Back to Blog

Aylık Güvenlik İncelemesi: Haziran 2024

July 1, 2024
4 min read

Bir Bakışta Güvenlik 👀

DeFi Sektörü

  • UwU Lend Saldırıları

10 ve 13 Haziran'da UwU Lend, toplam $23M'ı aşan kayıplara yol açan saldırılara maruz kaldı.

İlk saldırının temel nedeni, Savunmasız Fiyat Bağımlılığıydı. Borç verme havuzu, 5 güncel (AMM) Curve fiyatı, 5 Curve oracle (EMA) fiyatı ve bir Uniswap (TWAP) fiyatı dahil olmak üzere 11 kaynaktan fiyat çekiyor ve nihayetinde medyanı alıyordu. Güncel fiyatlar tek bir işlem içinde manipüle edilebildiğinden, saldırgan 5 güncel fiyatı büyük ölçüde değiştirmek için bir flaş kredi kullandı ve bu durum çekilen fiyatın oracle fiyatlarının minimum veya maksimumu olmasına neden oldu. Bu durum yaklaşık $20M'lık bir kayba yol açtı.

13 Haziran'da UwU Lend ekibi protokolü yeniden başlattı ve tekrar saldırıya uğradı. Saldırgan, teminat olarak uSUSDe ve WETH ekledi, ardından LTV'ye göre WETH borç aldı. uSUSDe, LTV'ye katılmadı ancak likidite çekimi sırasında sağlık faktörü hesaplamasına katıldı; bu durum saldırganın daha fazla WETH çekmesine ve kâr etmesine olanak tanıdı.

Özellikle, beyaz şapkalı makemake_kbo, bir yıl önce güvenlik açığını bildirdiğini ve proje ekibiyle iletişime geçtiğini ancak yanıt alamadığını, sonunda Twitter'da bir uyarı yayınladığını paylaştı.

  • Velocore Saldırısı

Temel Neden: effectiveFee1e9 üzerindeki kontrol eksikliği, velocore__execute fonksiyonunda bir underflow'a yol açtı.

Saldırının ardından Linea, blok üretimini 1 saat durdurdu. L2 projeleri için acil durum müdahale mekanizmasına sahip olmak, tüm zinciri durdurmaktan daha etkilidir. 👉 Dünyanın ilk kripto saldırı izleme ve engelleme platformu hakkında buradan bilgi edinin.

  • Holograph Saldırısı

Holograph, eski bir müteahhidin protokolü istismar ederek ek HLG bastırdığını duyurdu.

Geçmişteki pek çok saldırı, projelerin kolaylık sağlamak amacıyla özel anahtar yönetiminden ödün verdiğini göstermiştir. Bu durum, dahili ve harici saldırıların yönetici izinleri veya özel anahtarlar elde etmesi açısından ciddi riskler doğurmaktadır. Harici izleme için Phalcon kullanmak, tek tıkla operasyonel izleme imkânı sunarak erken tespit ve kayıp minimizasyonunu mümkün kılar.

Diğer

  • DMM Exchange Saldırısı

Haziran başında DMM Exchange, 31 Mayıs'ta (UTC) 4.502,9 BTC'nin ($300M'ın üzerinde) çalındığı bir güvenlik olayını açıkladı.

DMM'den daha fazla ayrıntı gelmediğinden, nedenin ne olduğu hâlâ bilinmemektedir. Ancak saldırganın adresi ile DMM'nin normal adresinin ilk beş ve son iki karakterleri aynıydı ve çalınan BTC çoklu imza adresinden alındı. Spekülasyonlara göre zincir dışı bir saldırı, transfer adresini değiştirerek personeli işlemi imzalaması için kandırdı. Fonları MetaSleuth ile takip etmek için buraya tıklayın.

  • Kraken

19 Haziran'da Kraken'ın Baş Güvenlik Sorumlusu Nick Percoco, X'te hata ödül programları aracılığıyla bir güvenlik şirketinden "son derece kritik" bir güvenlik açığına ilişkin rapor aldıklarını açıkladı. Rapor, hesap bakiyelerini yapay olarak artırabilecek bir güvenlik açığı bulunduğunu iddia ediyordu. Ancak Kraken güvenlik açığını kapattıktan sonra, güvenlik şirketiyle yürütülen müzakereler sırasında $3 milyon içeren bazı şüpheli davranışlar keşfetti. Nick Percoco'nun Gönderisi: Gönderiyi Görüntüle

CertiK daha sonra X'te konuyla ilgili sorumluluğu üstlendi, daha fazla bilgi açıkladı ve eylemlerini açıkladı. Kraken üzerinde çok günlük testler yaptıklarını ve fonları zaten iade ettiklerini vurguladılar. Bu olay topluluk içinde yoğun tartışmalara yol açtı. CertiK'in Gönderisi: Gönderiyi Görüntüle Temel nedeni buradan ve örnek işlemi buradan inceleyin.

  • CoinStats

CoinStats, bir saldırıda $2 milyon kayıp yaşadı. CEO'su, ihlalın bir çalışana yönelik sosyal mühendislik saldırısından kaynaklandığını ve bunun AWS altyapılarını tehlikeye attığını belirtti. Daha fazla bilgi için buraya tıklayın.

Blog Yazıları

BlockSec, Solana'nın temel kavramlarına ilişkin makaleler, Solana akıllı sözleşmeleri yazma eğitimleri ve Solana işlemlerini analiz etmeye yönelik kılavuzları içeren "Solana Basitleştirildi" serisini derledi. Amaç, okuyucuların Solana ekosistemini anlamalarına ve Solana'da proje geliştirme ile işlem gerçekleştirme için gerekli becerileri edinmelerine yardımcı olmaktır.

01: Solana Temel Kavramlarını Tek Okumada Öğrenin

02: Sıfırdan İlk Solana Akıllı Sözleşmenizi Yazın

03: Solana İşlemlerini 5 Dakikada Anlayın

BlockSec X Solana Zirvesi

20-22 Haziran tarihleri arasında BlockSec, KL'deki 2024 Solana Zirvesi APAC'ta gururla sunum yaptı. Gelecekte daha fazla küresel etkinlikte hepinizle buluşmayı dört gözle bekliyoruz!

Phalcon Explorer artık Solana'yı tam olarak destekliyor!

Phalcon Explorer, kullanıcı ve geliştirici deneyimini geliştirmek için aşağıdakiler dahil yeni özellikler sunmaktadır:

🚀 Netleştirilmiş hesap ilişkileri ve token değişiklikleri

🚀 MEV işlem etiketleme ve 300M'dan fazla adres etiketi

🚀 Genişletilebilir seviyeleriyle doğru ve net fonksiyon çağrı hiyerarşileri

Phalcon Explorer'ı buradan deneyimleyin

Daha fazla bilgi için buraya tıklayın