Dijital Varlıklar

Kötü Aktörler Hâlâ DeFi’yi Rahatsız Ediyor: Euler ve Poolz Finance Sömürmeleri En Son Örnekler

mm
Securities.io sitesini Google'daki tercih ettiğiniz kaynaklara ekleyin
Açıklama: Securities.io, incelediğimiz ürünlerin bağlantılarını kullandığınızda ücret alabilir. Bu, editoryal değerlendirmelerimizi etkilemez. Kayıtlı bir yatırım danışmanı değiliz; bu bir yatırım tavsiyesi değildir. Bağlı kuruluş açıklamamızı okuyun.

2022 yılında raporlanmamış vakalar da dahil olmak üzere 3,8 milyar doların üzerindeki dijital varlıklar, akıllı sözleşme platformlarındaki açıkları kullanan çeşitli kötü niyetli aktör grupları tarafından kaybedildi. Bu uyarıcı istatistiği vurgulayan Chainalysis raporu, bu tutarın büyük bir kısmının merkezi olmayan finans (DeFi) alanıyla ilişkili olduğunu ve bu alanı saldırıların yoğun olduğu bir bölge olarak nitelendirdi. Başka bir blokzincir güvenlik firması olan SlowMist, kripto güvenlik olayları üzerine yıllık raporunda 2022’nin blokzincirleri etkileyen en yüksek güvenlik olayı sayısına sahip olduğunu belirtti. Toplam 303 güvenlik ihlali bildirildi; bu rakam bir önceki yıllara göre %28 daha fazlaydı. Öte yandan, toplam kayıp tahmini yaklaşık 3,77 milyar dolar olarak belirlendi; bu da diğer raporlamalardan kaynaklanan makul bir fark oluşturuyor.

DeFi sömürmeleri yavaşlamıyor

SlowMist raporu, sömürmelerin çoğunlukla phishing ve rug pull (sözleşme çekilmesi) saldırılarını içerdiğini, çapraz zincir köprülerinin ise ağır darbeler aldığını gösterdi. Ronin, Wormhole, Nomad ve Harmony köprülerindeki sömürmeler, 1,2 milyar doların üzerinde kayıplara yol açtı. Çapraz zincir sistemlerine ek olarak, saldırganlar DeFi sözleşme açıklarını da istismar etmeyi tercih etti. Endüstri, yıl sonuna doğru bu yaygın sorundan kurtulmaya çalışıyormuş gibi göründü.

Blokzincir kayıplarının karşılaştırması. Kaynak: SlowMist

CertiK ayrıca gözlemledi ki Aralık ayında 62,2 milyon dolar hırsızlık, 2022’deki en düşük aylık rakamdı; bu yıl aynı zamanda FTX Wallet ve Ronin Bridge toplam 1,09 milyar dolar kripto kaybetti. 15,5 milyon dolar, yani hırsızlıkların yaklaşık dörtte biri, çıkış dolandırıcılıklarıyla çalındı; flash loan (ani kredi) sömürmeleri ise 7,6 milyon dolar kayba yol açtı. Aralık ayındaki olaylar, Helio Protocol’ün Ankr Reward Bearing Staked BNB (aBNBc) fiyat sömürgesi sonucunda 15 milyon dolar kaybıyla başladı. Akıllı sözleşme denetim firması ayrıca Defrost Finance’in V1 ve V2 ürünlerine yapılan saldırının 12,9 milyon dolar kayba yol açtığını ve bu tutarın daha sonra iade edildiğini belirtti. Bitkeep 8 milyon dolar kaybetti, içerden bir iş Ankr’ı 7 milyon dolar eksik bıraktı ve Lodestar, PlutusDAO’nun plvGLP token fiyatının sömürülmesi sonucu 6,5 milyon dolar kaybetti; bu da geçen ay görülen ilk beş hack’in bir parçası oldu.

Mart ayının ortasına gelindiğinde, bu yıl hâlihazırda geçen yılın sömürü sıklığını aşma ve hackerların kaybettiği toplam fon miktarını artırma işaretleri gösterdi.

