
BSC üzerindeki BabySwap ve TransitSwap, 1 Ekim'de saldırıya uğradı. Bazı saldırı işlemleri bir Bot tarafından ön işleme alındı. İlginç bir şekilde, bu bot profanity aracı güvenlik açığına karşı hassastı ve özel anahtarını başarıyla kurtardık. Ayrıca bot sözleşmesini tersine mühendislikle çözmeyi başardık ve fonları bot sözleşmesinden güvenli hesabımıza çektik. Fonları TransitSwap'a aktardık ve mevcut aşamada BabySwap ile iletişime geçiyoruz.
BabySwap'a Yönelik Saldırının Tespiti
2022–10–01 14:47 (UTC) tarihinde, dahili sistemimiz bir saldırı işlemi bildirdi. Daha ayrıntılı analizimiz, bunun akıllı yönlendirici sözleşmesindeki kontrol edilebilir fabrikalardan kaynaklandığını ortaya koydu. Ancak proje hâlâ savunmasız olduğundan o sırada ayrıntıları açıklamadık. BabySwap ile Twitter DM ve TG aracılığıyla iletişime geçtik ancak yanıt alamadık.
Soruşturma sırasında, bu işlemin orijinal saldırı işlemini ön işleme alan bir bot hesabı tarafından gerçekleştirildiğini tespit ettik. Ayrıca bu hesabın sekiz baştaki sıfırla oluşturulmuş bir örüntüsü var; bu durum, profanity aracı güvenlik açığına karşı savunmasız olan profanity aracıyla oluşturulduğuna işaret ediyor.
Botun Özel Anahtarının Kurtarılması
2022–10–01 16:10 (UTC) tarihinde, aracımız bu botun özel anahtarını yaklaşık 20 dakika içinde başarıyla kurtardı. Kurtarılan özel anahtar için fonları güvenli bir hesaba aktardık (bu, kurtarma sürecimizin tipik bir adımıdır). Aksi takdirde, özel anahtarı kurtaran başkaları hesabın kontrolünü ele geçirebilir ve hesaptaki fonlar risk altına girebilir.
Fonların Bot'tan Çekilmesi
Asıl zorluk, fonların bot EOA hesabının kendisinde değil, bot tarafından dağıtılan sözleşmede bulunmasıdır. Fonların nasıl aktarılacağı bir zorluk teşkil etmekteydi.
Sözleşmeyi derleyip çözdük ve sözleşmede bir çekme fonksiyonu olduğunu keşfettik (aşağıdaki şekilde gösterildiği gibi).

Bu fonksiyon, sözleşmedeki fonları çekmek için kullanılabilir. İlk argüman token adresidir ve ikinci argüman sıfır olmalıdır.
Bir işlem gönderdik ve fonları sözleşmeden bota başarıyla çektik, ardından fonları güvenli hesabımıza aktardık.
Bir Saldırı Daha Geliyor!
Birkaç saat sonra sistemimiz TransitSwap'e yönelik başka bir saldırı bildirdi. Farklı adreslerden birkaç saldırı işlemi gerçekleşti ve bir işlem yine bu bot tarafından ön işleme alındı! Ancak bot tarafından dağıtılan sözleşme farklı bir sözleşme olduğundan, fonları aktarmaya yarayan fonksiyon da farklıdır.

Fonların İadesi
Dahili müzakerelerin ardından, aşağıdaki nedenlerle fonları (bot yerine) saldırıya uğrayan projelere iade etmeye karar verdik.
- Birincisi, fonlar bot tarafından savunmasız sözleşmelere yapılan saldırı yoluyla elde edilmiştir. Bot, saldırı işlemini ön işleme almış olsa da (saldırıyı başlatan taraf olmak yerine), bir saldırı işleminin ön işleminin de bir saldırı olduğunu düşünüyoruz.
- İkincisi, fonlar saldırının mağdurlarına, yani etkilenen DeFi protokollerinin kullanıcılarına aittir. Kullanıcılar, DeFi protokolündeki güvenlik açığı nedeniyle büyük zarar gördü. Fonları saldırganlardan almaları gerekmektedir.
Fonları resmi TransitFinance Fon Alıcı adresine aktardık ve BabySwap ile iletişime geçiyoruz.
Kurtarma Sürecindeki Güncellemeler
Savunmasız adresleri kurtarma sürecindeyiz. Zorluk şudur: Özel anahtarını kurtarmadan önce bir adresin savunmasız olup olmadığını anlayamazsınız. Optimize edilmiş bir algoritmamız olmasına rağmen, hesaplama gücünün sınırlılığı nedeniyle tüm kurtarma sürecini tamamlamak için daha fazla zamana ihtiyacımız var. Tüm süreci ayrıntılı biçimde ele alacak ve aşağıdaki soruları yanıtlayacak kapsamlı bir raporu daha sonra yayınlayacağız.
- Kaç adres savunmasız?
- Güvenlik açığının etkisi nedir, yani güvenlik açığı nedeniyle kaç varlık risk altında?
- Bu güvenlik açığının saldırısında genel durum nedir?
Bizi takip etmeye devam edin ve güvende kalın.
BlockSec Hakkında
BlockSec, 2021 yılında dünya genelinde tanınan güvenlik uzmanlarından oluşan bir grup tarafından kurulmuş öncü bir blok zinciri güvenlik şirketidir. Şirket, kitlesel benimsenmesini kolaylaştırmak amacıyla gelişmekte olan Web3 dünyasının güvenliğini ve kullanılabilirliğini artırmaya kararlıdır. Bu doğrultuda BlockSec, akıllı sözleşme ve EVM zinciri güvenlik denetimi hizmetleri, tehditleri proaktif olarak engellemek ve güvenlik geliştirme için Phalcon platformu, fon takibi ve soruşturma için MetaSleuth platformu ve kripto dünyasında verimli şekilde gezinen web3 geliştiricileri için MetaSuites eklentisi sunmaktadır.
Bugüne kadar şirket, MetaMask, Uniswap Foundation, Compound, Forta ve PancakeSwap gibi 300'den fazla saygın müşteriye hizmet vermiş; Matrix Partners, Vitalbridge Capital ve Fenbushi Capital dahil önde gelen yatırımcılardan iki tur finansmanda on milyonlarca ABD doları almıştır.
Resmi web sitesi: https://blocksec.com/
Resmi Twitter hesabı: https://twitter.com/BlockSecTeam



