Back to Blog

Aylık Güvenlik İncelemesi: Nisan 2024

May 1, 2024
5 min read

Bir Bakışta Güvenlik 👀

Nisan 2024'te DeFi güvenlik açığı istismarlarıyla ilgili güvenlik olayları toplamda yaklaşık 5 milyon dolarlık kayba yol açtı. Güvenlik olaylarının büyük çoğunluğu "Doğrulanmamış Kullanıcı Girdisi" ve "Erişim Kontrolü Sorunları"ndan kaynaklandı; önemli olaylar arasında Hedgey Finance ve SaitaChain yer aldı.

Geliştiricilere Tavsiye: Kritik fonksiyonların erişim kontrolünü ve kullanıcı girdilerinin içeriğini dikkatli bir şekilde kontrol edin; özellikle esnek çağrı verisi (calldata) kullanan protokoller için bu husus büyük önem taşımaktadır. Geçmişteki ilgili olayları incelemek için buraya tıklayın.

  • Hedgey Finance Olayı

19 Nisan'da Ethereum'daki @hedgeyfinance istismar edildi ve 1,8 milyon dolardan fazla kayba neden oldu. Temel neden Doğrulanmamış Kullanıcı Girdisi'dir. Şunu belirtmek gerekir ki proje ekibi ve bir güvenlik şirketi 40 milyon dolarlık kayıp açıklamış olsa da, tokendeki likidite eksikliği nedeniyle saldırganın gerçek kârı oldukça sınırlı kaldı. Sonuç itibarıyla saldırgan yalnızca birkaç yüz dolar nakde çevirmiş olabilir; bu nedenle bu istatistiklere güvenmiyoruz. Temel nedeni görüntülemek için buraya tıklayın.

  • SaitaChain Olayı

24 Nisan'da SaitaChain'in Xbridge'i saldırıya uğradı ve Erişim Kontrolü Sorunu nedeniyle yaklaşık 1 milyon dolar kayıp yaşandı. Saldırgan, yalnızca 0,15 Ether karşılığında bir token listeleyerek tüm tokenleri transfer edebildi. Saldırıyı anında tespit ettik ve proje ekibini bilgilendirdik.

  • Bilinmeyen Sözleşme (0x80a0)

15 Nisan'da BSC üzerindeki bilinmeyen sözleşme (0x80a0) saldırıya uğradı ve yaklaşık 600 bin dolarlık kayıp oluştu. Temel neden Doğrulanmamış Kullanıcı Girdisi'ydi. Uyarıyı kontrol edin.

  • Pike Finance Olayı

26 Nisan'da Pike Finance, Ethereum, Arbitrum ve Optimism zincirlerinde yaklaşık 300 bin dolar kaybetti. Temel neden, USDC'yi boşaltmak amacıyla sahte bir CCTP mesajının kullanılmasıyla ortaya çıkan Doğrulanmamış Kullanıcı Girdisi'dir. Olayı anında tespit ettik; ancak sözleşme açık kaynaklı olmadığından, bir saldırı işlemini açıklamadan önce proje ekibinin onaylamasını ve harekete geçmesini beklemek zorunda kaldık.

  • Amerika Birleşik Devletleri'nin İlk Akıllı Sözleşme İstismarı Davası

Amerika Birleşik Devletleri'nin akıllı sözleşme istismarını konu alan ilk davasında sanık, 12 milyon doları aşan varlıkları zimmetine geçirmekten suçlu bulundu ve 3 yıl hapis cezasına çarptırılarak elde edilen gelirlere el konuldu.

İstismar, CremaFinance ve NIRVANA FINANCE'ı kapsıyordu. Yalnızca CremaFinance'tan 8,8 milyon dolardan fazla zimmetine geçirildi. Müzakereler sonucunda CremaFinance, beyaz şapkalı ödül olarak 1,5 milyon dolar (45.455 SOL) ödemeyi kabul etti. MetaSleuth kullanarak gerçekleştirdiğimiz CremaFinance Olayı'na ait fon akışı analizi burada yer almaktadır.

MetaSleuth'ta CremaFinance Olayı'nın fon akışı analizi
MetaSleuth'ta CremaFinance Olayı'nın fon akışı analizi

👉 Çeşitli güvenlik olaylarına ilişkin saldırı işlemleri, temel nedenler ve PoC'ler hakkında daha fazla bilgi edinmek için lütfen Güvenlik Olayları Listesi'ni ziyaret edin.

Blog Makaleleri

Bu blog, EigenLayer'ın temel fikrini sunmakta ve yeniden stake ekosistemindeki yeni güvenlik tehditlerini ele almaktadır.

