Tornado Nakit Yönetim Teklifinde Kötü Amaçlı Kod Kullanıcı Fonlarını riske atıyor

2 yıl önce

Tornado nakit yönetişim teklifinde gizlenmiş kötü amaçlı JavaScript kodu, neredeyse iki aydır özel bir sunucuya depozito notları ve verileri sızdırıyor.

Bu sızıntı, 1 Ocak'tan bu yana IPFS.IO, CF-IPFS.com ve ETH.Link Ağ Geçitleri gibi IPFS dağıtımları yoluyla yapılan tüm fon işlemlerinin gizliliğini ve güvenliğini tehlikeye atar.

GAS404 takma adını kullanan bir güvenlik araştırmacısı, kötü niyetli kodu keşfetti ve bildirdi ve paydaşları kötü niyetli yönetişim tekliflerini veto etmeye çağırdı.

Tornado Cash, Ethereum blok zincirinde, gözetimsiz, güvensiz ve sunucusuz anonimleştirme yoluyla işlemler için gizlilik sağlayan merkezi olmayan, açık kaynaklı bir mikserdir.

Kullanıcıların anonim olarak para yatırmasına ve geri çekmelerine izin vermek için SNKKS (sıfır bilgi kısa özlü etkileşimli olmayan bilgi argümanı) adlı bir kriptografik sıfır bilgi sistemi kullanır.

İşlemlerini dış gözlemcilerden korumak için meşru nedenlere sahip kullanıcıların yanı sıra, Tornado Cash de kara para aklama için kullanılmıştır.

Mikserin yasadışı amaçlar için kullanılması, 2022'de Amerika Birleşik Devletleri'nde yaptırımlara yol açtı ve projenin kurucuları 2023'te suçluların 1 milyar doların üzerinde çalıntı kripto para birimini yıkmasına yardımcı olmak için suçlandı.

Tornado Cash gibi merkezi olmayan otonom kuruluşlarda (DAOS) yönetişim önerileri, stratejik yönlendirme, güncellemeler getirmek ve teknik protokollerin çekirdeğini değiştirmek için temel mekanizmalardır.

Zincirdeki jeton sahipleri tarafından gönderilirler ve daha sonra projenin topluluğu tarafından tartışılır ve oylanırlar. Kabul edilirse, teklifler protokolün içine uygulanır.

Tornado nakit uzlaşması durumunda, iki ay önce kötü niyetli JS kodu, bir topluluk geliştiricisi olduğu iddia edilen 'kelebek efektlerinden' bir yönetişim teklifi (47 numara) ile tanıtıldı ve protokolü saldırganın sunucusuna sızıntı notları sızdırmak için protokolü değiştirdi.

GAS404, kötü niyetli işlevin, normal blockchain işlem çağrısı verileri gibi görünmeleri için özel depozito notlarını kodladığını ve sömürü mekanizmasını daha da gizlemek için 'pencerenin kullanımını gizlediğini söylüyor.

Tornado nakit geliştiricileri uzlaşmayı doğruladı ve riskler hakkında uyardı, kullanıcılara eski ve muhtemelen maruz kalan notlarını geri çekmelerini ve bunları yeni oluşturulan notlarla değiştirmelerini tavsiye etti.

Ayrıca, oy haklarına sahip jeton sahiplerine, protokol değişikliklerini geri almak ve kötü amaçlı kodu kaldırmak için teklif 47 oylarını iptal etmeleri önerildi.

Bu, hassas verilerin sızıntısını ortadan kaldırmayacaktır. Riski azaltmak için GAS404, potansiyel olarak maruz kalan kullanıcılara daha önce Tornado nakit yönetişimi yoluyla önerilen ve doğrulanan belirli bir IPFS Contexthash dağıtımına geçmelerini önerir.

Trezor Destek Sitesi ihlali, 66.000 müşterinin kişisel verilerini ortaya çıkarır

Çelik devi Thyssenkrupp, otomotiv bölümünde siber saldırıyı teyit ediyor

Lockbit Fidye Yazılımı Çetesi'nin 110 milyon doların üzerinde süresiz bitcoin var

Kuzey Koreli hackerlar artık Yomix Tumbler aracılığıyla çalınan kriptayı aklıyor

Hackers Mint Playdapp oyun platformundan 1.79 milyar kripto jetonu

Kaynak: Bleeping Computer

More Posts