Risk sınıflandırması: MIT AI Risk Repository etiketinden birebir alınmıştır.
The DAO adlı merkeziyetsiz organizasyonun akıllı sözleşme kodundaki bir açık nedeniyle yaklaşık 50 milyon dolar değerinde Ether kaybettiği bildirildi
Merkeziyetsiz yatırım fonu The DAO’nun akıllı sözleşme kodundaki bir hatanın istismar edilmesi sonucu 50 milyon dolarlık Ether’in çalındığı ve bu durumun Ethereum ağının kalıcı olarak ikiye bölünmesine yol açtığı bildirildi.
Olay
30 Nisan 2016 tarihinde Ethereum blokzinciri üzerinde kurulan ve merkeziyetsiz bir risk sermayesi fonu olarak tasarlanan "The DAO" adlı organizasyonun, yazılım kodundaki bir güvenlik açığı nedeniyle siber saldırıya uğradığı bildirildi. Geleneksel bir yönetim yapısı bulunmayan ve kararların paydaşlarca oylanan akıllı sözleşmeler aracılığıyla otomatik olarak icra edildiği sistemde, yaklaşık 150 milyon ABD doları değerinde Ether (ETH) toplandığı aktarıldı. Mayıs 2016'da yayımlanan bir akademik çalışma ve Haziran başında geliştiriciler tarafından yapılan bildirimler, sistemin kodunda güvenlik açıkları olduğuna dair topluluğu uyarmış, hatta bazı düzeltmeler önerilmiş ancak saldırı gerçekleşmeden önce bu düzeltmeler henüz onaylanmamıştı.
17 Haziran 2016 tarihinde kimliği belirsiz bir failin, akıllı sözleşmedeki "yinelemeli çağrı" (recursive call) adlı bir yazılım hatasını istismar ederek sistemdeki fonları tahliye etmeye başladığı tespit edildi. Saldırganın, sistemin bakiyeyi güncellemesine fırsat vermeden fon çekme komutunu defalarca tekrarlatarak yaklaşık 3,6 milyon Ether’i (o dönemki değeriyle yaklaşık 50 milyon dolar) kendi kontrolündeki bir alt hesaba aktardığı bildirildi. Sözleşme şartları gereği fonların 28 günlük bir bekleme süresine tabi olması, çalınan varlıkların sistemden hemen çıkarılmasını engellemiş ve çözüm arayışları için zaman tanımıştır.
Olayın ardından Ethereum topluluğu içinde "kodun hukuk olduğu" (code is law) ilkesi ile mağduriyetlerin giderilmesi arasında ciddi bir tartışma yaşandığı aktarıldı. Kendisini saldırgan olarak tanıtan bir kişi, yayımladığı açık mektupta yaptığı işlemin yazılımın sunduğu bir "özellik" olduğunu ve yasalara aykırı bir durum bulunmadığını iddia etti. Bu iddialara rağmen, topluluk çoğunluğunun kararıyla Ethereum ağında "hard fork" (sert çatallanma) yapılarak işlemlerin geri alındığı ve fonların hak sahiplerine iade edildiği bildirildi.
Bu müdahale, blokzinciri ağının ikiye bölünmesine neden olmuş; müdahaleyi reddeden kesim "Ethereum Classic" (ETC) adı altında orijinal zinciri sürdürmeye devam etmiştir. The DAO projesine ait tokenlar, yaşanan güven kaybı ve teknik riskler nedeniyle 2016 sonu itibarıyla Poloniex ve Kraken gibi büyük borsalardan çıkarılmıştır. Olay, otomatik karar verme mekanizmalarına ve denetlenemeyen akıllı sözleşme kodlarına aşırı güvenilmesinin finansal sistemler üzerindeki risklerini ortaya koyan temel bir vaka olarak değerlendirilmektedir.
Kaynaklar & Kanıtlar
- [1]
- [2]
- [3]
- [4]
- [5]
- [6]
- [7]
- [8]
- [9]
- [10]
Akademik Atıf
Sınıflandırma
Detaylar
Zaman Çizelgesi
Olay tarihi zararın başladığı anı gösterir; haberin ya da davanın tarihi olmayabilir. Nasıl belirlenir?