25 Milyon $’lık Hack Nasıl Gerçekleşti?

Saldırıda dForce’un ihmali var gibi görünüyor.

hack

Bugün gerçekleştiren Lendf.me saldırısı, DeFi gündemini uzun bir süre meşgul edeceğe benziyor. DeFi platformundan eşi benzeri görülmemiş miktarda Ethereum (ETH) ve Bitcoin (BTC) çalan saldırganlar bu işi nasıl gerçekleştirdi?

Benzer Yöntem İle Dün Uniswap’tan da imBTC Çalınmış

Dün yapılan bir saldırı ile DeFi platformlarından Uniswap’tan da imBTC (Ethereum ağıyla uyumlu bir BTC ama erc20 değil ?!) çalınmıştı. Saldırganların aynı olma olasılığı ise halen mevcut.

Konumuza gelirsek Lendf.me platformu Compound CEO’sunun iddia ettiği gibi Compound platformunun V1 sürümünü temel alarak, üzerine birkaç ekleme ve modifikasyon gerçekleştirerek oluşturulmuş. Saldırıda kullanılan imBTC Tokeni ise bir ERC-20 Tokeni değil. Farklı bir sözleşme olan ERC-777 ile üretilen imBTC, Ethereum platformundaki farklı formattaki tokenlerden biri.

Problemin patlak verdiği nokta ise Compound V1’in ERC-777 tipi tokenler için yeterli güvenlik önlemlerine sahip olmaması. Dolayısıyla bu versiyon ile çalışan platformlarda ERC-777 tokenleri listelemek veya bunlar ile işlem yapılmasına izin vermek büyük risk barındırıyor.

Saldırgan da bu durumdan yararlanarak platforma virüs içeren bir Ethereum Kontratı (sahte) ile bağlanıyor. Sonrasında ise hacker kontrat üzerinden platforma 250 imBTC yatırıyor.

Yatırma işlemi sistem tarafından doğrulanıyor ve kişinin platform üzerinde kullanabileceği gerçek 250 imBTC tarafından desteklenen 250 imBTC’si oluyor. Tabi bu imBTC’ler karşılığı platformdan bu sayede borç alabiliyor.

Sonrasında hacker platforma tekrardan 0.00000001 imBTC yatırıyor. Bu yatırma işlemi platformda onaylanırken, bahsettiğimiz virüs de imBTC kontratını çağırıyor.

Oluşturulan bağ sayesinde hacker, MoneyMarket kontratını sürekli çağırabilir hale geliyor ve para platformdan para çekme kabiliyetine erişiyor.

Ek olarak halen platformda “hacker”ın sahte 250 imBTC’si bulunuyor. Hem platform ile kurduğu virüslü bağ hem de yatırdığı sanılan 250 imBTC’lik bakiye sayesinde hacker, hem yatırımları karşılığı borç alabilir hale geliyor, hem de kurduğu bağ sayesinde kontratı sürekli çağırarak platform üzerinde tutulan bütün varlıkları boşaltabilme imkanına sahip oluyor.

Bu durum ise tamamen Compound V1’in ERC-777 kontratları ile ilgili zaafiyetinden kaynaklanıyor. Yapılan virüslü işlemlerden birisini ise aşağıda bulabilirsiniz.

Hacker ise 250 imBTC karşılığı kontratı sürekli olarak çağırarak Lendf.me üzerindeki bütün fonu boşaltana kadar işlemi tekrarlıyor. Bu sayede toplamda 25 milyon $’lık bir fonu zimmetine geçirmeyi başarıyor.

 

Ayrıca hackerın ethereum adresinde kendinden para isteyen kişilere de para attığını takip etmek mümkün.

Lendf.me Hacker’a Ethereum Ağı üzerinden Mesaj Gönderdi

Bugün ise Lendf.me, “hacker”ın hesabına bir mesaj gönderdi.

Lenfme admin hesabından hackerın cüzdanına gönderilen mesajda hacker ciddi şekilde uyarılıyor.

Geleceğin için bizimle iletişim kur.

Mesaj ile “hacker”ın tehdit edildiği açık bir şekilde söylenebilir. Bakalım Lendf.me’nin bu mesajına hackerdan bir cevap gelecek mi?

