Geçmişi hatırlayamayanlar, onu tekrar yaşamaya mahkûmdur.
2023'te, topluluğa ciddi kayıplar yaşatan pek çok güvenlik olayına tanık olduk. Bunlar, etkilenenler için gerçek birer trajedi oldu. Ancak bu olaylar, güvenliğin bir öncelik olması gerektiği konusunda topluluğu uyaracak dersler sunmaktadır.
Bu olaylar arasından BlockSec, her biri kendine özgü bir nedene sahip on dikkat çekici vakayı özenle seçti. Bazıları yoğun dramatik unsurlar barındırıyor; bazıları "yenilikçi" saldırı stratejileri içeriyor, bazıları büyük finansal kayıplara yol açtı ve bazıları daha önce bilinmeyen saldırı yüzeylerini istismar etti.
Bu blog yazısında, 2023 yılında dikkat çekmeye değer en önemli on güvenlik olayını ve bunların seçilme nedenlerini ele alacağız. Her güvenlik olayı için temel neden ve saldırı adımlarını ayrı blog yazılarında da sunacağız.
#1: Flashbots Relay'deki Güvenlik Açıklarından Yararlanarak MEV Botlarını Avlamak
Özet
3 Nisan 2023'te bir saldırgan, birden fazla MEV Botuna saldırmak için Flashbots relay'de var olan bir güvenlik açığını kullandı ve yaklaşık 20 milyon dolar kâr elde etti. Bu saldırının temel nedeni, belirli koşullar altında özel bir işlemin halka açık havuza sızabilmesi ve saldırganın kâr elde etmek için sızdırılan işlemi takip edebilmesidir.

Seçilme Nedeni
Saldırgan, bir Flashbots sıfır gün güvenlik açığını istismar ederek, kurbanları tuzağa düşürmek için honeypot işlemler oluşturarak ve tespiti önlemek için taktikler uygulayarak MEV Botlarını avlamak için sofistike yöntemler kullandı. Bu, şimdiye kadar görülen en karmaşık saldırıdır; temel blokzincir altyapısındaki güvenlik açığını, önemli finansal etkisi olan kaldıraçlı bir saldırı stratejisiyle birleştirmektedir.
🧐 Temel neden ve saldırı adımları hakkında ayrıntılı bilgi edinin.
#2: Euler Finance Olayı: 2023'ün En Büyük Hack'i
Özet
13 Mart 2023'te Euler Finance, kredi havuzuna yönelik bir flaş kredi saldırısına uğradı ve yaklaşık 200 milyon dolar kayba yol açtı. Saldırı, donateToReserves() fonksiyonunun iflas kontrollerinden yoksun olmasından kaynaklandı. Bu eksiklik, saldırganların yüksek kaldıraçlı bir pozisyondan varlık bağışlamasına, pozisyonun sağlık durumunu %100'ün altına düşürmesine ve kötü borç oluşturmasına olanak tanıdı.
Euler'ın tasarımı, kısmi likidasyonlar için dinamik bir kapatma faktörü içermektedir; yani bir pozisyonun sağlığı ne kadar düşükse, bu olayın verilerine göre kötü borç durumunda %75'e kadar o kadar fazla teminat likidasyona uygun hale gelir. Büyük indirimle likide edilen teminat, bu nedenle saldırganın flaş krediyi kapatmasına ve kâr elde etmesine olanak tanıdı.
Seçilme Nedeni
Rekor kıran 197 milyon dolarlık fon, Federico Jaime adında 20 yaşında bir Arjantinli tarafından çalındı; bu kişi medyaya "dolambaçlı, zaman zaman kafa karıştırıcı ve hatta çelişkili bir anlatı" sundu. Bununla birlikte, "kurtarılabilir fonların tamamı" daha sonra Euler Finance'ın hazine adresine iade edildi. Ancak küçük bir kısmı (yaklaşık 200 bin dolar), ABD Hazinesi tarafından yaptırım uygulanan, iddia edilen devlet destekli Kuzey Kore suç örgütü Lazarus Group'a "farkında olmadan" gönderildi.
