridge'in Watcher ve Guard katmanları, Bitcoin ödemelerine dönüşmeden önce tekrarlanan uydurma transfer taleplerini durdurdu. Herhangi bir fon kaybı bildirilmedi, ancak saldırı raporlama izinleriyle ilgili bir operasyonel sorunu ortaya çıkardı ve her iki bileşen için düzeltmeleri tetikledi.

By SongMarketCap

Cardano News - Rosen Bridge Cardano'dan Bitcoin'e Sahte rsBTC Transferlerini Reddetti

Bu hafta başlarında ilk kez tespit edilen faaliyete saldırganın yeniden başlamasının ardından, Cardano'dan Bitcoin'e rsBTC transferlerini sahte olarak üretmeye yönelik tekrarlanan girişimler Rosen Bridge tarafından reddedildi. Cardano Over Coffee X Space sırasında, Rosen Bridge kurucu ortağı Joseph Armeanio, taleplerin yakın zamandaki Wanchain olayı sonrasında kısa süre içinde ortaya çıktığını ancak protokolün doğrulama sürecinden geçemediğini söyledi.

Olay, Bitcoin likiditesini Cardano ile diğer desteklenen ağlar arasında taşımak için kullanılan altyapıyı test etti. Rosen saldırganı tespit etmedi ve girişimleri Wanchain istismarından sorumlu aktörle ilişkilendiren bir kanıt yayımlamadı.

Rosen Bridge Sahte rsBTC İşlemlerini Reddediyor

Rosen Bridge başlangıçta bildirdi ki altyapısı başarısız bir saldırıyla karşılaştı. Ekip, herhangi bir hasar meydana gelmediğini söyledi, ancak uydurma olaylar raporlama izinlerini takılı bırakabilir ve Watcher ile Guard uygulamalarında değişiklik gerektirebilir.

Proje daha sonra ikinci resmi bir güncellemede saldırının yeniden başladığını doğruladı. Saldırgan, Cardano'dan Bitcoin'e transferleri temsil eden sahte rsBTC işlemleri oluşturmaya çalışıyordu, ancak talepler Rosen'ın doğrulama sürecinden geçmedi.

rsBTC, desteklenen ağlarda Bitcoin'in Rosen'ın tokenleştirilmiş temsilidir. Cardano kullanıcıları köprü aracılığıyla rsBTC alabilir, uyumlu cüzdanlar arasında transfer edebilir ve varlığı destekleyen uygulamalarda kullanabilir, bu sırada Bitcoin ağına geri dönüş yolunu korurlar.

Armeanio, 515 milyon NIGHT içeren Wanchain köprü olayının hemen ardından uydurma taleplerin başladığını söyledi. Her iki olaydan da aynı saldırganın sorumlu olduğunu iddia etmedi ve Rosen bu faaliyeti Lazarus Group ya da tanımlanmış başka herhangi bir kuruluşa atfetmedi.

Sonucu protokol için olağanüstü bir başarı olarak sunmaktan da kaçındı. Uydurma işlemleri reddetmek, dedi, herhangi bir zincirler arası köprü için temel bir güvenlik gereksinimidir. Girişimde bulunan saldırı bunun yerine Rosen'ın güvenlik varsayımlarının canlı bir testini sağladı ve destekleyici yazılımın ek sağlamlaştırma gerektiren bölümlerini belirledi.

Watcher'lar ve Guard'lar İki Doğrulama Katmanı Sağlar

Rosen Bridge, koordinasyon ve denetim merkezi olarak Ergo'yu kullanan açık kaynaklı bir zincirler arası protokoldür. Altyapısı Cardano, Bitcoin, Ergo, Dogecoin ve diğer entegre ağları içeren transferleri destekler.

Protokol, izlemeyi ve işlem yetkilendirmesini iki grup arasında ayırır, Watcher'lar ve Guard'lar.

Watcher'lar desteklenen blokzincirlerdeki etkinliği bağımsız olarak izler ve köprüyle ilgili olayları Ergo'ya rapor eder. Her blokzincirin kendi Watcher grubu vardır, bu gruplar toplu olarak Rosen için zincirler arası bir oracle olarak çalışır.

Sonlandırılmış bir olay raporu ancak yeterli sayıda farklı Watcher eşleşen bilgi gönderdiğinde oluşturulabilir. Rosen'ın mimarisine göre, hatalı ya da kötü niyetli küçük bir Watcher grubu bağımsız olarak geçerli bir rapor üretemez.

