25 Milyon $’lık Hack Nasıl Gerçekleşti?

Saldırıda dForce’un ihmali var gibi görünüyor.

hack

Bugün gerçekleştiren Lendf.me saldırısı, DeFi gündemini uzun bir süre meşgul edeceğe benziyor. DeFi platformundan eşi benzeri görülmemiş miktarda Ethereum (ETH) ve Bitcoin (BTC) çalan saldırganlar bu işi nasıl gerçekleştirdi?

Benzer Yöntem İle Dün Uniswap’tan da imBTC Çalınmış

Dün yapılan bir saldırı ile DeFi platformlarından Uniswap’tan da imBTC (Ethereum ağıyla uyumlu bir BTC ama erc20 değil ?!) çalınmıştı. Saldırganların aynı olma olasılığı ise halen mevcut.

Konumuza gelirsek Lendf.me platformu Compound CEO’sunun iddia ettiği gibi Compound platformunun V1 sürümünü temel alarak, üzerine birkaç ekleme ve modifikasyon gerçekleştirerek oluşturulmuş. Saldırıda kullanılan imBTC Tokeni ise bir ERC-20 Tokeni değil. Farklı bir sözleşme olan ERC-777 ile üretilen imBTC, Ethereum platformundaki farklı formattaki tokenlerden biri.

Problemin patlak verdiği nokta ise Compound V1’in ERC-777 tipi tokenler için yeterli güvenlik önlemlerine sahip olmaması. Dolayısıyla bu versiyon ile çalışan platformlarda ERC-777 tokenleri listelemek veya bunlar ile işlem yapılmasına izin vermek büyük risk barındırıyor.

Saldırgan da bu durumdan yararlanarak platforma virüs içeren bir Ethereum Kontratı (sahte) ile bağlanıyor. Sonrasında ise hacker kontrat üzerinden platforma 250 imBTC yatırıyor.

Yatırma işlemi sistem tarafından doğrulanıyor ve kişinin platform üzerinde kullanabileceği gerçek 250 imBTC tarafından desteklenen 250 imBTC’si oluyor. Tabi bu imBTC’ler karşılığı platformdan bu sayede borç alabiliyor.

Sonrasında hacker platforma tekrardan 0.00000001 imBTC yatırıyor. Bu yatırma işlemi platformda onaylanırken, bahsettiğimiz virüs de imBTC kontratını çağırıyor.

Oluşturulan bağ sayesinde hacker, MoneyMarket kontratını sürekli çağırabilir hale geliyor ve para platformdan para çekme kabiliyetine erişiyor.

Ek olarak halen platformda “hacker”ın sahte 250 imBTC’si bulunuyor. Hem platform ile kurduğu virüslü bağ hem de yatırdığı sanılan 250 imBTC’lik bakiye sayesinde hacker, hem yatırımları karşılığı borç alabilir hale geliyor, hem de kurduğu bağ sayesinde kontratı sürekli çağırarak platform üzerinde tutulan bütün varlıkları boşaltabilme imkanına sahip oluyor.

Bu durum ise tamamen Compound V1’in ERC-777 kontratları ile ilgili zaafiyetinden kaynaklanıyor. Yapılan virüslü işlemlerden birisini ise aşağıda bulabilirsiniz.

Hacker ise 250 imBTC karşılığı kontratı sürekli olarak çağırarak Lendf.me üzerindeki bütün fonu boşaltana kadar işlemi tekrarlıyor. Bu sayede toplamda 25 milyon $’lık bir fonu zimmetine geçirmeyi başarıyor.

 

Ayrıca hackerın ethereum adresinde kendinden para isteyen kişilere de para attığını takip etmek mümkün.

Lendf.me Hacker’a Ethereum Ağı üzerinden Mesaj Gönderdi

Bugün ise Lendf.me, “hacker”ın hesabına bir mesaj gönderdi.

Lenfme admin hesabından hackerın cüzdanına gönderilen mesajda hacker ciddi şekilde uyarılıyor.

Geleceğin için bizimle iletişim kur.

Mesaj ile “hacker”ın tehdit edildiği açık bir şekilde söylenebilir. Bakalım Lendf.me’nin bu mesajına hackerdan bir cevap gelecek mi?