🧐 Temel neden ve saldırı adımları hakkında ayrıntılı bilgi edinin.
#3: KyberSwap Olayı: Son Derece İnce Hesaplamalarla Yuvarlama Hatalarının Ustaca İstismarı
Özet
23 Kasım 2023'te KyberSwap'ı hedef alan bir dizi saldırı gerçekleşti. Bu saldırılar toplamda 48 milyon doların üzerinde kayba yol açtı. Temel sorun, KyberSwap'ın yeniden yatırım sürecinde yanlış yuvarlama yönünden kaynaklandı. Bu durum ardından hatalı tick hesaplamalarına ve nihayetinde likiditenin çift sayılmasına neden oldu.
Seçilme Nedeni
2023'teki bu saldırı, son derece nüanslı hesaplamaları nedeniyle karmaşıklığıyla öne çıkmakta ve topluluğu ciddi ölçüde zorlayan çok sayıda hassasiyetle ilgili güvenlik olayına güçlü bir örnek teşkil etmektedir. Ayrıca yetkililerle uzun müzakerelerden sonra saldırgan, kamuoyuna kışkırtıcı bir üslupla mesaj yayımlayarak protokol üzerinde tam kontrol talep ettiğini açıkladı.
🧐 Temel neden ve saldırı adımları hakkında ayrıntılı bilgi edinin.
#4: Curve Olayı: Derleyici Hatası, Masum Kaynak Kodundan Hatalı Bytecode Üretiyor
Özet
30 Temmuz 2023'te birden fazla Curve havuzunu hedef alan bir dizi istismar gerçekleşti ve milyonlarca dolarlık kayba neden oldu. Bu, tipik olmayan bir temel nedene sahip tipik bir yeniden giriş saldırısıydı; yeniden giriş korumasının yokluğuna yol açan bir derleyici hatasından kaynaklandı. Özellikle, bir akıllı sözleşmedeki farklı fonksiyonlara ait yeniden giriş kilitlerinin farklı depolama alanlarına atandığı bir hata mevcuttu. Sonuç olarak, Vyper'ın 0.2.15, 0.2.16 ve 0.3.0 sürümleri kullanılarak derlenen akıllı sözleşmeler savunmasız hale geldi.
Seçilme Nedeni
Güvenlik açığı kaynak koddan değil, derleyiciden kaynaklandı. Bir derleyici hatasının büyük bir finansal kayba yol açtığı ilk vakaydı.
🧐 Temel neden ve saldırı adımları hakkında ayrıntılı bilgi edinin.
#5: Platypus Finance Olayları: Şans Eseri Üç Saldırıdan Sağ Çıkmak
Özet
Platypus Finance, mucizevi biçimde art arda üç saldırıya dayanmayı başaran efsanevi bir DeFi protokolüdür. Detaylar şu şekilde:
- 17 Şubat 2023'te, hatalı bir ödeme gücü kontrolü nedeniyle hack'lendi ve toplam yaklaşık 9,05 milyon dolar kayba uğradı. Bunun 2,4 milyon doları BlockSec'in yardımıyla kurtarıldı. Yaklaşık 380 bin token Aave sözleşmesinde takılı kaldı ve ardından iade edildi.
- 12 Temmuz 2023'te, stabilcoinler arasındaki fiyat farkının göz ardı edilmesi nedeniyle yaklaşık 50 bin dolar kayıpla hack'lendi.
- 12 Ekim 2023'te fiyat manipülasyonu saldırılarına maruz kaldı ve yaklaşık 2,2 milyon dolar kayıp yaşandı. İstismarcıyla müzakere edildikten sonra çalınan fonların %90'ı iade edildi.
"Bir kişinin kaderi elbette kendi çabalarına bağlıdır, ancak tarihin akışını da göz önünde bulundurmak gerekir" denir. Projenin tüm bu saldırılardan sağ çıkması açıkça bir şans eseridir. Bu üç istismarla ilgili analizimiz, mantıksal kusurların dikkatli bir denetim veya daha aktif güvenlik önlemleriyle önlenebileceğini ortaya koymaktadır.
