Dağıtık ve savunmasız: DeFi saldırıları nasıl gerçekleşiyor?
DeFi platformlarına yönelik saldırıların sayısı giderek artıyor. Merkeziyetsiz finans alanında onlarca milyar doların dolaşımda olduğu düşünüldüğünde bu durum şaşırtıcı değil. Uzmanlara göre saldırıların temel nedeni, DeFi sektörünün hızla büyümesi, yetersiz testler ve birçok projenin piyasaya hızlı çıkma isteği nedeniyle güvenlik denetimlerinin eksik kalması. Hackerlar kripto varlıkları ele geçirmek için çeşitli yöntemler kullanıyor, ancak saldırıların en yaygın nedeni akıllı sözleşmelerdeki güvenlik açıkları.
Akıllı sözleşmeler, merkeziyetsiz finans ekosisteminin temel unsurlarındandır. Diğer tüm yazılımlarda olduğu gibi, insanlar tarafından geliştirildikleri için program kodunda ve yapılandırmalarda hata riski her zaman vardır ve olmaya devam edecektir. Bir akıllı sözleşmede açık varsa, onun üzerine inşa edilen dağıtık uygulama da savunmasız hale gelir ve saldırganlar için giriş noktası oluşturur.
2022'de DeFi platformlarında en büyük 5 saldırı
Geçtiğimiz yıl kripto para dünyasında birçok büyük saldırı yaşandı. Chainalysis raporuna göre, hackerlar toplamda 3 milyar USD değerinde coin ve token çaldı. En büyük hırsızlıklar ise zincirler arası köprüler ve DeFi protokolleriyle bağlantılıydı.
Ronin (625 milyon USD)
Sky Mavis tarafından geliştirilen popüler blokzincir tabanlı oyun Axie Infinity'yi barındıran Ronin ağı, Mart 2022'de 625 milyon USD değerinde ETH ve USDC'nin çalınmasıyla sarsıldı. Saldırı, bir kullanıcının Axie Infinity'den ETH çekemediğini bildirmesiyle bir hafta sonra fark edildi. Bu, bugüne kadarki en büyük kripto hırsızlığı olarak kayıtlara geçti ve Kuzey Koreli hacker grubu Lazarus Group'a atfedildi.
Saldırganlar, eski bir Sky Mavis çalışanına yönelik e-posta oltalama saldırısıyla şirketin BT altyapısına erişim sağladı. Daha sonra şirketin dahili sunucularında ağ doğrulayıcı düğümlerin özel anahtarlarını bulup çaldılar ve tüm Ronin ağının kontrolünü ele geçirdiler.
Ronin ağı sadece 9 doğrulayıcı ile güvence altına alınmıştı; bunların 4'ü Sky Mavis tarafından yönetiliyordu ve fonların yatırılması ve çekilmesi için yalnızca 9 doğrulayıcıdan 5'inin onayı yeterliydi. Saldırganlar, Axie DAO tarafından yönetilen beşinci düğümü arka kapı yoluyla ele geçirdikten sonra, ağdan kolayca fon çekebildiler. Toplamda 173.600'den fazla ETH ve 25,5 milyon USDC çalındı.
Uzmanlara göre, hackerlar çaldıkları coinleri Tornado Cash, Blender ve ChipMixer gibi çeşitli kripto mixer'lar üzerinden dolaştırdıktan sonra görünüşe göre Bitcoin ağına aktardılar.
Sky Mavis, hırsızlık mağdurlarının çoğunun şirketin kendi fonları ve Binance öncülüğünde düzenlenen 150 milyon USD'lik bir bağış kampanyası ile tamamen tazmin edildiğini açıkladı.
Wormhole (325 milyon USD)
Wormhole, kullanıcıların ETH'yi Solana ağında WETH (Wormhole ETH) token'larına dönüştürebilmesini sağlayan zincirler arası bir köprü protokolüdür.
Şubat 2022'de, kimliği belirsiz bir hacker bu köprüye saldırdı. Güvenlik imzalarını taklit ederek yoktan 120.000 WETH yarattı ve bunları Ethereum ağında ETH ile takas ederek Wormhole likidite havuzunu boşalttı.
Saldırıdan sonra ağ köprüsü çalışmayı durdurdu, ancak birkaç gün sonra yeniden faaliyete geçti. Çalınan tüm fonlar, Wormhole'u geliştiren Jump Crypto'nun kaynaklarıyla sahiplerine iade edildi.