Non-custodial lending Euler Finance suffers the biggest hack of 2023

Bu endişe verici olayların yakın bir örneğinde, bir saldırgan(lar) 13 Mart’ta Euler Finance borç verme protokolünden neredeyse 200 milyon dolar değerinde kripto varlık çaldı; bu, bir flash loan saldırısı olarak doğrulandı. CertiK Alerts, hacklerin ve dolandırıcılıkların takibi sayfası, gelişmeleri raporlayan ilk kaynaklardan biriydi; o dönemde yaklaşık 41 milyon doların çekildiği belirtilmişti. Daha sonra sayfa, saldırganın protokolün merkezi olmayan stablecoin’lerini ve sentetik ERC‑20 token’larını, toplamda yaklaşık 198 milyon dolar değerinde, 96.800 ETH ve 43,6 milyon DAI dahil olmak üzere birden fazla işlemle boşalttığını güncelledi; bu, bu yılın en büyük DeFi sömürmesi oldu.

Saldırgan(lar) çalınan varlıkları iki cüzdana gönderdi – biri 34.186.225 DAI ve 88.752 ETH tutarında, diğeri ise yaklaşık 88.775.07 DAI tutarında; zincir üzerindeki veri bunu gösteriyor. Ethereum tabanlı protokol, olayı ele almak için TRM Labs, Chainalysis ve diğer kolluk kuvvetleri dahil olmak üzere blokzincir güvenlik ekiplerini devreye aldığını belirtti. Euler’e drenajı bildiren PeckShield, başka bir kısa notta sorunun kaynağını tespit etti. Saldırgan, özellikle ‘donateToReservers()’ fonksiyonunu yürütürken bir hata istismar ederek protokolden kendisini likiditeye çıkardı, krediyi geri ödedi ve aynı anda büyük bir kazanç sağladı.

Euler addresses the vulnerability, working to recover stone funds

Ortak çabalar sonunda, savunmasız modül devre dışı bırakılarak ve dolayısıyla mevduatlar engellendi; ancak zarar, ondan fazla başka protokole de yayıldı. Balancer açıklamış ki olay, Euler Finance’in Boosted USD (bbe‑USD) havuzunu etkiledi – toplam kilitli değerinin neredeyse iki‑üçte biri, durdurma kararı alındığında çekildi. Angle Protocol de güncelleme yaparak, çekirdek modülünün Euler, Compound ve Aave’de bazı fonları tahsis ettiğini ve bu yüzden sömürüye maruz kaldığını duyurdu.

“Eğer hackten (17.614.940,03 USDC) gelen fonlar kesin olarak kaybolursa, Core modülünün TVL’si yaklaşık 18,4 milyon dolar seviyesine düşer. Bu durumda, Core modülündeki rezerv miktarı, agEUR sahiplerinin, Standart Likidite Sağlayıcılarının ve protokoldeki kalan hedge ajanlarının talep değerlerinden daha düşük olacaktır.”

Yearn Finance de bu hackten fon kaybettiği bildirildi. Euler ile geçmişte bağlantısı olan denetim ekibi Sherlock, sömürünün nedenini doğruladı. Raporlarında, Temmuz 2022’de WatchPug adlı başka bir grup tarafından yapılan denetimin, açığı tespit edemediğini belirttiler. Kurtarma adımları için, borç verme protokolü ekibi bir teklif sundu; saldırgan(lar) yanıt vermezse bir ödül konulacağını belirtti. Söz konusu 1 milyon dolar ödül daha sonra kamuoyuna duyuruldu.

“Euler Foundation, bu ödülün Euler protokolü saldırganının tutuklanması ve saldırgan tarafından çekilen tüm fonların iadesi için ek bir teşvik sağlayacağını umarak 1 M$ ödül başlattı,” Euler bugün paylaştı.