Seçilme Nedeni
- Bir kez hayatta kalmak zorken, bunu üç kez başarmak efsanevi sayılmalıdır.
- Proje, her biri farklı bir güvenlik açığını hedef alan üç farklı saldırıya maruz kaldı.
- BlockSec'in proaktif müdahalesi, projenin 2,4 milyon dolar kurtarmasına yardımcı oldu.
🧐 Temel neden ve saldırı adımları hakkında ayrıntılı bilgi edinin.
#6: Hundred Finance Olayı: 2023 Boyunca Savunmasız Çatallanmış Protokollerde Hassasiyetle İlgili İstismar Dalgasını Tetiklemek
Özet
16 Nisan 2023'te, bir Compound v2 çatalı olan Hundred Finance saldırıya uğradı ve yaklaşık 6,8 milyon dolar kayba yol açtı. Saldırı iki temel kök nedeni içeriyordu:
- Hatalı yuvarlama sorunu;
- Saldırganın döviz kurunu manipüle etmesine olanak tanıyan boş piyasalar.
Özellikle, hassasiyet sorununun teminatın itfası ve çekilmesini etkilemek amacıyla istismar edildiği görüldü. Düzgün başlatılmamış piyasalar veya havuzlar, likidite sıkıntısıyla karşılaşabilir; bu durum manipülasyona ve temel varlık ile karşılık gelen pay token'ı (örneğin Compound'un cToken'ı) arasındaki likidite dengesizliğine yol açabilir. Sonuç olarak, pay token'ının fiyatı şişerek yalnızca minimum miktarda, ya da biraz daha fazla orijinal varlıkla teminat olarak kullanılmasına ve diğer değerli temel varlıkların ödünç alınmasına olanak tanıyabilir. Nihayetinde saldırganlar, hassasiyet kaybı nedeniyle orijinal temel varlığı itfa edebildi ve çekebildi.
Hundred Finance'taki bu olay ve ardından gelen Aave v2 çatalı HopeLend'i hedef alan olay, bu iki önemli protokolü ve bunların çatallarını LP token oranlarını manipüle ederek potansiyel olarak hedef alabilecek yeni bir istismar paradigmasını gün yüzüne çıkardı. Akabinde bir dizi benzer saldırı gözlemlendi.
Seçilme Nedeni
Hassasiyet kaybı nedeniyle hack'lenen ilk Compound V2 çatalı olan Hundred Finance, bir dizi benzer DeFi güvenlik ihlalinin zeminini hazırladı. Ayrıca bu olay, Aave V2 çatalı protokollere yönelik sonraki saldırı dalgasını tetiklemiş olabilir.
🧐 Temel neden ve saldırı adımları hakkında ayrıntılı bilgi edinin.
#7: ParaSpace Olayı: Sektörün En Kritik Saldırısını Engellemek İçin Zamanla Yarış
Özet
17 Mart 2023'te, fiyat kahinindeki bir güvenlik açığı nedeniyle ParaSpace bir hacker saldırısının hedefi oldu. Hacker'ın üç başarısız girişiminin ardından BlockSec Phalcon sistemi zamanında devreye girerek bir kurtarma operasyonuyla 5 milyon dolardan fazla değerinde ETH'yi kurtardı.
Seçilme Nedeni
Sektörün En Önemli Bloğu: BlockSec Phalcon Sistemi tarafından 5 milyon doların üzerinde kurtarıldı
🧐 Temel neden ve saldırı adımları hakkında ayrıntılı bilgi edinin.
#8: SushiSwap Olayı: Kurtarma Girişimi Bir Dizi Taklitçi Saldırıya Yol Açtı
Özet
9 Nisan 2023'te SushiSwap, Doğrulanmamış Harici Parametre kaynaklı bir istismara kurban gitti. Protokolün kendisi zarar görmedi; ancak RouteProcessor2 sözleşmesine izin vermiş olan kullanıcılar birincil hedef haline geldi. RouteProcessor2 sözleşmesine aktif yetkilendirmesi olan kullanıcılara odaklanan saldırının niteliği ve kolayca kopyalanabilir olması, ciddi kullanıcı kayıplarına yol açtı.
