Dijital Varlıklar
Kokomo Finance Çıkış Dolandırıcılığı ve Swerve Finance Saldırısı, 2023’teki Yaygın DeFi Sömürülerinin Kanıtı

Merkezi olmayan finans (DeFi) nişi, 2017 civarında ciddiyetle ortaya çıkmasından bu yana muazzam bir ilerleme kaydetti, ancak büyük darbeler olmadan değildi. Bu yarım on yıl boyunca, DeFi alanı, DeFi Llama verilerine göre Aralık 2021’de 180,38 milyar doları aşan toplam kilitli değer (TVL) rakamıyla yansıtıldığı gibi hızlı bir şekilde evrildi. Özellikle son birkaç yılda bu kripto alt sektörünün hızlı büyümesi, kripto varlıklara artan talep ve sunulan hizmetlerin teşvik edici doğası gibi çeşitli etkenlere bağlanmaktadır.

DeFi büyüme grafiği. Kaynak: DeFi Llama
Öte yandan, bu hızlandırılmış büyüme ve beraberindeki likidite, alandaki mevcut güvenlik açıklarından faydalanmak isteyen etik dışı aktörleri de beraberinde getirmiştir.
Kripto ve DeFi Sömürülerinin Eğilimi ve Doğası
Son üç yılda, yüksek profilli kripto hırsızlığı olaylarının artan bir sıklığı görülmüştür. Bu olayların çoğu, kripto dolandırıcılıkları, rug pull’lar, flash loan’lar ve DeFi ile ilgili sömürüler gibi teknikleri içermektedir.

DeFi hack geçmişi. Kaynak: DeFi Llama
Rug pull’larda, suçlu genellikle bir geliştirici (veya ekip), projenin token fiyatını şişirir ve ardından projeyi terk etmeden önce likiditeyi aniden çeker veya kaldırır. Flash loan saldırıları ise akıllı sözleşme tabanlı borç verme platformlarındaki hataları hedef alır ve en sık görülen saldırı türüdür. Bu saldırılar, flash loan’ların teminatsız doğasından yararlanır – önceden teminat gerektirmez, ancak borçlu aynı zincir işlemi içinde geri ödemeyi yapmalıdır. Sömürücüler, bir DeFi protokolünden büyük miktarda kripto varlık ödünç alır, ardından fiyatlarını bir borsada manipüle eder ve hızlı bir şekilde başka bir borsada pozisyonlarını kapatır.

DeFi tarihindeki hack türlerinin pasta grafiği temsili
Diğer DeFi ile ilgili sömürüler arasında akıllı sözleşme hataları, oracle saldırıları ve yönetişim saldırıları bulunur. Yönetişim saldırılarında, hackerlar kendi çıkarlarına hizmet edecek önerileri yürütmek için yeterli oy hakkı kontrol etmeye çalışırlar.
Geçmişteki Kripto ve DeFi Güvenlik İhlalleri
Blockchain analiz platformu Crystal, kriptoyla ilgili güvenlik ihlalleri ve sahtecilik faaliyetleri üzerine yakın zamanda yayımladığı raporunda, 2011’den bu yana 230’dan fazla DeFi hack’i gerçekleştiğini detaylandırdı. Olaylar sonucunda kaybedilen 4,18 milyar dolar değerindeki kripto varlıklar, aynı dönemde çalınan toplam 16,7 milyar dolar kripto para birimine büyük bir katkı sağladı. Özellikle, geçen Mart ayında Axie Infinity köprüsünden 650 milyon doların üzerini çeken saldırganın Ronin Network üzerindeki saldırısı en büyük olayı oluşturuyor.
Daha da endişe verici olan, kripto hırsızlığından kaynaklanan yıllık kayıpların, Haziran 2011’de Mt Gox borsasının hack edilmesinden bu yana artış göstermesidir. 2022 yılı boyunca çalınan fonlara göre en üst 10 DeFi saldırısı toplamda 2,6 milyar doların üzerindeydi. DeFiLlama’nın panosu, DeFi protokollerinin 2022’de 3 milyar doların üzerinde kaybettiğini gösteriyor ve bu istatistikte en kötü yıl olarak kayda geçti. Olayların sıklığı ve şiddeti 2022’nin sonlarına doğru yavaşlamış gibi görünse de, yılın başında bu trend tersine dönmüştür.
2023 yılına kadar, kripto (DeFi dahil) ihlallerinden 19 olay gerçekleşmiş ve 372 milyon doların üzerindeki varlık çalınmıştır. Rekt Database’e göre, kaybedilen fonlar her ay sürekli artmış; Ocak ayında 14,6 milyon dolar iken Şubat ayında 142,4 milyon dolara yükselmiştir.