Teminat gerekliliklerini karşılayan herkes bir Watcher işletebilir. Katılımcılar ERG ve $RSN tahsis eder, raporlama izinleri alır ve sonuçlanmış transferleri doğru şekilde raporladıkları için ödüller kazanır. Sahte raporlama için kullanılan izinler zaptedilebilir, bu da uydurma olaylar göndermeye yönelik mali bir ceza yaratır.

Guard'lar ikinci doğrulama katmanını sağlar. Her bir Guard, grup kesin ödeme işlemi üzerinde anlaşmadan önce Watcher'lar tarafından raporlanan olayı bağımsız olarak kontrol eder. Guard'lar, kendi incelemelerini yürütürken başka bir Guard'ın doğrulamasına dayanmaz, bu da tek bir hatalı kararın grup içinde yayılmasını önlemeyi amaçlar.

Nihai işlem, bir Guard çoğunluğunun imzalarını gerektirir. Bu nedenle tek bir Guard ya da daha küçük kötü niyetli bir grup keyfi bir ödemeyi bağımsız olarak yetkilendiremez. Yetkileri çoklu imza sözleşmeleri ve cüzdanlar aracılığıyla da sınırlandırılır, ayrıca her Guard kötü niyetli davranış durumlarında kaybedilebilecek teminat olarak $RSN kilitler.

Rosen'ın belgelenmiş süreci, nihai imzalı işlemin gönderilmesi ve denetlenmesiyle devam eder. Olaylar ve ödemeler, yinelenen yürütmeyi önlemek için gözden geçirilir, sahte Watcher raporları kaldırılabilir ve ilgili izinler cezalandırılabilir.

Armeanio, bu güvenlik varsayımlarının saldırı sırasında sağlam kaldığını söyledi. Sahte talepler onaylanmış Bitcoin ödemelerine dönüştürülmedi, ancak takılı kalan raporlama izinlerini içeren operasyonel sorunu yarattılar.

Rosen Saldırının Ardından Watcher ve Guard Düzeltmeleri Planlıyor

Rosen, hem Watcher hem de Guard yazılımlarında değişiklikler gerektiğini doğruladı. Ekip, mevcut doğrulama katmanları uydurma talepleri reddetmeye devam ettiği için düzeltmeleri gerekli ancak acil olmayan olarak nitelendirdi.

Ayrıntılı bir teknik postmortem yayımlanmadı. Rosen kaç talep gönderildiğini, bunların nasıl oluşturulduğunu ya da her girişimin tam olarak hangi aşamada reddedildiğini açıklamadı. Proje ayrıca Watcher ve Guard güncellemeleri için bir yayımlama tarihi de duyurmadı.

Armeanio olayı, otomatikleştirilmiş blokzincir güvenlik testinin daha geniş çaplı büyümesiyle ilişkilendirdi. Gelişmiş dil modellerinin, açık kaynak kodunu incelemek için gereken zamanı ve maliyeti azaltabileceğini, yinelenen saldırı girişimleri üretebileceğini ve zayıflıkları ararken girdileri değiştirebileceğini söyledi.

Yapay zekanın Rosen saldırısının bir parçası olarak doğrulandığını belirtmedi. Yorumları, otomatik araçların araştırmacıların ve saldırganların açık kaynak altyapının daha büyük bölümlerini incelemesine ve olası açıkları daha düşük maliyetle tekrarlamasına olanak tanıdığı daha geniş bir güvenlik ortamına değiniyordu.

Zincirler arası köprüler ek risk taşır çünkü birden çok ağda zincir üzeri sözleşmeleri, zincir dışı izlemeyi, olay yorumlamayı, işlem yetkilendirmesini ve anahtar yönetimini bir araya getirir. Köprü altyapısı uydurma bir olayı geçerli olarak kabul etmeye ikna edilebilirse, bir saldırganın Cardano'yu ya da Bitcoin'i doğrudan tehlikeye atması gerekmez.

Bu durumda, Rosen'ın Watcher'ları ve Guard'ları, Cardano'dan Bitcoin'e yönelik sahte taleplerin ödeme yürütmesine ulaşmasını engelledi. Şimdi hazırlanan yazılım değişiklikleri takılı kalan izinleri ele alacak ve saldırı trafiğini işleyen iki bileşeni güçlendirecek.