25 Milyon $’lık Hack Nasıl Gerçekleşti?

Öne Çıkan 20/04/2020 13:44 Yiğitalp Çipa
25 Milyon $’lık Hack Nasıl Gerçekleşti?

Bugün gerçekleştiren Lendf.me saldırısı, DeFi gündemini uzun bir süre meşgul edeceğe benziyor. DeFi platformundan eşi benzeri görülmemiş miktarda Ethereum (ETH) ve Bitcoin (BTC) çalan saldırganlar bu işi nasıl gerçekleştirdi?

Benzer Yöntem İle Dün Uniswap’tan da imBTC Çalınmış

Dün yapılan bir saldırı ile DeFi platformlarından Uniswap’tan da imBTC (Ethereum ağıyla uyumlu bir BTC ama erc20 değil ?!) çalınmıştı. Saldırganların aynı olma olasılığı ise halen mevcut.

Konumuza gelirsek Lendf.me platformu Compound CEO’sunun iddia ettiği gibi Compound platformunun V1 sürümünü temel alarak, üzerine birkaç ekleme ve modifikasyon gerçekleştirerek oluşturulmuş. Saldırıda kullanılan imBTC Tokeni ise bir ERC-20 Tokeni değil. Farklı bir sözleşme olan ERC-777 ile üretilen imBTC, Ethereum platformundaki farklı formattaki tokenlerden biri.

Problemin patlak verdiği nokta ise Compound V1’in ERC-777 tipi tokenler için yeterli güvenlik önlemlerine sahip olmaması. Dolayısıyla bu versiyon ile çalışan platformlarda ERC-777 tokenleri listelemek veya bunlar ile işlem yapılmasına izin vermek büyük risk barındırıyor.

Saldırgan da bu durumdan yararlanarak platforma virüs içeren bir Ethereum Kontratı (sahte) ile bağlanıyor. Sonrasında ise hacker kontrat üzerinden platforma 250 imBTC yatırıyor.

Yatırma işlemi sistem tarafından doğrulanıyor ve kişinin platform üzerinde kullanabileceği gerçek 250 imBTC tarafından desteklenen 250 imBTC’si oluyor. Tabi bu imBTC’ler karşılığı platformdan bu sayede borç alabiliyor.

Sonrasında hacker platforma tekrardan 0.00000001 imBTC yatırıyor. Bu yatırma işlemi platformda onaylanırken, bahsettiğimiz virüs de imBTC kontratını çağırıyor.

Oluşturulan bağ sayesinde hacker, MoneyMarket kontratını sürekli çağırabilir hale geliyor ve para platformdan para çekme kabiliyetine erişiyor.

Ek olarak halen platformda “hacker”ın sahte 250 imBTC’si bulunuyor. Hem platform ile kurduğu virüslü bağ hem de yatırdığı sanılan 250 imBTC’lik bakiye sayesinde hacker, hem yatırımları karşılığı borç alabilir hale geliyor, hem de kurduğu bağ sayesinde kontratı sürekli çağırarak platform üzerinde tutulan bütün varlıkları boşaltabilme imkanına sahip oluyor.

Bu durum ise tamamen Compound V1’in ERC-777 kontratları ile ilgili zaafiyetinden kaynaklanıyor. Yapılan virüslü işlemlerden birisini ise aşağıda bulabilirsiniz.

Screenshot 1 5 - 25 Milyon $'lık Hack Nasıl Gerçekleşti?

Hacker ise 250 imBTC karşılığı kontratı sürekli olarak çağırarak Lendf.me üzerindeki bütün fonu boşaltana kadar işlemi tekrarlıyor. Bu sayede toplamda 25 milyon $’lık bir fonu zimmetine geçirmeyi başarıyor.

 

Ayrıca hackerın ethereum adresinde kendinden para isteyen kişilere de para attığını takip etmek mümkün.

Lendf.me Hacker’a Ethereum Ağı üzerinden Mesaj Gönderdi

Bugün ise Lendf.me, “hacker”ın hesabına bir mesaj gönderdi.

InkedScreenshot 3 LI - 25 Milyon $'lık Hack Nasıl Gerçekleşti?

Lenfme admin hesabından hackerın cüzdanına gönderilen mesajda hacker ciddi şekilde uyarılıyor.

Geleceğin için bizimle iletişim kur.

Mesaj ile “hacker”ın tehdit edildiği açık bir şekilde söylenebilir. Bakalım Lendf.me’nin bu mesajına hackerdan bir cevap gelecek mi?