Geçtiğimiz yılda kaybedilen ve geri kazanılan fonlar. Kaynak: Rekt Database
Bu rakam, birkaç gün kala Mart ayında zaten iki katından fazla artmıştır. Ancak bir istisna neredeyse olumlu değildir. İlk çeyrekte kripto dolandırıcılıkları ve sömürülerine bağlı kayıplar, geçen yılın aynı dönemine göre hafif bir azalma eğilimindedir. 2022’nin ilk çeyreğinde yaklaşık 1,2 milyar dolar değerindeki kripto varlıklar sömürücüler tarafından çalınmıştır.
Şimdiye Kadarki Önemli Sömürüler ve Sonuçları
Şimdiye kadar kayda değer DeFi hack’leri arasında, Şubat ayında merkezi olmayan borç protokolü BonqDAO’dan 120 milyon doların çekilmesi ve Platypus Finance’ın flash loan saldırısı yer alıyor; bu saldırı protokolün kullanıcı fonlarından 8,5 milyon dolar kaybetmesine yol açtı.
Kokomo Finance Geliştiricileri Çıkış Dolandırıcılığı Yaptı
Blockchain analiz firması CertiK Alert, Pazar günü Optimism tabanlı kredi protokolü Kokomo Finance’de şüpheli bir çıkış dolandırıcılığı mesajı paylaştı. Uyarı aracı, KOKO token fiyatında bir düşüş ve projenin sosyal hesaplarının saatler içinde devre dışı bırakıldığını gözlemledi.
\”KOKO Token’ın dağıtıcısı, 0x41BE adresi, cBTC saldırı sözleşmesini dağıttı. Ardından ödül hızını ayarladı, borç almayı duraklattı ve uygulama sözleşmesini kötü niyetli bir sözleşme haline getirdi. 0x5a2d… adresi, cBTC sözleşmesinin 7010 sonne WBTC harcamasını onayladı,\” CertiK, sonraki bir gönderide doğruladı. \”Uygulama sözleşmesi kötü niyetli cBTC sözleşmesine yükseltildiğinden, saldırgan 0x804edaad metodunu çağırarak sonne WBTC’yi 0x5C8d adresine transfer etti. Son olarak, 0x5C8d.. adresi 7010 some WBTC’yi 141 WBTC’ye (~4M) kâr amacıyla takas etti.\”
Kokomo Finance, yalnızca 25 Mart’ta hayata geçen nispeten yeni bir projeydi.

Kokomo Finance zincir üzeri değerlendirme raporu
Akıllı sözleşme denetim şirketi 0xGuard tarafından Mart ayının başlarında protokole yapılan güvenlik değerlendirmesi, ‘Kodun Etkisizliği’ ve ‘yazım hataları’ dışındaki çoğu açıdan ‘geçti’ sonucunu gösterdi. KOKO token fiyatı, ardından gerçekleşen drenin etkisiyle neredeyse sıfıra çökmüştür.
Sömürücü, Kullanım Dışı Bırakılan Swerve Finance Üzerinde ‘Karlı Beyaz Şapka Stratejisi’ Deniyor
Bu ayın bir başka olayında, Twitter kullanıcıları, artık kullanım dışı bırakılmış Ethereum tabanlı Curve merkezi olmayan borsa çatallaması Swerve Finance ile ilgili şüpheli bir aktivite gözlemledi. Kullanım dışı bırakılmış Curve Finance klonuna yönelik yönetişim saldırısı, saldırganın gerekli kvoruma ulaşma çabasıyla ikinci haftasına girmiştir.
Saldırgan, DAI-USDC-USDT havuzundan 1,3 milyon dolar değerinde stabilcoin içeren delegatör sözleşmesini talep etmek amacıyla bir oylama oluşturdu. Uzun bir dizide, Wintermute araştırma başkanı Igor Igamberdiev, saldırganı izlemek için yeterli kanıt olduğunu teorileştirdi. Igamberdiev, saldırganın kimliğini, saldırının arkasındaki ‘silvavault’ adlı kişi olarak ortaya çıkardı.
Igamberdiev, yaptırım uygulanan karıştırıcı Tornado Cash üzerinden yönlendirilen işlemler de dahil olmak üzere zincir üzeri kanıt izini sundu ve bu iz belirli bir bireyle bağlantılıydı. Suçlanan, Twitter hesabı joaorcsilva olarak ortaya çıkan kişi, iddialara yanıt vererek eylemlerinin gizli bir motivasyondan kaynaklanmadığını savundu.
Euler Finance Hacker’ı Çalınan Fonların Önemli Bir Bölümünü Teslim Ediyor
Başka bir olayda, bir saldırgan 13 Mart’ta yaklaşık 197 milyon dolar değerinde kripto varlık çaldı; bu olay daha sonra dramatik bir hal aldı. DeFi protokolünün ekibi o dönemde sorunu çözmeyi başarsa da çalınan varlıkları geri getiremedi. İletişim kurma ve uzlaşma çabaları başarısız oldu ve tutuklanmasına yol açacak bilgi için 1 milyon dolar ödül ilan edildi.