BlockSec, 100 Ether'i başarıyla kurtardı ve mağdura iade etti. @trust__90 kullanıcı adlı bir beyaz şapkalı hacker fonları kurtarmak için ilk girişimde bulundu; ancak bu çaba maalesef başarısız oldu. Beyaz şapkalının kullandığı yöntem kolayca kopyalanabilir nitelikteydi ve yalnızca risk altındaki toplam fonların küçük bir bölümünü kurtarmayı hedefliyordu. Bu durum, saldırganların birden fazla taklitçi işlem gerçekleştirerek fonların büyük bölümünü boşaltmasına kapı araladı.
Seçilme Nedeni
- Saldırıya uğrayan SushiSwap, büyük bir kullanıcı tabanına sahip Ethereum üzerinde önde gelen bir protokoldür. Saldırının geniş çaplı bir etkisi oldu.
- Beyaz şapkalı kurtarma girişimi maalesef başarısız oldu ve birçok taklitçi saldırıya zemin hazırladı. Bu durum, beyaz şapkalı kurtarma işleminin nasıl gerçekleştirileceği ve nasıl doğru yönetileceği konusunda soru işaretleri doğurmaktadır.
🧐 Temel neden ve saldırı adımları hakkında ayrıntılı bilgi edinin.
#9: MEV Bot 0xd61492: Flaş Kredi İstismarında Avcıdan Avlanana
Özet
3 Ağustos 2023'te Arbitrum üzerindeki bir MEV Bot saldırıya uğradı ve 800 bin dolar kayıp yaşandı. Bu saldırının temel nedeni, Yetersiz Kullanıcı Girdisi Doğrulamasıydı. Saldırgan, "Arbitraj MEV Bot'unu" (0x8db0ef) "Vault MEV Bot'undan" (0xd61492) ödünç almaya kandırarak flaş kredi mekanizmasını devreye soktu. Eş zamanlı olarak saldırgan, flaş kredi sağlayıcısı kılığına girerek "Arbitraj MEV Bot'una" ödünç verilen tüm varlıklara el koydu ve "Vault MEV Bot'unun" onayını devraldı.
MEV Botları arasındaki karmaşık etkileşimler ve açık kaynaklı doğrulama eksiklikleri göz önüne alındığında, saldırganın bu ayrıntılı istismar yolunu nasıl tespit edip yönlendirdiği şaşırtıcıdır.
Seçilme Nedeni
Arbitraj MEV Botları, açık kaynaklı olmayan yapıları nedeniyle sıklıkla gizemli bir avcı olarak nitelendirilir. Bu MEV Botlarının ardındaki tam mantığı anlamak güç olabilir. Ancak çoğu, fon kullanım oranını en üst düzeye çıkarmak amacıyla flaş kredilerden yararlanır; bu da saldırganlar için fırsatlar yaratmaktadır. MEV Bot 0xd61492 hack'i, Bot ile flaş kredi sağlayıcısı arasındaki etkileşimi istismar etmeye yönelik gerçek bir vakadır.
Bu olayın ilgi çekici yönleri şunlardır:
- Birincisi, MEV Bot modüllerinin karmaşık geri çağırma fonksiyonları içinde gizli güvenlik açığı.
- İkincisi, çok sözleşmeli MEV Bot sistemindeki kısıtlamaların aşılması.
🧐 Temel neden ve saldırı adımları hakkında ayrıntılı bilgi edinin.