Nomad (190 milyon USD)
Bir başka köprü ise Ağustos 2022'de saldırıya uğradı. Ethereum, Avalanche, Moonbeam, Evmos ve Milkomeda ağlarını birbirine bağlayan zincirler arası köprü Nomad'dan 190 milyon USD çalındı.
Açık, projenin ana akıllı sözleşmesinin yanlış yapılandırılmasından kaynaklandı. Geliştiriciler güncelleme sırasında hata yaptı ve en temel kod bilgisine sahip herkesin kendisine fon çekme izni vermesine yol açtı. Hata fark edilene kadar 300'den fazla kullanıcı köprüden yasa dışı şekilde fon çekti. Ancak bunların bir kısmı “beyaz şapkalı” hacker çıktı ve 22 milyon USD'yi platforma geri gönderdi. Uzmanlar bu saldırıyı “ilk merkeziyetsiz toplu soygun” olarak nitelendiriyor.
Beanstalk Farms (182 milyon USD)
Ethereum üzerinde çalışan bu stablecoin protokolü, Nisan 2022'de saldırıya uğradı. Hacker ağa şu adımlarla sızdı:
- Uniswap, SushiSwap ve Aave gibi çeşitli merkeziyetsiz platformlarda güvenli olmayan flash loan'lar kullanarak 1 milyar USD'den fazla USDC, USDT, DAI ve diğer stablecoin'leri topladı;
- Bu fonları BEAN havuzuna ekleyerek ağda oy kullanmaya yarayan Stalk yönetim token'larının %67'sini aldı;
- Ukrayna'ya fon bağışı yapılmasını isteyen iki zararlı yönetim önerisini (BIP-18 ve BIP-19) sundu ve onaylattı. Hacker, bu tekliflere kötü amaçlı kod eklemişti ve akıllı sözleşme denetçisi BlockSec'e göre, bu kod protokolden fonların çekilmesine neden oldu.
Siber güvenlik şirketi PeckShield, olayın Beanstalk'a maliyetinin 182 milyon USD olduğunu tahmin ediyor.
Mango Markets (114 milyon USD)
Solana üzerinde çalışan bu borç verme ve alım-satım platformu, Ekim 2022'de piyasa manipülasyonu sonucu 114 milyon USD kaybetti.
Daha sonra saldırıyı yürüten ekibin başında trader Avraham Eisenberg'in olduğu ortaya çıktı. Eisenberg, MNGO token fiyatını manipüle ederek Mango Markets'ten müşteri mevduatlarını çekmeyi hedefledi. Şu adımları izledi:
- Mango Markets'e 5 milyon USDC yatırdı;
- MNGO token'da devasa bir long pozisyon açarak fiyatın sadece bir saat içinde %1.000'den fazla artmasına neden oldu. Böylece kendi hesabındaki teminat değeri de yükseldi;
- Şimdi çok şişmiş teminatı karşılığında farklı coin ve token'larda 114 milyon USD kredi çekip fonları çekti ve ortadan kayboldu.
Eisenberg daha sonra proje geliştiricileriyle anlaşmaya varıp 69 milyon USD'yi iade etti. Kimliğini açıklaması ise akıllıca olmadı; çünkü ABD Adalet Bakanlığı Aralık 2022'de onu piyasa manipülasyonu suçlamasıyla tutukladı.
2023'te kripto dünyasında tablo nasıl?
PeckShield analistlerine göre, hackerlar Ocak 2023'te toplam 8,8 milyon USD değerinde 24 kripto saldırısı gerçekleştirdi. Bu, geçen yılın aynı döneminde çalınan miktardan 14 kat daha az. En büyük saldırı LendHub'a yapıldı ve hackerlar tek seferde 6 milyon USD çekti. Bu yıl şimdiye kadar saldırıya uğrayan diğer projeler arasında Mycelium, Thoreum Capital, Midas Capital ve OMNI bulunuyor.
PeckShield ayrıca Şubat 2023'te 209 saldırıda toplam 35 milyon USD'nin çalındığını, bunun da geçen yılın aynı ayına göre on kat daha az olduğunu açıkladı.
Bu süreçte yeni bir güvenlik yeniliği yaşanmadı; yani DeFi protokol saldırıları devam edecek gibi görünüyor. Burada eski bir deyiş akla geliyor: Tüm yumurtalarınızı aynı sepete koymayın; aksi takdirde bir anda her şeyinizi kaybedebilirsiniz.