Euler Finance hack işlemleri. Kaynak: Twitter/BlockSec
Hacker, olayların bir dönüm noktasında, 18 Mart’ta üç işlemle Ethereum tabanlı kredi protokolüne 3.000 ETH tokeni geri gönderdi; yine de önemli bir miktar kaldı.

Hafta sonu boyunca, saldırgan dağıtıcı adrese yaklaşık 51.000 Ether tokeni gönderdi. Aynı gün, 25 Mart’ta saldırgan ikinci bir işlem gerçekleştirdi ve bu sefer dağıtıcıya 7.737 ETH gönderdi. Şu ana kadar, hackerın adresi çalınan miktarın yarıdan fazlasını geri iade etti. Son gelişmeler, fiyatı 2,50 doların biraz üzerine çıkarıp 4,30 dolara yükselttikten sonra 3,80 dolara geriledi ve en son bu seviyede görüldü.

Euler fiyatı. Kaynak: TradingView
Özellikle, Euler Finance ve Ronin Network’ün sömürücülerinin de coin mixer’ı kullandığı dikkat çekmektedir.
ABD ve Uluslararası Yetkililer, Coin Mixer’ların Kara Para Aklamadaki Rolü Nedeniyle Sıkı Önlemler Alıyor
Bu ayın başlarında, Avrupa Birliği Hukuk Uygulama İşbirliği Ajansı, ChipMixer’dan kara para aklama iddialarıyla 46 milyon dolar ele geçirdiğini duyurdu. Europol ajansı, FBI ve Almanya yetkilileriyle birlikte, kripto karıştırıcının son beş yılda 152.000 BTC (yaklaşık 3 milyar dolar) kara para aklamasına aracılık ettiğini iddia etti. ABD kolluk kuvvetleri, 1.909,4 BTC’yi ele geçirdiklerini ve platformun destek sunucularının kapatılmasını emrettiklerini bildirdi. Bu uygulama, Tornado Cash’e getirilen benzer kısıtlayıcı emirlerin ardından gerçekleşti.
Son coin mixer da bu yıl ABD yetkilileri tarafından, işlemleri gizleyerek ve suçları izlenemez hâle getirerek suçları kolaylaştırmadaki rolü nedeniyle eleştirildi. ABD Adalet Bakanlığı, bu yılın başlarında gizlilik aracına karşı yaptırımlar açıkladı ve sektördeki bazı kesimlerden eleştirel yorumlar aldı. Bu, yetkililerin dahil olduğu kripto hack’lerinde ilk kez bir müdahale değildir.
FBI, 100 Milyon Dolarlık Harmony Bridge Hack’inden Sorumluluğu Lazarus Group’a Atıyor
Geçen Haziran, köprü saldırılarında rekor miktarda hırsızlık yaşanan bir yılda, Harmony köprüsü yaklaşık 100 milyon dolar değerinde Ether kaybetti. O dönemde, köprünün Ethereum’a bağlandığı katman bir PoS blok zinciri Harmony, saldırının nedenini belirlemek ve fonları geri almak için yetkililerle çalıştığını duyurdu. FBI, kötü şöhretli Kuzey Kore destekli hacker örgütleri Lazarus Group ve APT38’in saldırıdan sorumlu olduğunu doğruladı. Bu iddialar, ABD hükümetinin grup hakkında resmi olarak suçlamada bulunduğu ilk kezdi.
