Back to Blog

Aylık Güvenlik İncelemesi: Nisan 2024

1 Mayıs 2024
4 min read

Bir Bakışta Güvenlik 👀

Nisan 2024'te, DeFi güvenlik açığı istismarlarıyla ilgili güvenlik olayları toplamda ~5 milyon dolarlık kayba yol açtı. Güvenlik olaylarının çoğu, Hedgey Finance ve SaitaChain'i içeren önemli olaylarla birlikte "Doğrulanmamış Kullanıcı Girdisi" ve "Erişim Kontrolü Sorunları" nedeniyle meydana geldi.

Geliştiricilere Öneri: Kritik fonksiyonların erişim kontrolünü ve kullanıcı girdilerinin içeriğini, özellikle esnek calldata kullanan protokoller için dikkatlice kontrol edin. Geçmiş ilgili olayları incelemek için buraya tıklayın.

  • Hedgey Finance Olayı

19 Nisan'da, Ethereum üzerindeki @hedgeyfinance istismar edildi ve 1,8 milyon dolardan fazla kayba yol açtı. Temel neden Doğrulanmamış Kullanıcı Girdisi'dir. Şunu belirtmek önemlidir ki, proje ekibi ve bir güvenlik şirketi 40 milyon dolarlık kayıp iddia etse de, tokendeki likidite yetersizliği nedeniyle saldırganın gerçek kârı sınırlı kaldı. Sonuçta, saldırgan muhtemelen sadece birkaç yüz dolar nakde çevirebildi, bu yüzden bu istatistiklere güvenmiyoruz. Temel nedeni görmek için buraya tıklayın.

  • SaitaChain Olayı

24 Nisan'da, SaitaChain'in Xbridge'ine saldırıldı ve bir Erişim Kontrolü Sorunu nedeniyle yaklaşık 1 milyon dolar kaybedildi. Saldırgan, sadece 0,15 Ether karşılığında bir token listeleyerek tüm tokenleri transfer edebildi. Saldırıyı anında tespit ettik ve proje ekibini bilgilendirdik.

  • Bilinmeyen Sözleşme (0x80a0)

15 Nisan'da, BSC üzerindeki bilinmeyen sözleşmeye (0x80a0) saldırıldı ve ~600 bin dolarlık kayba yol açtı. Temel neden Doğrulanmamış Kullanıcı Girdisi'ydi. Uyarıyı kontrol edin.

  • Pike Finance Olayı

26 Nisan'da, Pike Finance, Ethereum, Arbitrum ve Optimism zincirlerinde yaklaşık 300 bin dolar kaybetti. Temel neden, USDC'yi boşaltmak için sahte bir CCTP mesajının yol açtığı Doğrulanmamış Kullanıcı Girdisi'dir. Olayı anında tespit ettik, ancak sözleşme açık kaynaklı olmadığından, bir saldırı işlemini açıklamadan önce proje ekibinin onaylaması ve harekete geçmesini beklememiz gerekti.

  • Amerika Birleşik Devletleri'nin İlk Akıllı Sözleşme İstismarı Davası

Amerika Birleşik Devletleri'nin akıllı sözleşme istismarını içeren ilk davasında, sanık 12 milyon dolardan fazla varlığı zimmetine geçirmekten suçlu bulundu ve elde edilen kazançların müsaderesiyle birlikte 3 yıl hapis cezasına çarptırıldı.

İstismar, CremaFinance ve NIRVANA FINANCE'i içeriyordu. Sadece CremaFinance'ten 8,8 milyon dolardan fazla zimmete geçirildi. Görüşmelerin ardından, CremaFinance beyaz şapka ödülü olarak 1,5 milyon dolar (45.455 SOL) ödemeyi kabul etti. İşte MetaSleuth kullanarak yaptığımız CremaFinance Olayı'nın fon akışı analizi.

The fund flow analysis of CremaFinance Incident  in MetaSleuth
The fund flow analysis of CremaFinance Incident in MetaSleuth

👉 Çeşitli güvenlik olaylarının saldırı işlemleri, temel nedenleri ve PoC'leri hakkında daha fazla bilgi edinmek için lütfen Güvenlik Olayları Listesi'mizi ziyaret edin.

Blog Makaleleri

Bu blog, EigenLayer'ın temel fikrini sunar ve restaking ekosistemindeki yeni güvenlik tehditlerini açıklar.

