Back to Blog

Engellenen Yağma Saldırısı: Phalcon, Kötü Amaçlı Bir Teklifi Engelleyerek 1,2 Milyon Doları Nasıl Kurtardı

Phalcon
January 11, 2024
4 min read

5 Ocak'ta bir saldırgan, eğer teklif geçirilebilirse projeden 477 Ether (1,2 milyon USD değerinde) çalmak amacıyla LootDAO'ya kötü amaçlı bir teklif sundu. Phalcon teklifi tespit etti ve ardından hemen Loot topluluğunu bilgilendirdi. Topluluk teklife karşı oy kullanmak için harekete geçti ve ardından fonları daha fazla kayıpları önlemek amacıyla güvenli bir cüzdana taşımak için yeni bir teklif oluşturdu. Phalcon'un hassas saldırı tespit yetenekleri sayesinde 1,2 milyon USD kurtarıldı.

Ana Zaman Çizelgesi

  • 2024-01-05 13:51:47 (UTC) Phalcon, 0x469a2f900ef0504299bfd4d1812618a94b67e189 adresine sahip bir saldırganın LootDAO'daki 477 Ether'i çalmak için bir teklif sunduğunu tespit etti. Projeyle çeşitli kanallar aracılığıyla iletişime geçmeye çalıştık.

  • 2024-01-05 14:48:00 (UTC) Uyarının Loot topluluğunu bu tehditten haberdar edebileceğini ve kötü amaçlı teklife karşı oy kullanmalarını sağlayabileceğini düşünerek Twitter'da bir uyarı yayınlamaya karar verdik.

  • 2024-01-05 15:42:00 (UTC) BlockSec ve Loot projesinin ana katkıcılarıyla bir savaş odası oluşturuldu. Mevcut ve gelecekteki tehditleri azaltmak için önlemler geliştirildi.

  • 2024-01-10 05:02:35 (UTC) Kötü amaçlı teklif geçmedi ve saldırı engellendi.

Ayrıntılar

Phalcon sistemimiz işlemleri aktif olarak izler ve kötü amaçlı olanları raporlar. Phalcon müşterileri ayrıca kötü amaçlı işlemlere yanıt vermek için otomatik eylemler yapılandırabilir. Sistemimizin milyonlarca kullanıcı varlığını nasıl kurtarabileceğine dair makalelerimize göz atın (Bağlantı1 | Bağlantı2 | Bağlantı3).

Saldırı İşlemi

5 Ocak'ta sistemimiz, Loot projesine sunulan bir teklif olan bir saldırı işlemini raporladı. Teklif geçseydi, 477 Ether'i doğrudan LootDAOExecutor sözleşmesinden (0x8cFDF9E9f7EA8c0871025318407A6f1Fbc5d5a18) 0x70670b5ee954f9052353bf9dac5c8697f2e5c065 adresine aktaracaktı. Bu teklifin geçmesi için en az 155 lehte oy gerekmekteydi ve lehte oy sayısının aleyhte oy sayısından daha fazla olması gerekiyordu.

Sözleşmedeki Açık

LootDAO akıllı sözleşmesinde sorunlar bulunduğunu da tespit ettik. Özellikle, oy sayımı kullanıcının sahip olduğu token sayısına göre yapılmakta ve oy kullanılmış olan tokenlar üzerinde herhangi bir kilit bulunmamaktadır.

Bu durumda, saldırgan NFTX'ten Loot ödünç alabilir, oy kullanabilir, NFTX'e geri iade edebilir ve ardından başka bir Loot tekrar ödünç alabilirdi. Oy kullanmak için kullanılan Loot üzerinde herhangi bir kilit bulunmadığından, saldırgan bunu tek bir işlemde (oylama süresinin sona ermesinden önceki son dakikada) gerçekleştirebilirdi.

Nasıl Azaltılır

Sorunu azaltmanın doğrudan yolu teklifin başarısız olmasını sağlamaktı. Sözleşmedeki sorun nedeniyle, toplulukun saldırganın oy kullanmak için çok sayıda Loot ödünç alamaması için NFTX'te likidite bulunmamasını sağlaması gerekiyordu. Ancak saldırgan, teklifin geçmesi için diğer sahiplerle iş birliği yapabilirdi. Bu nedenle, en iyi strateji Loot sahiplerinden mümkün olan en kısa sürede oy kullanmalarını istemekti.

Ancak saldırgan yeniden kötü amaçlı teklifler oluşturabilirdi. Buna karşı savunmak için topluluk, LootDAOExecutor'daki fonları güvenli bir cüzdana taşımak üzere yeni bir teklif oluşturmaya karar verdi.

Topluluğun çabaları sayesinde, saldırgan teklifin geçmesi için yeterli oy alamadı ve sözleşmedeki 477 Ether kurtarıldı. Ayrıca, fonları güvenli bir cüzdana taşımaya yönelik teklif devam etmektedir.

Özet

Birden fazla projedeki başarı hikayelerinin ardından Phalcon ürünümüzün topluluk için yeniden varlık kurtarmasından memnuniyet duyuyoruz.

Ancak, protokoller Phalcon sistemini baştan benimseseydi, gerçek zamanlı uyarılar alacaklar ve daha da önemlisi, Radiant, Gamma ve Telecoin davalarında tartıştığımız gibi protokolleri korumak için otomatik eylemler gerçekleştirebileceklerdi.

Tam Kapsamlı Güvenlik için BlockSec ile Ortaklık Kurun

DeFi alanında güvenlik çok boyutlu ve sürekli gelişmektedir. BlockSec ile iş birliği yaparak ve Phalcon'u protokolünüze entegre ederek, tüm güvenlik ihtiyaçlarınızı karşılayan tam kapsamlı güvenlik hizmetleri paketinin kilidini açarsınız.

İşte sağlayacağı faydalar.

  • Uzman Kod Denetimleri: BlockSec'in üst düzey kod denetim hizmetleri, protokolünüz geliştikçe süregelen incelemeler sunar ve güvenliğin gelişmeyle aynı adımda ilerlemesini sağlar.

  • Özelleştirilmiş Güvenlik Kuralları: Ayrıntılı denetimlerimizden edindiğimiz bilgileri kullanarak Phalcon'u yalnızca protokolünüze özel güvenlik kurallarıyla yapılandırıyoruz. Bu, farklı hizmetler için farklı şirketlerle uğraşma ihtiyacı duymadan daha iyi koruma anlamına gelir ve hem zamandan hem de paradan tasarruf ettirir.

  • Hızlı Açık Müdahalesi: BlockSec'in kök nedenleri belirleme konusundaki uzmanlığıyla, açıkları hızla tespit edebilir ve anında ve etkili azaltma için özel bir savaş odası kurabilirz.

BlockSec'i seçmek, sağlam ve entegre bir güvenlik çözümü tercih etmek demektir. Yalnızca bir araç edinmiyorsunuz; protokolünüzün bütünlüğünü ve kullanıcılarınızın varlıklarını her adımda korumaya adanmış bir iş ortağı kazanıyorsunuz.

Daha fazla bilgi için bizimle iletişime geçin: [email protected]

Phalcon'un Daha Fazla Başarı Hikayesine Bakın