25 Milyon $’lık Hack Nasıl Gerçekleşti?

Öne Çıkan 20/04/2020 13:44 Yiğitalp Çipa
25 Milyon $’lık Hack Nasıl Gerçekleşti?

Bugün gerçekleştiren Lendf.me saldırısı, DeFi gündemini uzun bir süre meşgul edeceğe benziyor. DeFi platformundan eşi benzeri görülmemiş miktarda Ethereum (ETH) ve Bitcoin (BTC) çalan saldırganlar bu işi nasıl gerçekleştirdi?

Benzer Yöntem İle Dün Uniswap’tan da imBTC Çalınmış

Dün yapılan bir saldırı ile DeFi platformlarından Uniswap’tan da imBTC (Ethereum ağıyla uyumlu bir BTC ama erc20 değil ?!) çalınmıştı. Saldırganların aynı olma olasılığı ise halen mevcut.

Konumuza gelirsek Lendf.me platformu Compound CEO’sunun iddia ettiği gibi Compound platformunun V1 sürümünü temel alarak, üzerine birkaç ekleme ve modifikasyon gerçekleştirerek oluşturulmuş. Saldırıda kullanılan imBTC Tokeni ise bir ERC-20 Tokeni değil. Farklı bir sözleşme olan ERC-777 ile üretilen imBTC, Ethereum platformundaki farklı formattaki tokenlerden biri.

Problemin patlak verdiği nokta ise Compound V1’in ERC-777 tipi tokenler için yeterli güvenlik önlemlerine sahip olmaması. Dolayısıyla bu versiyon ile çalışan platformlarda ERC-777 tokenleri listelemek veya bunlar ile işlem yapılmasına izin vermek büyük risk barındırıyor.

Saldırgan da bu durumdan yararlanarak platforma virüs içeren bir Ethereum Kontratı (sahte) ile bağlanıyor. Sonrasında ise hacker kontrat üzerinden platforma 250 imBTC yatırıyor.

Yatırma işlemi sistem tarafından doğrulanıyor ve kişinin platform üzerinde kullanabileceği gerçek 250 imBTC tarafından desteklenen 250 imBTC’si oluyor. Tabi bu imBTC’ler karşılığı platformdan bu sayede borç alabiliyor.

Sonrasında hacker platforma tekrardan 0.00000001 imBTC yatırıyor. Bu yatırma işlemi platformda onaylanırken, bahsettiğimiz virüs de imBTC kontratını çağırıyor.

Oluşturulan bağ sayesinde hacker, MoneyMarket kontratını sürekli çağırabilir hale geliyor ve para platformdan para çekme kabiliyetine erişiyor.

Ek olarak halen platformda “hacker”ın sahte 250 imBTC’si bulunuyor. Hem platform ile kurduğu virüslü bağ hem de yatırdığı sanılan 250 imBTC’lik bakiye sayesinde hacker, hem yatırımları karşılığı borç alabilir hale geliyor, hem de kurduğu bağ sayesinde kontratı sürekli çağırarak platform üzerinde tutulan bütün varlıkları boşaltabilme imkanına sahip oluyor.

Bu durum ise tamamen Compound V1’in ERC-777 kontratları ile ilgili zaafiyetinden kaynaklanıyor. Yapılan virüslü işlemlerden birisini ise aşağıda bulabilirsiniz.

Screenshot 1 5 - 25 Milyon $'lık Hack Nasıl Gerçekleşti?

Hacker ise 250 imBTC karşılığı kontratı sürekli olarak çağırarak Lendf.me üzerindeki bütün fonu boşaltana kadar işlemi tekrarlıyor. Bu sayede toplamda 25 milyon $’lık bir fonu zimmetine geçirmeyi başarıyor.

 

Ayrıca hackerın ethereum adresinde kendinden para isteyen kişilere de para attığını takip etmek mümkün.

Lendf.me Hacker’a Ethereum Ağı üzerinden Mesaj Gönderdi

Bugün ise Lendf.me, “hacker”ın hesabına bir mesaj gönderdi.

InkedScreenshot 3 LI - 25 Milyon $'lık Hack Nasıl Gerçekleşti?

Lenfme admin hesabından hackerın cüzdanına gönderilen mesajda hacker ciddi şekilde uyarılıyor.

Geleceğin için bizimle iletişim kur.