Bu blogda, Solana'daki $TIM meme tokenındaki "akıllı" parayı takip etmek için MetaSleuth'un nasıl kullanılacağını göstereceğiz. $TIM tokenleri satın alarak milyonlarca dolar kazanan proje içeriden biri olarak eleştirilmekteydi.

Blog, ciddi kayıplara yol açan "Inferno Drainer" kimlik avı dolandırıcılığını gün yüzüne çıkarmakta ve kullanıcılara bu tür dolandırıcılıklardan kaçınmak için dikkatli işlem yapmaları tavsiyesinde bulunmaktadır.

Bu blogda, yeni bir Web3 kimlik avı türünü gösterecek ve kimlik avından nasıl korunulacağına dair öneriler sunacağız.

Blog, Web3 kullanıcılarını hedef alan drainer ile ilgili saldırı olaylarına genel bir bakış sunmakta, bilgisayar korsanları tarafından kullanılan yöntemleri öne çıkarmakta ve kullanıcıların bu taktiklere karşı farkındalığını ve korunma düzeyini artırmayı amaçlamaktadır.

Ürün Güncellemeleri

  • 🥳 Phalcon'un Büyük Güncellemesi!

Protokoller ve LP'ler artık iç içe yapılar, eşlemeler ve diziler dahil olmak üzere karmaşık veri yapıları içerenleri de kapsayan temel değişkenleri izleyebilir. Kullanıcılar, kodlama yapmadan 10 saniyede değişkenleri seçebilir ve izleme ifadelerini yapılandırabilir! Daha fazla bilgi edinin

Bu güncelleme, geliştiricileri, güvenlik araştırmacılarını ve LP'leri işlemleri ve protokol durumlarını daha iyi anlayıp izlemeye, güvenlik tehditlerini veya yapılandırma hatalarını hızla tespit ederek protokol kararlılığını korumaya ve fonları güvende tutmaya yönelik daha iyi imkânlarla donatmaktadır.

Artık tam ekran modunu (Shift+F kısayolu) desteklemekte olup geliştiricilerin ve güvenlik araştırmacılarının daha sürükleyici bir şekilde kullanmasına ve analize odaklanmasına olanak tanımaktadır. Bir deneyin!

Ortaklık

  • Merlin ✖️ BlockSec

BlockSec Phalcon artık en büyük BTC L2 olan Merlin'i tam olarak destekliyor! 🎉 ETH, BSC ve Arbitrum'un ardından Merlin, Phalcon tarafından desteklenen dördüncü zincir oldu!

🛡️ BlockSec Phalcon, Merlin Chain üzerindeki zincir içi faaliyetleri 7/24 aktif olarak izlemekte ve Merlin Chain'e zamanında uyarılar sağlamaktadır. Artık Merlin Chain'deki protokol ekipleri ve yatırımcılar da kripto saldırı izleme ve engelleme yetenekleri kazanmak için Phalcon'a abone olabilir.

🚀 Phalcon Explorer da Merlin'i desteklemektedir! İşlem izlerini, bakiye değişikliklerini ve fon akışlarını kolaylıkla keşfedin. The Merlin Blockchain Explorer'da kaynak kodu bulunmayan bazı ana akım sözleşmeler için doğrulanmış sözleşmelere erişim imkânı sunulmaktadır.

  • Forta ✖️ BlockSec

BlockSec Hakkında

BlockSec, 2021 yılında dünya genelinde tanınan güvenlik uzmanlarından oluşan bir grup tarafından kurulmuş öncü bir blok zinciri güvenlik şirketidir. Şirket, kitlesel benimsenmesini kolaylaştırmak amacıyla gelişmekte olan Web3 dünyasının güvenliğini ve kullanılabilirliğini artırmaya adanmıştır. Bu doğrultuda BlockSec; akıllı sözleşme ve EVM zinciri güvenlik denetimi hizmetleri, güvenlik geliştirme ve tehditleri proaktif olarak engellemeye yönelik Phalcon platformu, fon takibi ve soruşturma için MetaSleuth platformu ve Web3 geliştiricilerinin kripto dünyasında verimli gezinmesi için MetaSuites eklentisini sunmaktadır.

Bugüne kadar şirket, MetaMask, Uniswap Foundation, Compound, Forta ve PancakeSwap gibi 300'den fazla saygın müşteriye hizmet vermiş; Matrix Partners, Vitalbridge Capital ve Fenbushi Capital gibi önde gelen yatırımcılardan iki finansman turunda on milyonlarca ABD doları yatırım almıştır.

Resmi web sitesi: https://blocksec.com/

Resmi Twitter hesabı: https://twitter.com/BlockSecTeam