Dağıtık ve Savunmasız: DeFi Saldırıları Nasıl Gerçekleşiyor?

Author logo
Patrick Dike-Ndulue
Post image

DeFi platformlarına yönelik saldırıların sayısı sürekli artıyor. Merkeziyetsiz finans alanında onlarca milyar doların döndüğü düşünüldüğünde bu durum şaşırtıcı değil. Uzmanlara göre saldırıların temel nedeni, DeFi sektörünün hızla büyümesi, yeterli testlerin yapılmaması ve birçok projenin piyasaya hızlıca çıkmaya çalışması nedeniyle güvenlik denetimlerinin eksik olması. Hackerlar kripto varlıkları ele geçirmek için çeşitli yöntemler kullanıyor; ancak saldırıların en yaygın nedeni akıllı sözleşmelerdeki güvenlik açıkları.

Akıllı sözleşmeler, merkeziyetsiz finans ekosisteminin temel unsurlarından biridir. Diğer tüm yazılımlarda olduğu gibi, insanlar tarafından geliştirildikleri için program kodunda ve yapılandırmalarda hata riski her zaman vardır. Bir akıllı sözleşmede açık varsa, onun üzerinde geliştirilen dağıtık uygulama da savunmasız olur ve saldırganlar için giriş noktası oluşturur.

2022'de DeFi Platformlarında En Büyük 5 Saldırı

Geçen yıl kripto para dünyasında birçok büyük saldırı yaşandı. Chainalysis raporuna göre, hackerlar toplamda 3 milyar USD değerinde coin ve token çaldı. En büyük hırsızlıklar ise zincirler arası köprüler ve DeFi protokolleriyle ilgiliydi.

Ronin (625 milyon USD)

Sky Mavis tarafından geliştirilen ve popüler blockchain tabanlı oyun Axie Infinity'ye ev sahipliği yapan Ronin ağı, Mart 2022'de 625 milyon USD değerinde ETH ve USDC kaybetti. Saldırı, bir kullanıcının Axie Infinity'den ETH çekemediğini bildirmesiyle bir hafta sonra fark edildi. Bu, bugüne kadarki en büyük kripto hırsızlığı olarak kayıtlara geçti ve Kuzey Koreli siber saldırı grubu Lazarus Group'a atfedildi.

Saldırganlar, eski bir Sky Mavis çalışanına yönelik e-posta oltalama saldırısıyla şirketin BT altyapısına erişim sağladı. Şirketin iç sunucularında ağ doğrulayıcı düğümlerinin özel anahtarlarını bulup çaldılar ve tüm Ronin ağının kontrolünü ele geçirdiler.

Ronin ağı yalnızca 9 doğrulayıcı tarafından korunuyordu; bunların 4'ü Sky Mavis tarafından yönetiliyordu ve fonların yatırılması ve çekilmesi için 9 doğrulayıcıdan sadece 5'inin onayı yeterliydi. Saldırganlar, Axie DAO tarafından yönetilen beşinci bir düğümü arka kapı yoluyla ele geçirince, ağdan kolayca fon çekebildiler. Toplamda 173.600'den fazla ETH ve 25,5 milyon USDC çekildi.

Uzmanlara göre hackerlar, çaldıkları coin'leri Tornado Cash, Blender ve ChipMixer gibi çeşitli kripto mixer'lar üzerinden dolaştırıp, sonrasında Bitcoin ağına aktardılar.

Sky Mavis, hırsızlık mağdurlarının büyük bölümünün şirketin kendi fonları ve Binance öncülüğünde toplanan 150 milyon USD ile tamamen tazmin edildiğini açıkladı.

Wormhole (325 milyon USD)

Wormhole, kullanıcıların ETH'yi Solana ağında WETH (Wormhole ETH) token'larına dönüştürmesini sağlayan bir zincirler arası köprü protokolüdür.

Şubat 2022'de kimliği belirsiz bir hacker, zincirler arası köprüye saldırdı. Güvenlik imzalarını taklit ederek 120.000 WETH yarattı ve bunları Ethereum ağında ETH ile takas ederek Wormhole likidite havuzunu boşalttı.

Saldırı sonrası ağ köprüsü çalışmayı durdurdu; ancak birkaç gün sonra tekrar faaliyete geçti. Çalınan tüm fonlar, Wormhole'u geliştiren Jump Crypto'nun kaynaklarıyla sahiplerine iade edildi.