Bu blogda, Solana üzerindeki $TIM meme tokeninde "akıllı" parayı takip etmek için MetaSleuth'un nasıl kullanılacağını göstereceğiz; bu token, $TIM tokenleri satın alarak milyonlarca dolar kazanan proje içeriden biri olduğu eleştirisiyle karşılaşmıştı.

Bu blog, önemli kayıplara neden olan "Inferno Drainer" phishing dolandırıcılığını ortaya çıkarır ve kullanıcılara bu tür dolandırıcılıklardan kaçınmak için dikkatli işlem yapmalarını önerir.

Bu blogda, yeni bir Web3 phishing türünü göstereceğiz ve phishing'e uğramamak için öneriler sunacağız.

Bu blog, Web3 kullanıcılarını hedef alan drainer ile ilgili hackleme olaylarına genel bir bakış sunar, hackerlar tarafından kullanılan yöntemleri vurgular ve kullanıcıların bu taktiklere karşı farkındalığını ve korunmasını artırmayı amaçlar.

Ürün Güncellemeleri

  • 🥳 Phalcon Security'nin Büyük Yükseltmesi!

Protokoller ve LP'ler artık iç içe geçmiş struct'lar, mapping'ler ve dizilerdahil olmak üzere temel değişkenleri izleyebilir—özellikle karmaşık veri yapılarını içerenleri. Kullanıcılar, kodlama yapmadan 10 saniye içinde değişkenleri seçebilir ve izleme ifadelerini yapılandırabilir! Daha fazla oku

Bu yükseltme, geliştiricileri, güvenlik araştırmacılarını ve LP'leri, işlemleri ve protokol durumlarını daha iyi anlamak ve izlemek, protokol kararlılığını korumak ve fonları güvence altına almak için güvenlik tehditlerini veya yapılandırma hatalarını hızla tespit etmek konusunda güçlendirir.

Artık tam ekran modunu destekliyor (Shift+F kısayolu), böylece geliştiriciler ve güvenlik araştırmacıları daha etkileşimli bir şekilde kullanabilir ve analize odaklanabilir. Deneyin!

Ortaklık

  • Merlin ✖️ BlockSec

BlockSec Phalcon Security artık en iyi BTC L2 olan Merlin'i tam olarak destekliyor! 🎉 ETH, BSC ve Arbitrum'dan sonra, Merlin, Phalcon Security tarafından desteklenen dördüncü zincir!

🛡️ BlockSec Phalcon Security, Merlin Chain üzerindeki zincir üstü etkinlikleri 7/24 aktif olarak izliyor ve Merlin Chain'e zamanında uyarılar sağlıyor. Şu andan itibaren, Merlin Chain'deki protokol ekipleri ve yatırımcılar da kripto hack izleme ve engelleme yeteneklerine sahip olmak için Phalcon Security'e abone olabilir.

🚀 Phalcon Explorer Merlin'i de destekliyor! İşlem izlerini, bakiye değişikliklerini ve fon akışlarını kolayca inceleyin. The Merlin Blockchain Explorer'da kaynak kodları bulunmayan bazı ana akım sözleşmeler için, doğrulanmış sözleşmelere erişim sağlıyor.

  • Forta ✖️ BlockSec

BlockSec Hakkında

BlockSec, 2021 yılında küresel çapta tanınmış bir grup güvenlik uzmanı tarafından kurulmuş öncü bir blockchain güvenlik şirketidir. Şirket, kitlesel benimsenmesini kolaylaştırmak amacıyla gelişmekte olan Web3 dünyası için güvenliği ve kullanılabilirliği artırmaya kendini adamıştır. Bu amaçla, BlockSec akıllı sözleşme ve EVM zinciri güvenlik denetimi hizmetleri, proaktif olarak güvenli geliştirme ve tehditleri engelleme için Phalcon Security platformu, fon takibi ve soruşturma için MetaSleuth platformu ve kripto dünyasında verimli bir şekilde gezinen web3 geliştiricileri için MetaSuites uzantısı sunmaktadır.

Bugüne kadar, şirket MetaMask, Uniswap Foundation, Compound, Forta ve PancakeSwap gibi 300'den fazla saygın müşteriye hizmet vermiş ve Matrix Partners, Vitalbridge Capital ve Fenbushi Capital gibi önde gelen yatırımcılardan iki finansman turunda on milyonlarca ABD doları almıştır.

Resmi web sitesi: https://blocksec.com/

Resmi Twitter hesabı: https://twitter.com/BlockSecTeam