Mesaj ile “hacker”ın tehdit edildiği açık bir şekilde söylenebilir. Bakalım Lendf.me’nin bu mesajına hackerdan bir cevap gelecek mi?

Son Haberler
Tümünü Gör Tümünü Gör
SEC: Meme Coin’ler menkul kıymet statüsünde değil!
ABD Menkul Kıymetler ve Borsa Komisyonu (SEC), son dönemde hızla büyüyen ve yatırımcıların büyük ilgi gösterdiği meme coin’ler hakkında resmi bir açıklama yaptı. Kurum, yayınladığı bildiride meme coin’lerin federal menkul kıymet yasaları kapsamında değerlendirilmeyeceğini belirtti. SEC’nin Kurumsal Finans Bölümü tarafından yapılan açıklamada, meme coin projelerinin federal menkul kıymet yasalarına tabi olmadığı vurgulandı. Yani açıklamaya göre […]
3 gün önce Altcoin
Trump yönetimiyle gelen değişim: SEC, soruşturmaları kapatıyor
ABD Menkul Kıymetler ve Borsa Komisyonu (SEC), eski başkan Gary Gensler döneminde kripto piyasalarına yönelik sıkı denetim ve dava süreçleriyle dikkat çekmişti. Ancak yeni yönetimin kripto dostu politikalarıyla birlikte SEC’nin sert tutumunda gözle görülür bir değişim yaşanıyor. 20 Ocak’ta Gary Gensler’in istifasının ardından, ABD Başkanı Donald Trump’ın Hester M. Peirce’i SEC komisyoneri olarak ataması kripto […]
3 gün önce Blockchain
Avalanche Visa Card Kullanıma Sunuldu
Avalanche Vakfı, uzun süredir beklenen Avalanche Visa Card’ın artık kullanıma sunulduğunu duyurdu. Bu kredi kartı kullanıcıların AVAX, wrapped AVAX, USDT ve USDC gibi kripto varlıklarını kullanarak alışveriş yapmasına olanak tanıyor. Visa kabul eden tüm mağazalarda hem fiziksel hem de çevrim içi alışverişlerde kullanılabiliyor. Avalanche’ın Visa tabanlı kredi kartı Avalanche Card kullanıma sunuldu Kart blockchain tabanlı […]
5 gün önce Avalanche
Binance Yeni Launchpool Projesinin Listeleneceği Tarihi Açıkladı!
Kripto para borsası Binance yeni launchpool projesini açıkladı. Binance 64. Launchpool projesi olarak RedStone’un seçildiğini açıkladı. Kullanıcılar, 26 Şubat 2025’te başlayacak iki günlük farming sürecinde BNB, FDUSD ve USDC stake ederek RED kazanabilecek. Binance RED’i TSİ 28 Şubat saat 13.00’te RED/USDT işlem çiftiyle ve “tohum etiketi” ile listeleyecek. Borsa ilk 72 saat boyunca fiyat artışını sınırlayan […]
6 gün önce Altcoin
ABD Yetkilileri, Uranium Finance Hack’iyle Bağlantılı 31 Milyon Dolarlık Kriptoya El Koydu
Kripto dünyasında yaşanan hack olayları her zaman büyük ses getirir. Hele ki saldırı milyonlarca dolarlık bir kayba neden olmuşsa. 2021 yılında ise Uranium Finance adlı bir DeFi protokolü saldırıya uğradı. Ve tam 50 milyon dolarlık bir kayıp yaşanmıştı. Aradan geçen 4 yılın ardından ABD’li yetkililer bu hack ile bağlantılı olduğu düşünülen tam 31 milyon dolar […]
6 gün önce Blockchain
Memecoin’lerden Kullanım Odaklı Token’lara Geçiş Bekleniyor!
Bernstein araştırma ekibi lider analist Gautam Chhugani önderliğinde yayımladığı son raporda kripto piyasasında önemli bir dönüşüm yaşanacağını öngörüyor. Analistlere göre memecoin çılgınlığı yerini DeFi, oyun ve NFT gibi sektörlerde kullanım odaklı token’lara bırakabilir. Memecoin aktivitesinde düşüş olacak mı? Raporda, memecoin’lerin popülerliğinin, ABD Menkul Kıymetler ve Borsa Komisyonu’nun (SEC) Gary Gensler döneminde utility token ve NFT […]
6 gün önce Blockchain