Lazarus Group, diğer suçların yanı sıra, geçen yıl Ronin köprüsünün hack’iyle de ilişkilendirildi; bu dönemde hükümet, kripto şirketlerinin hackerların hedefi olabileceği konusunda uyarıda bulunmuştu. FBI ayrıca, 13 Ocak’ta Kuzey Koreli hackerların RAILGUN adlı gizlilik protokolünü kullanarak 60 milyon dolar değerinde Ether’i kara para aklamasını gizlediğini, bu fonların kripto borsalarına gönderilip ardından Bitcoin’e dönüştürüldüğünü belirtti. Ancak, işlem takibi ve analizi sayesinde bu fonların bir kısmı tespit edildi, donduruldu ve sanal varlık hizmet sağlayıcıları (VASP’ler) tarafından geri alındı. Geri kalan fonlar, hâlâ geri alınamamış olup, FBI’ye göre 11 farklı Ethereum adresine transfer edildi.
Wormhole Köprü Hack’i Güncellemesi
Hacker Çalınan 155 Milyon Doları Yeniden Düzenliyor ve Kaldıraç Kullanıyor
2022’de kripto endüstrisindeki en büyük ihlallerden birine bağlı bir cüzdan bu yıl canlandı ve 155 milyon doların üzerindeki çalınan fonları transfer etti. Bu işlem, birkaç ay içinde ilk kez, ETH pozisyonlarını uzun vadeli kaldıraçlamak amacıyla yapıldı. Ocak ayında, kripto topluluğu, Wormhole Portal Token Bridge’ten 321 milyon dolar değerinde Ether (120.000 wETH) çalan saldırganın yaptığı bir dizi aktiviteyi gösteren zincir üzeri bilgileri gözlemledi.
Saldırganın takas dizisi, adreslerinin Ether’i birleştirmesiyle başladı ve ardından merkezi olmayan borsa toplayıcısı OpenOcean üzerinden 95.630 tokeni 96.677 Lido’nun stake edilmiş Ether’i (stETH) ile takas etti.
Ardından, aktör 86.473 stETH’i wstETH’e dönüştürdü; bu, Ether stake edenlere verilen Lido’nun likit tokenidir. Yeni elde ettiği bu sarmal tokenlerden 25.000 wsETH’i teminat olarak gösterip 13 milyon DAI borç aldı. Hacker, bu DAI’yi kullanarak Ethereum tabanlı DEX Kyber Networks üzerinden 8.000 stETH elde etti ve 1Inch gibi DeFi protokolleriyle benzer bir dizi takas yaparak kaldıraçlamaya devam etti. Yasadışı aktör, ayrıca 1,5 milyon dolar değerinde DAI daha alarak bunu 923 stETH’e takas etti.
Ether-Temelli Varlıklarda Arbitraj Arayışıyla 61 Milyon Dolar Transfer Edildi
Geçen yıl kripto endüstrisindeki en büyük köprü hack’lerinden birinde elde edilen yasa dışı kripto, geçen ay da hareket halindeydi. PeckShield, saldırganın ilişkili cüzdanının Şubat ayında da bir miktar aktivite gösterdiğini ve toplam 46 milyon dolar değerinde kripto varlık transfer ettiğini gözlemledi. Saldırganın en büyük saldırısı, Şubat 2022’de 320 milyon doların üzerindeki Wrapped ETH (wETH) çaldı. Aktörler, 12 Şubat’ta 95.630 ETH’yi (155 milyon dolar değerinde) OpenOcean DEX’e göndererek Ether-Temelli varlıklara—Lido’nun wstETH ve stETH’ine—dönüştürdüler.
The blockchain security firm also noted that the hacker, who has since ignored a $10 million bug bounty offer, appears to be seeking yield or arbitrage opportunities with the stolen assets as they were exchanged for 16.6 million DAI, a MakerDAO stablecoin. The exploiter deployed a further 8.8k wstETH ($15 million) to MakerDAO. Wormhole also reiterated its offer to the exploiter to return the funds and receive a $10 million bounty.