#10: ThirdWeb Olayı: Güvenilir Modüller Arasındaki Uyumsuzluk Güvenlik Açığını Gün Yüzüne Çıkardı
Özet
5 Aralık 2023'te ThirdWeb'in akıllı sözleşmelerinin savunmasız olduğu bildirildi. Sorun, ERC-2771 ve Multicall standartları arasındaki bir uyumsuzluk sorununu içermektedir. ERC-2771, güvenilir bir yönlendirici aracılığıyla meta işlemlerin alınmasına yönelik bir arayüz tanımlarken, Multicall tek bir işlem içinde birden fazla fonksiyon çağrısının toplu olarak yapılmasına olanak tanır. Güvenlik açığı, güvenilir bir yönlendirici tarafından iletilen bir çağrının gerçek arayan adresini calldata'dan alması durumunda ortaya çıkar; bu alan bir saldırgan tarafından manipüle edilebilir. Her standart tek başına doğru çalışmasına karşın, birlikte kullanıldıklarında belirli varsayımları bozabilir ve beklenmedik güvenlik sorunlarına yol açabilirler.
Seçilme Nedeni
Hem ERC-2771 hem de Multicall standartları, OpenZeppelin ve ThirdWeb gibi popüler geliştirme kütüphanelerinde uygulanmaktadır. Geliştiriciler genellikle bu köklü kod tabanlarına güvenir ve kod denetimleri sırasında bunları gözden kaçırabilir. Bu ihmal, bireysel modüllerin özünde hatalı olmasa dahi yeni güvenlik açıkları doğurabilir. Üçüncü taraf kütüphaneler yazılım güvenliğinde kritik bir rol oynar; bu gerçek ise çoğu zaman göz ardı edilmektedir.
🧐 Temel neden ve saldırı adımları hakkında ayrıntılı bilgi edinin.
Sonuç
Bu blog yazısında, 2023 yılından on önemli güvenlik olayını özetledik. Sıkça alıntılanan şu söz hâlâ geçerliliğini korumaktadır: *"Tarihten öğrendiğimiz şey, tarihten ders almadığımızdır." Bu, özellikle güvenlik olayları bağlamında acı bir gerçeklik olmaya devam etmektedir. Bu blog'un ve sonraki yazıların, topluluğun geçmiş olaylardan daha etkin biçimde ders çıkarmasına ve gelecek yılda benzer hataların önlenmesine katkı sağlamasını umuyoruz.
Tam kapsamlı bir güvenlik hizmet sağlayıcısı olarak BlockSec, her zaman topluluğa destek olmayı hedeflemektedir. BlockSec'in DeFi protokol güvenliğine yaklaşımı kapsamlıdır. En ileri denetim tekniklerini, otomatik saldırı savunma araçlarını ve güvenlik olay yönetimini bir arada kullanıyoruz. Bu, bizi 2024'ün DeFi ekosistemindeki gelişen tehditlere karşı güvenlik duruşunu güçlendirmek ve kullanıcı varlıklarını korumak isteyen protokoller için vazgeçilmez bir ortak konumuna getirmektedir.
Bu serideki diğer blog yazıları için bizi takip etmeye devam edin.
Bu serideki diğer makaleleri okuyun:
- #1: Flashbots Relay'deki Güvenlik Açıklarından Yararlanarak MEV Botlarını Avlamak
- #2: Euler Finance Olayı: 2023'ün En Büyük Hack'i
- #3: KyberSwap Olayı: Son Derece İnce Hesaplamalarla Yuvarlama Hatalarının Ustaca İstismarı
- #4: Curve Olayı: Derleyici Hatası, Masum Kaynak Kodundan Hatalı Bytecode Üretiyor
- #5: Platypus Finance: Şans Eseri Üç Saldırıdan Sağ Çıkmak
- #6: Hundred Finance Olayı: Savunmasız Çatallanmış Protokollerde Hassasiyetle İlgili İstismar Dalgasını Tetiklemek
- #7: ParaSpace Olayı: Sektörün En Kritik Saldırısını Engellemek İçin Zamanla Yarış
- #8: SushiSwap Olayı: Beceriksiz Kurtarma Girişimi Bir Dizi Taklitçi Saldırıya Yol Açtı
- #9: MEV Bot 0xd61492: Ustaca Bir İstismarda Avcıdan Avlanana
- #10: ThirdWeb Olayı: Güvenilir Modüller Arasındaki Uyumsuzluk Güvenlik Açığını Gün Yüzüne Çıkardı



