Back to Blog

Plouto Vault'a Flash Kredi Saldırısı

Code Auditing
December 18, 2020
2 min read

Blog, BlockSec Ekibi, Zhejiang Üniversitesi, Çin tarafından yayımlanmaktadır.

16 Aralık 2020'de izleme sistemimiz ThunderForecast, bir dizi şüpheli işlem bildirdi. Ardından, araştırma ekibimiz tarafından geliştirilen EthScope sistemini kullanarak bu işlemleri analiz ettik ve bildirilen tüm işlemlerin kötü niyetli olduğunu doğruladık. Bu blogda, saldırganın her davranışının amacını anlamaya yardımcı olmak için saldırıyı ayrıntılı biçimde ele alıyoruz.

Plouto Vault Nedir?

Plouto, açık bir merkezi olmayan varlık yönetimi protokolüdür. Plouto protokolü, "Açık Vault" adı verilen temel bir fikir ortaya koymaktadır. Bu fikirle birlikte, standart yatırım stratejilerinin yanı sıra varlık yöneticileri protokollerini diğer üçüncü taraflarla birlikte dağıtabilir veya Plouto Vault ile kendi stratejilerini tasarlayabilir. Bu saldırıda saldırgan, basılan token miktarının YPool'daki ilgili token miktarına bağlı olduğu Plouto Vault'un açığından yararlandı. Sonuç olarak saldırgan, toplam 698.775,32 USD tutarında arbitraj kazancı elde etti.

Ayrıntılar

Şimdi bu saldırının daha fazla ayrıntısını tek bir saldırı işlemi olan 0x49112d… üzerinden açıklamaya başlıyoruz.

On adım söz konusudur:

  • Adım 1: AAVE'den 9.000.000 USDC flash loan alındı.
  • Adım 3: UniswapV2'den 2.000.000 USDT flash loan alındı.
  • Adım 7: UniswapV2'de alınan 2.006.200 USDT'lik flash loan geri ödendi.
  • Adım 8: UniswapV2-USDT havuzunda 17.298 USDT, 17.320 USDC ile takas edildi. Değiştirilen USDC, AAVE'de alınan ilk flash loan'ı geri ödemek için kullanıldı.
  • Adım 9: AAVE'de alınan 9.008.100 USDC'lik flash loan geri ödendi.
  • Adım 10: 177.533 USDC, 175.669 DAI ile takas edildi ve kâr saldırganın EOA'sına gönderildi.

Kazanç ve Kayıp

Yukarıda bahsedilen işlemde saldırgan, YPool'daki USDT likiditesini manipüle ederek Plouto Vault'tan 175.669 DAI arbitraj kazancı elde etti.

Saldırının Boyutu

Saldırının özelliğine dayanarak, saldırgan 0x43c162…. tarafından başlatılan 1 kötü niyetli sözleşme 0x2421ce… ve 8 işlem tespit ettik (İşlem 0x49112d…'de elde edilen en yüksek kâr 175.669,88 USD'ye ulaştı). Etherscan'daki verilere göre saldırgan, toplamda 698.775,32 USD arbitraj kazancı elde etti.

Son

Ethereum'daki DeFi ekosisteminin gelişimi ve DeFi hizmetlerinin (Flash Loan) sürekli güncellenmesiyle birlikte güvenlik sorunları giderek daha belirgin hale gelmektedir. Bu saldırının arkasında Flash Loan, saldırganın likidite manipülasyonu uygulaması için büyük bir "kolaylık" sağladı. Son zamanlarda Harvest platformu, sözleşmeler arasındaki güçlü bağımlılıktan yararlanan bir saldırıya maruz kaldı.

Zaman Çizelgesi

  • 2020/12/16: Şüpheli işlemler tespit edildi
  • 2020/12/17: Analiz tamamlandı
  • 2020/12/18: Ayrıntılar yayımlandı

BlockSec Hakkında

BlockSec, 2021 yılında dünya genelinde tanınan bir grup güvenlik uzmanı tarafından kurulan öncü bir blok zinciri güvenlik şirketidir. Şirket, kitlesel benimsenmesini kolaylaştırmak amacıyla gelişmekte olan Web3 dünyasının güvenliğini ve kullanılabilirliğini artırmayı taahhüt etmektedir. Bu doğrultuda BlockSec; akıllı sözleşme ve EVM zinciri güvenlik denetimi hizmetleri, güvenlik geliştirme ve tehditleri proaktif olarak engelleme için Phalcon platformu, fon takibi ve araştırma için MetaSleuth platformu ve web3 geliştiricilerinin kripto dünyasında verimli gezinmesi için MetaSuites uzantısı sunmaktadır.

Bugüne kadar şirket, MetaMask, Uniswap Foundation, Compound, Forta ve PancakeSwap gibi 300'den fazla saygın müşteriye hizmet vermiş; Matrix Partners, Vitalbridge Capital ve Fenbushi Capital gibi önde gelen yatırımcılardan iki yatırım turunda onlarca milyon ABD doları finansman almıştır.

Resmi web sitesi: https://blocksec.com/

Resmi Twitter hesabı: https://twitter.com/BlockSecTeam

Best Security Auditor for Web3

Validate design, code, and business logic before launch. Aligned with the highest industry security standards.

BlockSec Audit