Nomad (190 milyon USD)

Bir başka köprü, Ağustos 2022'de saldırıya uğradı. Ethereum, Avalanche, Moonbeam, Evmos ve Milkomeda ağlarını birbirine bağlayan zincirler arası köprü Nomad, 190 milyon USD kaybetti.

Bu açık, projenin temel akıllı sözleşmesindeki yanlış yapılandırmadan kaynaklandı. Geliştiriciler güncelleme sırasında hata yaptı ve temel programlama bilgisine sahip herkesin kendine fon çekme izni vermesine olanak sağladı. Hata fark edilene kadar 300'den fazla kullanıcı köprüden izinsiz fon çekti. Ancak bazıları “beyaz şapkalı” hacker çıktı ve 22 milyon USD'yi platforma iade etti. Uzmanlar bu saldırıyı “ilk merkeziyetsiz toplu soygun” olarak nitelendiriyor.

Beanstalk Farms (182 milyon USD)

Ethereum üzerinde çalışan bu stablecoin protokolü, Nisan 2022'de saldırıya uğradı. Hacker, ağa şu adımlarla sızdı:

  • Uniswap, SushiSwap ve Aave gibi çeşitli merkeziyetsiz platformlarda güvenli olmayan flash kredi kullanarak 1 milyar USD'den fazla USDC, USDT, DAI ve diğer stablecoin'leri topladı;
  • Bu fonları BEAN havuzuna ekleyerek ağda oy kullanmaya yarayan Stalk yönetim token'larının %67'sini elde etti;
  • Ukrayna'ya fon bağışı yapılmasını isteyen iki kötü amaçlı yönetim önerisi (BIP-18 ve BIP-19) sundu ve onaylattı. Hacker, bu tekliflere kötü amaçlı kod eklemişti ve akıllı sözleşme denetçisi BlockSec'e göre, fonların protokolden çekilmesine yol açtı.

Siber güvenlik şirketi PeckShield, bu olayın Beanstalk'a maliyetinin 182 milyon USD olduğunu belirtiyor.

Mango Markets (114 milyon USD)

Solana üzerinde çalışan bu borç verme ve alım-satım platformu, Ekim 2022'de piyasa manipülasyonu sonucu 114 milyon USD kaybetti.

Daha sonra saldırıyı Avraham Eisenberg liderliğindeki bir ekip gerçekleştirdiği ortaya çıktı. Hacker, MNGO token fiyatını manipüle ederek Mango Markets'ten müşteri mevduatlarını çekmeyi hedefledi. Şu adımları izledi:

  • Mango Markets'e 5 milyon USDC yatırdı;
  • MNGO token'da devasa bir long pozisyon açarak fiyatın bir saat içinde %1.000'den fazla artmasına neden oldu. Bu sayede hesabındaki teminat değeri de katlandı;
  • Şişirilmiş teminat karşılığında farklı coin ve token sepetinden 114 milyon USD kredi çekip, fonları çekerek ortadan kayboldu.

Eisenberg daha sonra proje geliştiricileriyle anlaşmaya vardı ve 69 milyon USD'yi iade etti. Kimliğini de açıkladı; ancak bu karar akıllıca olmadı çünkü ABD Adalet Bakanlığı Aralık 2022'de onu piyasa manipülasyonu suçlamasıyla tutukladı.

2023'te Kripto Saldırganları Ne Durumda?

PeckShield analistlerine göre, hackerlar Ocak 2023'te toplam 8,8 milyon USD değerinde 24 kripto saldırısı gerçekleştirdi. Bu rakam, geçen yılın aynı dönemine göre 14 kat daha düşük. En büyük saldırı LendHub'a yapıldı ve hackerlar tek seferde 6 milyon USD çekti. Bu yıl şimdiye kadar saldırıya uğrayan diğer projeler arasında Mycelium, Thoreum Capital, Midas Capital ve OMNI bulunuyor.

PeckShield ayrıca Şubat 2023'te 209 saldırı ile toplam 35 milyon USD'lik kayıp yaşandığını, bunun geçen yılın aynı ayına göre on kat daha düşük olduğunu açıkladı.

Bu süreçte yeni bir güvenlik yeniliği ortaya çıkmadı; bu nedenle DeFi protokol saldırılarının devam etmesi bekleniyor. Burada eski bir deyişi hatırlamakta fayda var: Tüm yumurtalarınızı aynı sepete koymayın, yoksa hepsini bir anda kaybedebilirsiniz.

Author logo
Yazar Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.

Author logo
İnceleyen: Rukkayah Jigam

Writer & editor covering digital assets and product updates.