Bir Bakışta Güvenlik 👀
DeFi İstismarları
- Gala Game
20 Mayıs'ta bir Gala yöneticisinin özel anahtarı çalındı ve saldırgan 5 milyar GALA token basarak bunları blok zincirinde 21 milyon dolar değerinde tokenla değiştirdi. Bunun ardından Gala'nın resmi açıklaması, ihlalın üçüncü taraf bir müteahhidi kapsadığını ve yetkisiz kullanıcıların kaldırılması da dahil olmak üzere dahili prosedürlerin o zamandan bu yana düzeltildiğini belirtti. Dahili ipuçlarına yönelik bir soruşturmanın ardından saldırganın kimliği doğrulandı ve çalınan varlıklar tamamen iade edildi.
Resmi rapor: Gala News
Proje ekipleri için ayrıcalıklı işlemler için gerekli bir izleme sistemi oluşturmak son derece önemlidir. Özel anahtarların yetersiz yönetimi, dahili ve harici saldırıların yönetici ayrıcalıkları kazanması veya özel anahtarlara erişim sağlaması açısından ciddi riskler oluşturur. Bu örnekte, Phalcon kullanmak kayıpların önlenmesine yardımcı olabilirdi.
- Sonne Finance Olayı
14 Mayıs'ta Optimism üzerindeki Sonne Finance istismar edildi ve 20 milyon doları aşan bir kayıpla sonuçlandı. Temel neden, Compound V2'deki hassasiyet kaybıydı. Sonne ekibi bu sorunun farkında olmasına ve sorunu önlemek için piyasa dağıtımı sırasında likidite eklemeyi planlamış olmasına karşın, saldırgan bir açıktan yararlandı. Zamanlayıcıdaki birden fazla zamanlanmış işlem herkesin çalıştırmasına açık bırakıldı ve saldırgan, piyasa dağıtımını likidite eklemeden gerçekleştirerek istismarı tamamladı.
Sonne, Phalcon'u kullansaydı saldırıyı daha erken tespit edebilir ve kaybı 20 milyon dolar yerine 3 milyon dolarla sınırlayabilirdi. Daha fazla bilgi
- TCH
17 Mayıs'ta TSC, BSC ağında imza tekrar oynatma sorunu nedeniyle 11 bin doları aşan kayıplarla saldırıya uğradı. Geliştiriciler en az üç tür İmza Değiştirilebilirliğinin farkında olmalıdır:
ECDSA'nın özellikleri nedeniyle, (r, s, v) geçerliyse, Ethereum'un ecrecover her ikisine de izin verdiğinden (r, secp256k1n-s, 55-v) de geçerlidir. Bunu ele almak için OpenZeppelin imza kütüphanesi s'yi secp256k1n/2+1'den küçük olmakla sınırlandırır. (OpenZeppelin Contracts)
v değeri açısından, 0 ve 27 aynı anlama gelir, 1 ve 28 de öyle, 27 ise bir kodlama standardıdır. Bazı kütüphaneler doğrulamadan önce 0 ve 1'i 27 ve 28'e dönüştürür, ancak OpenZeppelin şu anda yalnızca 27 ve 28'i desteklemektedir.
OpenZeppelin daha önce iki tür bayt imzasını destekliyordu; biri s'nin ardından ayrı bir bayt olarak v içeren, diğeri ise s'nin yüksek sırasında v içeren. (Değiştirilebilir İmzalar)
- TonUP
TON zincirindeki bir proje olan TonUP, stake sözleşmesinin saldırıya uğradığını duyurdu ve kullanıcıları tazmin etmek için 307.264 token geri satın almak amacıyla fon tahsis etmeyi planlıyor. Yeni ekosistemler yeni fırsatlar getirdiği gibi, saldırı tehditlerini de beraberinde getirmektedir.

🫡 Mayıs ayındaki önemli saldırılara ait saldırı işlemleri, temel nedenler ve PoC'ların tamamı incelemeniz için Güvenlik Olayları listemizde kayıt altına alınmıştır.
Kimlik Avı
- Pink Drainer
Pink Drainer, yeterince kazandığını ve emekli olmayı planladığını öne sürerek kapandığını duyurdu. Ancak sahneden çekilmek, öngördükleri kadar kolay olmayabilir.
- Balina Adres Zehirleme Saldırısı
3 Mayıs'ta bir balina, adres zehirleme saldırısına uğrayarak yaklaşık 70 milyon dolar değerinde 1.155 WBTC kaybetti. Neyse ki, ısrarcı topluluk çabaları sonucunda saldırgan fonları iade etti. Kimlik avı saldırıları sosyal mühendisliği kapsar ve en deneyimli DeFi uzmanlarını bile hedef alabilir. Dikkatli olun!
Hukuki İşlem
15 Mayıs'ta ABD Adalet Bakanlığı, Ethereum blok zincirine saldırarak 25 milyon dolar değerinde kripto para çalmakla suçlanan iki kardeşin tutuklandığını duyurdu. Bu saldırganlar, MEV botlarına saldırmak için Flashbot Relay'deki açıklardan yararlandı. Bu son derece sofistike bir saldırıydı ve derinlemesine analizimize buradan ulaşabilirsiniz.
Adalet Bakanlığı'nın basın açıklamasını buradan okuyun.
Blog Makalesi
Phalcon Sanal Deneyim Yolculuğu
😎 Bilgisayar korsanlarına karşı ÖLÜM-KALIM mücadelesine hazır mısınız?
Sizi ÜCRETSİZ olarak "Phalcon Sanal Deneyim Yolculuğu"na katılmaya davet ediyoruz.
Bilgisayar korsanlarıyla mücadele edin, GERÇEK zincir üstü saldırılarla yüzleşin ve milyonlarca varlığı kurtarmak için otomatik saldırı engelleme platformumuz Phalcon'u kullanın! Bir kahraman olmaya hazır mısınız?
MetaSuites artık Solana'yı destekliyor!
MetaSuites 5.0 Büyük Yükseltmesi, Solana desteği sunuyor, siteler arası yerel etiketler ekliyor ve DeBank, Arkham ile Merlin Scan'i geliştiriyor! Daha fazla bilgi için buraya tıklayın.
🎉🎉🎉
Değerli ortağımız DeFiHackLabs'in GCC'den 35.000 USDT hibe aldığını büyük bir memnuniyetle paylaşıyoruz. Bu finansman, Web3 güvenlik alanındaki yorulmaz çabalarını desteklemek ve daha fazla yetenek yetiştirmek amacıyla ilk operasyonel sermayeleri olarak hizmet edecek.
DeFiHackLabs'i bu hak edilmiş takdir için tebrik ediyor ve birlikte daha fazla çığır açan başarıya kavuşmalarını diliyoruz! 👏