Son Yazılar

Çin, PlusToken operasyonundan ele geçirilen 194 bin Bitcoin’i sattı
Blockchain analiz platformu CryptoQuant’ın CEO’su Ki Young Ju’ya göre Çin hükümeti, PlusToken Ponzi dolandırıcılığından ele geçirilen yaklaşık 20 milyar dolarlık Bitcoin’i sattı. Bu satış Bitcoin üzerinde önemli bir satış baskısı oluşturmuş olabilir. Bitcoin’ler Borsalara Aktarıldı 2019 yılında PlusToken operasyonunda ele geçirilen Bitcoin’ler CryptoQuant CEO’suna göre Huobi gibi kripto para borsalarına aktarılmış olabilir. Ju, yaptığı açıklamada […]
1 gün önce Bitcoin
SEC’nin Kripto Dünyasındaki Yeni Rolü!
Teknoloji ve inovasyona odaklanan bir girişim sermayesi şirketi olan Andreessen Horowitz (a16z) bugün ″A new (digital) age at the SEC″ başlıklı makalesinde yeni SEC yönetiminin kripto para düzenlemelerinde köklü değişiklikler yapabileceğini belirtti. Özellikle airdrop’lar, kitle fonlama/ICO ve broker-dealer düzenlemeleri gibi konular sektördeki sorunların çözümü için kritik önem taşıyor. Airdroplar ve Teşvik Dağıtımları Airdrop’lar, blockchain projelerinin […]
2 gün önce Blockchain
Goldman Sachs CEO’su: Bitcoin, ABD Doları İçin Bir Tehdit Değil
Goldman Sachs CEO’su David Solomon, Bitcoin’in ABD doları üzerindeki etkisine dair önemli açıklamalar yaptı. Dünya Ekonomik Forumu’nda konuşan Solomon, Bitcoin’i spekülatif bir varlık olarak değerlendirirken ABD dolarının küresel gücünü vurguladı. Solomon, “Bitcoin ilginç bir yatırım aracı, ancak doların yerini alacak bir tehdit değil” dedi. Goldman Sachs’ın Kripto Stratejisi Goldman Sachs, düzenleyici kısıtlamalar nedeniyle Bitcoin’e doğrudan […]
2 gün önce Bitcoin
Justin Sun: “Ethereum benim yönetimimde olsaydı 10 bin dolar olurdu!”
Tron kurucusu Justin Sun X platformu üzerinde iddialı bir açıklamada bulundu. Sun yaptığı açıklamada Ethereum Foundation ve Ethereum’un kendi liderliğinde olması durumunda Ethereum’un 10.000 dolara ulaşabileceğini söyledi. Sun Yol Haritasını da Açıkladı! Sun açıklamasında gelecek planlamasını da paylaştı. Sun ilk olarak ETH satışlarını durduracağını bunun da ETH arzının bozulmadan kalmasını ve piyasa güvenini güçlendirmesini sağlayacağını […]
3 gün önce Blockchain
Texas’taki bir Bölge Mahkemesi, Tornado Cash’in üzerindeki yaptırımları kaldırdı!
Texas’taki bir mahkeme, Tornado Cash protokolü üzerindeki yaptırımları kaldırdı. Bu karar ise gizlilik odaklı kripto teknolojileri için büyük bir zafer olarak görüldü. Bildiğiniz üzere Tornado Cash, kripto para işlemlerini anonimleştiren bir platform olarak 2022 yılında Kuzey Kore’nin Lazarus Grubu’na yardım ederek 455 milyon dolardan fazla çalınan dijital varlıkları aklamakla suçlanmıştı. Bu nedenle ABD Hazine Bakanlığı, […]
3 gün önce Öne Çıkan
Mark Cuban, ABD Borcunu Azaltmak İçin Memecoin Fikriyle Gündemde
Biliyorsunuz memecoin’ler son yıllarda oldukça popüler oldu. Özellikle Dogecoin ve Shiba Inu gibi coin’ler sadece şaka amaçlı yaratılmış olmalarına rağmen büyük bir yatırımcı kitlesi oluşturdu. Ancak Mark Cuban söz konusu bu memecoin’leri biraz farklı bir amaç için kullanmayı önerdi: ABD borcunu azaltmak! Cuban’ın Memecoin Önerisi: Para Kazanırken ABD Borcuna Katkı Sağlayın Cuban 21 Ocak 2025’te […]
4 gün önce Öne Çıkan
Exit mobile version