Blokzincir görselleştirme ve analiz platformu Meta Sleuth, bir tweetinde saldırının, saldırganın BNB Smart Chain (BSC) üzerinden çoklu zincir köprüsü kullanarak Ethereum’a fon transfer ettiği önceki bir saldırıyla ilişkili olduğunu belirtti.

“İki saldırgan 6 saldırı işlemi başlattı gibi görünüyor. Saldırgan 0x5f25 ilk saldırıyı başlatarak yaklaşık 8,8 M DAI kar elde etti. Tüm karlar exploit sözleşmesi 0xebc2’de kalıyor. İlk fonlama FixedFloat ve BSC üzerindeki deflasyon token exploitçisi 6’dan geliyor. Saldırgan 0xb269 diğer beş saldırıyı başlattı ve toplam kar yaklaşık 186 M USD. Şimdi tüm karlar iki adreste tutuluyor. 0xb269 8.080 ETH, 0xb66cd 88.752 ETH ve yaklaşık 34 M DAI tutuyor. Bu saldırganın ilk fonlaması Tornado Cash’ten geliyor,” hesap teorileştirdi.

Bu varsayım başka bir hesap olan ZachXBT tarafından da onaylandı. Sömürüyle bağlantılı cüzdan ve adresler: 0xebc291[…] cbf99 yaklaşık 8.877.507 DAI tutuyor, 0xb269[…] cedd4 anlık bakiyesi 8.080,97 ETH, ve 0xb66c[…]995db yaklaşık 88.753 ETH & 34.186.226 DAI tutuyor.

Web3 projects crowdfunding platform Poolz Finance exploited

Euler olayından sadece iki gün sonra, bir başka hacker Polygon ve Binance Smart Chain üzerindeki Web3 odaklı crowdfunding lansman platformu Poolz Finance’ten 390.000 $ çaldı. 15 Mart’ta PeckShield’in incelemesi, token vesting (hakediş) akıllı sözleşmesindeki şüpheli etkinliğin ‘klasik aritmetik taşma sorunu’ olduğunu belirtti. Poolz, olayla ilgili bir güncelleme paylaşarak kullanıcılara POOLZ token alım satımını durdurmalarını tavsiye etti. Şüpheli adresi işaretlemenin yanı sıra, lansman platformu ekibi Pancakeswap ve Uniswap’tan likiditeyi de çekti.

Poolz Finance CEO’su Guy Oren, bir tweet ile yeni token sözleşmesinin lansmanına yönelik çalışmaların sürdüğünü ve ticaretin gün sonuna kadar aktif olacağını doğruladı. Dikkate değer bir nokta, iki olayın da Platypus adlı başka bir DeFi protokolünün geçen ay 8,5 milyon dolar değerinde sömürülmesinden sadece bir ay sonra gerçekleşmiş olmasıdır; bu, USP stablecoin’inin USD karşısında kısa bir depeg (değer kaybı) yaşamasına yol açtı. Platypus’ta aktörler, USP temerrüt kontrolündeki bir boşluktan faydalanarak protokolü boşalttı. Geçtiğimiz hafta Hedera, bir hacker’ın ana ağ akıllı sözleşme kodunu sömürmesi sonucu likidite havuzu token’larında kayıp gizleyerek teknik sorunlar yaşadığını açıkladı.

Hedera ve Dogecoin: Blokzincirlerdeki güvenlik açıklarının en yeni örnekleri

Hedera’nın toplam kilitli değeri (TVL), ağın teknik sorunlarla karşılaştığı ve bazı teorilere göre bir akıllı sözleşme açığı içerdiği bir haftanın sonunda keskin bir düşüş yaşadı. DeFi Llama verileri, zincirin TVL’sinin, birkaç merkezi olmayan uygulamayı etkileyen teknik düzensizlik raporlarından sonraki 24 saat içinde büyük ölçüde azaldığını gösteriyor.

