WEMIX Vakfı (Wemade grubu), 30 Temmuz’da resmi sitesindeki bir duyuruda stabilcoin’i WEMIX Dollar’da yaşanan usulsüz basım olayının nedenini ve müdahale sürecini açıkladı: Saldırıya uğrayan, WEMIX Dollar’ın değer sabitlemesini korumakla görevli DIOS ve teminat varlıklarıyla 1:1 dönüşümden sorumlu AMA olmak üzere iki akıllı sözleşme sistemiydi. Her iki sözleşme de yönetici adresini kaydetmek için kullanılan bir başlatma fonksiyonu içeriyordu; saldırgan bu adımdan yararlanarak yönetici yetkisini üçüncü bir taraf adresine aktardı ve ardından usulsüz basım gerçekleştirdi. Vakıf, ek basımın durdurulduğunu belirtti. Ölçek açısından Tokenpost’un haberi “milyar Won seviyesi” (Won büyüklüğüne göre kabaca birkaç milyon dolar aralığına denk gelir) ifadesini kullanıyor; bu yazının hazırlandığı sırada vakfın açıkladığı kesin bir zarar rakamına ulaşamadık, bu nedenle bu yazıda hiçbir spesifik tutarı doğrulanmış bir gerçek olarak sunmuyoruz — bu noktayı okurların WEMIX resmi sitesindeki duyuru panosundan orijinal metinle kontrol etmesini öneririz.
Editör Yorumu: Bu olayın elinizdeki kartla ilişkisi
WEMIX Dollar, USDT değil, USDC de değil. Okurların büyük çoğunluğu bu varlığı doğrudan tutmuyor, dolayısıyla ilk düzey etki sıfırdır: Para akışınız “borsa / cüzdandaki USDT → kart bakiyesi → harcama” şeklindeyse, bu olay hiçbir şeyi değiştirmez. MPCard (Asia Elite varyantı dahil) veya Bybit Card sahiplerinin herhangi bir işlem yapmasına gerek yoktur.
Gerçekten gözden geçirilmesi gereken ikinci düzey: yükleme zincirinizde ana akım dışı bir stabilcoin var mı? Son iki yılda çoğu kart sağlayıcısı, işlem ücretlerini düşürmek adına yükleme sayfalarında giderek daha fazla coin ve zincir seçeneği açtı. Bir zincirdeki “yerel stabilcoin”i veya bir oyun / ekosistem token’ını kart bakiyesine çevirdiğinizde, aslında o varlığın sözleşme riskine kefil olmuş oluyorsunuz — bu tür bir usulsüz basım olayı yaşandığında ilk tepki genellikle o coin’in yükleme kanalını askıya almak olur, kartın tamamını değil. Bu durumda 7 gün içinde görebileceğiniz şey bir coin’in yükleme seçeneğinin gri hale gelmesi; 30 gün içinde o coin’in dönüşüm kurunun düşürülmesi veya ek ücrete tabi tutulması; 90 gün içinde ise sessizce kaldırılmasıdır. OneKey Card gibi self-custody (kendi kendine saklama) yönelimli ürünlerde sözleşme düzeyi risklere maruziyet yolu custodial (saklama hizmeti veren) ürünlerden farklıdır, ancak “yükleme yapılan varlığın kendisi güvenli mi” sorusundan onlar da kaçınamaz.
Sonuç oldukça sade: Yükleme yaptığınız varlıkları USDT (TRC20 / ERC20 gibi ana akım zincirler) ve USDC’ye toplayın, “%0,2 daha ucuz” cazibesini başkalarına bırakın. Kart türlerinin ücret yapısını karşılaştırmak için en düşük ücretli USDT kartlarına bakabilirsiniz; U kartın temel para akışı mantığını hâlâ değerlendiriyorsanız, U kart nedir yazısında yolun tamamı ayrıntılı olarak ele alınıyor.
Tarihsel Karşılaştırma: “Eski Bir Bug”un Yeni Mağduru
Teknik olarak, kilitlenmemiş başlatma fonksiyonu (uninitialized initializer / proxy sözleşmelerin init fonksiyonu) yeni bir güvenlik açığı türü değil, akıllı sözleşme güvenliği alanında defalarca tartışılmış klasik bir örüntüdür:
- Kasım 2017 Parity çoklu imza cüzdanı olayı: Biri kütüphane sözleşmesinde
initWalletçağırarak kendini owner (sahip) yaptı ve ardından sözleşmeyi kendi kendine yok etti; bu da büyük miktarda ETH’nin kalıcı olarak donmasına yol açtı. Kök neden burada da “başlatma fonksiyonunun kilitlenmemiş olması”ydı. - Şubat 2022 Wormhole köprüsü: Ethereum tarafındaki uygulama sözleşmesinde başlatılmamış proxy sorunu vardı; beyaz şapkalı bir araştırmacı tarafından açıklanıp ödül alındıktan sonra yama yapıldı — bu da benzer sorunların denetimi olgunlaşmış projelerde bile ortaya çıkabildiğini gösteriyor.
- Ağustos 2022 Acala aUSD olayı: Ödül havuzu yapılandırma hatası, büyük miktarda aUSD’nin hatalı basılmasına ve sabitlemenin bozulmasına yol açtı; topluluk zincir üzerinden yönetişim (governance) yoluyla hatalı basılan varlıkları dondurup yaktı. Bu, bu olaydaki “usulsüz basımdan sonra ek basımın durdurulması” müdahale mantığıyla oldukça benzer.
Yukarıdaki üç örnek de kamuya açık şekilde bildirilmiş sektör olaylarıdır; burada yalnızca örüntü karşılaştırması yapıyoruz, doğrulanmamış tutarlara atıf yapmıyoruz. Ortak nokta: Açık, şifreleme algoritmasında değil yetki başlatmasındaydı; zarar büyüklüğü “kimin önce fark ettiği”ne bağlıydı; müdahale yöntemi her defasında önce ek basımı kesmek, sonra zararı telafi etmekti. Farklı nokta: Bu kez mağdur olan varlık, ulusal para birimine sabitlenmiş bir stabilcoin ve ihraççısı Kore’de halka açık bir oyun şirketi grubuna bağlı — bu da onun önümüzdeki dönemde yalnızca toplulukla değil, Kore’nin bilgi açıklama ve düzenleyici sorgulamalarıyla da karşı karşıya kalacağı anlamına geliyor. Bu arada, WEMIX 2022 sonunda Kore borsalarının ortak listeden çıkarma dalgasını yaşamıştı (daha sonra kademeli olarak yeniden listelendi) — bu geçmiş, düzenleyicilerin açıklama kalitesine olan toleransını daha da düşürecektir.
Uyumluluk Perspektifi: Asya-Pasifik’te “Stabilcoin İhraççısı Sorumluluğu” Sıkılaşıyor
Kore’nin mevcut çerçevesinde, Sanal Varlık Kullanıcı Koruma Yasası