SON HABERLER
TÜMÜNÜ GÖR TÜMÜNÜ GÖR
Cardano (ADA) 2,5 Yılın Zirvesine Ulaştı
Kripto para piyasasında heyecan devam ederken, Cardano’nun yerel tokeni ADA dikkatleri üzerine çekiyor. ADA son 24 saatte %10 artışla 90 cent seviyesine çıkarak Mayıs 2022’den bu yana en yüksek değerine ulaştı. Haftalık %22 aylık %152 kazanç sağlayan ADA’nın piyasa değeri 30,85 milyar dolara yükseldi. Bu yükseliş, ADA’yı dünyanın en büyük 10. kripto varlığı konumuna taşıdı. […]
1 gün önce Altcoin
Bitcoin ETF’leri 30 Milyar Dolar Eşiğini Aştı! Kripto Para Piyasasında Yeni Bir Dönem Başlıyor
ABD’deki spot Bitcoin ETF’leri, toplam net girişlerini 30 milyar dolara çıkararak büyük bir başarıya imza attı. Bu Bitcoin ETF’lerinin yatırımcılar tarafından giderek daha fazla tercih edildiğini gösteriyor. Spot Bitcoin ETF’leri yatırımcılara Bitcoin’e doğrudan sahip olmadan, daha güvenli bir şekilde Bitcoin yatırımı yapma imkanı tanıyor. Özellikle BlackRock’un IBIT fonu 608 milyon dolarlık girişle lider konumda bulunuyor. […]
1 gün önce Bitcoin
Vitalik Buterin’in ANON Alımı, Token Fiyatını yüzde 350 Artırdı!
Ethereum’un kurucu ortaklarından Vitalik Buterin’in cüzdanında yaptığı bir işlem, ANON token fiyatında büyük bir yükselişe neden oldu. On-chain verilere göre, Buterin Çarşamba akşamı 0.082 ETH karşılığında 30,303 ANON token satın aldı. Bu işlem ANON’un piyasa değerini 36 milyon doların üzerine taşıdı ve token fiyatı bir noktada %350 artış gösterdi. ANON Token Nedir? ANON (Super Anon), […]
2 gün önce Altcoin
Sui Network’te Kesinti! Yeni Bloklar Üretilemiyor
Mysten Labs tarafından geliştirilen bir Layer 1 blockchain ağı olan Sui Network, son iki saattir ana ağında yeni blok üretmediği için etkin bir şekilde durmuş durumda. Sui Network’ün sayfası ise bir kesinti yaşandığını ve doğrulayıcıların çevrimdışı olduğunu doğruladı. Sui Ağı Blockchain ağları bu tür kesintiler sırasında genellikle işlem hatalarına ve ağda çalışan merkeziyetsiz uygulamalara (dApps) […]
2 gün önce Altcoin
CME’deki Bitcoin Vadeli İşlemleri Açık Pozisyonu İlk Kez 215.000 BTC’yi Geçti!
Bitcoin, Donald Trump’ın ABD başkanlık seçimlerini kazanmasının ardından 30.000 dolar artarak 100.000 dolara yaklaşan fiyatıyla dikkat çekiyor. Bitcoin’in piyasa değeri ise 2 trilyon dolara ulaşmak üzere. Bu tarihi seviyeye ulaşması için 101.000 dolara ihtiyaç duyuyor. Bu yükselişle birlikte Bitcoin’in CME (Chicago Mercantile Exchange) üzerindeki vadeli işlem açık faizi de rekor seviyelere çıktı. 218.000 BTC’ye (21.3 […]
2 gün önce Bitcoin
Güney Kore, Upbit Hack’inin Kuzey Kore Tarafından Gerçekleştirildiğini Doğruladı
Güney Kore, Kuzey Kore’nin 2019’daki 50 milyon dolarlık Upbit hack’inin sorumlusu olduğunu doğruladı. Güney Koreli yetkililer, hack’in Lazarus ve Andariel adlı Kuzey Koreli hacker grupları tarafından gerçekleştirildiğini açıkladı. 2019’daki saldırıda çalınan 342.000 Ether (ETH), o dönemde yaklaşık 50 milyon dolar değerindeydi. Ancak Ether’in son dönemdeki değer artışıyla birlikte çalınan miktar şu an 1 milyar doları […]
2 gün önce Blockchain