Son Yazılar

Bybit CEO’su Ben Zhou, Canlı Yayında Konuştu
Bybit CEO’su Ben Zhou, borsanın 1.4 milyar dolarlık hack saldırısının ardından müşteri çekim işlemlerinin devam edeceğini açıkladı. Zhou, kayıp fonları yerine koymak için Ethereum satın almayacaklarını, bunun yerine ortaklarından sağlanan bridge loan (geçiş kredisi) ile likidite açığını kapatacaklarını belirtti. Müşteri Çekimleri Devam Edecek Bybit kurucu ortağı ve CEO’su Ben Zhou, X Space canlı yayınında yaptığı […]
3 gün önce Borsa
Tarihin En Büyük Kripto Hırsızlığı: Bybit Hack Saldırısı!
Kripto para borsası Bybit, soğuk cüzdanından 1,4 milyar dolardan fazla varlığın çalınmasıyla tarihin en büyük kripto hırsızlıklarından birine maruz kaldı. Olay, sektör genelinde büyük yankı uyandırırken, uzmanlar ve piyasa aktörlerinden farklı yorumlar geldi. Elliptic’in Baş Bilim İnsanı Tom Robinson, “Bu olay, açık ara farkla tarihin en büyük kripto hırsızlığı. Şimdiye kadar en büyük soygun, 2021’de […]
3 gün önce Borsa
Ross Ulbricht: “Roger Ver Serbest Bırakılsın!”
Silk Road’un kurucusu Ross Ulbricht, vergi kaçırmakla suçlanan Roger Ver için özgürlük çağrısı yaptı. 2014’te ABD vatandaşlığından çıkan Roger Ver yetkililer tarafından vergi borcunu eksik bildirdiği gerekçesiyle suçlanıyor. Ve 109 yıla kadar hapisle karşı karşıya. Ross Ulbricht: “Roger Ver, zor zamanlarımda bana destek oldu.” Ulbricht sosyal medyada yaptığı paylaşımda”Roger Ver, zor zamanlarımda bana destek oldu. […]
3 gün önce Öne Çıkan
Sam Bankman-Fried Hapishanede Röportaj Verdi: ‘Yargılanmam Siyasi Hesaplaşmanın Parçası’
New York Sun’ın editör yardımcısı AR Hoffman, Manhattan Gözaltı Merkezi’nde tutuklu bulunan eski FTX CEO’su Sam Bankman-Fried (SBF) ile yaptığı röportajı yayınladı. Kripto milyarderi, dolandırıcılık suçlamalarından mahkum edilmesine ve 25 yıl hapis cezasına çarptırılmasına rağmen masum olduğunu söylüyor. FTX’in Çöküşü: Finansal Kriz mi, Dolandırıcılık mı? Bankman-Fried, FTX’in hiçbir zaman gerçekten iflas etmediğini, şirketin tüm yükümlülüklerini […]
4 gün önce Borsa
Pi Network (PI) Mainnet Lansmanı Sonrası Yüzde 55 Düşüş Yaşadı!
Pi Coin, 20 Şubat 2025’te ana ağına geçiş yaparak (mainnet launch) büyük bir beklentiyle piyasaya sürüldü. İşlem görmeye başladığı ilk saatlerde %36 yükselerek 1.99 dolara ulaştı. Ancak bu yükseliş kısa sürdü ve Pi Coin, OKX borsasında sert satışlarla %55 düşerek 1.989 dolardan 0.9123 dolara geriledi. Pi Coin’de Büyük Çöküş! Piyasa beklentileri öncesinde IOU fiyatlarının 60-70 […]
4 gün önce Altcoin
AvaCloud, Blockchain Gizliliğinde Yeni Dönemi Başlatıyor: EtraPay Satın Alımı ve Gizlilik Paketi Duyuruldu
AvaCloud, gizlilik teknolojilerinde devrim niteliğinde bir adım attı. EtraPay’in satın alınması ve yeni bir gizlilik çözümleri paketinin duyurulmasıyla birlikte, kamusal ve özel blockchain’lerin en güçlü yönleri birleştirildi. EtraPay ve Yenilikçi Encrypted ERC (eERC) Teknolojisi AvaCloud, EtraPay‘i satın alarak Encrypted ERC (eERC) standardı gibi yenilikçi bir teknolojiyi bünyesine kattı. Sıfır bilgi kanıtları (zero-knowledge proofs) ve homomorfik […]
5 gün önce Avalanche
Exit mobile version