Hedera TVL grafiği. Kaynak: DeFi Llama

HBAR Foundation, Hedera projesini destekleyen kar amacı gütmeyen kuruluş, ağın kayıtlı akıllı sözleşme anormallikleri nedeniyle merkezi olmayan uygulamaları etkilediğini duyurdu.

Protocols on Hedera urge users to take caution

10 Mart’taki teknik düzensizlikler, bazıları tarafından kurumsal düzeyde bir ağa saldırı olarak tanımlandı; bu durum protokollerin güvenlik için aceleyle önlem almasına yol açtı. Hedera üzerinde çalışan merkezi olmayan borsa (DEX) SaucerSwap Labs, ağda gerçekleşen iddia edilen sömürüm nedeniyle kullanıcılarını likiditelerini hemen çekmeye çağırdı. Protokol daha sonra etkilendiğini doğruladı ve hackten etkilenmediğini belirtti. Sömürü, Hedera akıllı sözleşmelerinin bytecode’unu daha anlaşılır Solidity benzeri koda dönüştüren dekompilasyon sürecini hedef aldı. Bu süreç, bir akıllı sözleşmenin nasıl çalıştığını incelemek ve anlamak için faydalıdır.

Yine de kötü niyetli aktörler bu süreci manipüle ederek akıllı sözleşmeye yetkisiz erişim sağlayabilir; ancak bu vakada saldırganın tam olarak hangi öğeleri hedef aldığı tam olarak anlaşılmamıştır. Ayrıca Hashport geçici olarak köprü hizmetlerini durdurdu; bu adım, kullanıcı fonlarının güvenliğini sağlamak amacıyla alındı. Çok zincirli DEX Pangolin kullanıcılarını Pangolin Havuzları ve Çiftliklerindeki HTS token’larından çıkmaya çağırdı. Hedera, ekosistemdeki taraflarla birlikte anormalliğin potansiyel etkisini belirlemek için çalıştı. Kullanıcı güvenliğini daha da sağlamak amacıyla Hedera, ana ağda akıllı sözleşme anormalliklerini incelerken ağ proxy’lerini devre dışı bıraktı; sorunlar çözüldükten sonra bu işlem geri alındı ve konsensüs etkilenmedi, ana ağ çevrim içi kaldı.

Hedera hakkında daha fazla bilgi edinmek için Hedera’ya Yatırım rehberimizi inceleyin.

Raporlar DeFi sahnesindeki zayıflıkları vurguluyor

Blokzincir güvenlik firması Halborn’ın yakın tarihli bir raporu, Dogecoin dahil olmak üzere 280’den fazla zincirin kritik bir güvenlik açığı taşıdığını ortaya koydu. 13 Mart tarihli raporda firma, uyarıda 2022’de Dogecoin ağının açık kaynak kod tabanında bir zero‑day açığı tespit ettiğini belirtti. Meme coin projesi, Halborn’dan aldığı ipucu üzerine kod tabanını gözden geçirdikten sonra Core 1.14.5 sürümünde potansiyel zero‑day tetikleme sorununu çözdüğünü paylaştı.

Firma, Dogecoin üzerindeki bireysel madencilere etki eden RPC (Remote Procedure Call) uzaktan kod yürütme açığını da tespit etti. Ağ geliştiricileri, kullanıcıları 1.14.6 node sürümüne güncellemeye çağırdı. Halborn, Litecoin ve Zcash’ın da yamalanmış hatanın diğer varyasyonlarından etkilenen önemli ağlar olduğunu ve dolandırıcıların bu açıkları daha ciddi tehditler yürütmek için kullanabileceğini belirtti. Bu iki proje de büyük güvenlik açıklarını gidermek için güvenlik firmasıyla birlikte çalıştı.

Daha fazla bilgi edinmek için Dogecoin’e Yatırım ve Zcash’e Yatırım rehberlerimizi ziyaret edin.

Sam, mali içerik uzmanı ve blockchain alanında büyük bir ilgiye sahiptir. Maliye ve Siber Güvenlik alanlarında several firms ve medya kuruluşları ile çalışmıştır.