- Bir saldırgan, Gnosis Safe cüzdanından yaklaşık 2.900 rsETH değerinde 7,8 milyon doları boşalttı.
- Otomatik ticaret botu 'yoink', işlemi önceliklendirmek için 47.000 dolar ödedi.
Salı günü erken saatlerde bir saldırgan, Ethereum üzerindeki bir Gnosis Safe cüzdanından yaklaşık 7,8 milyon dolar değerinde 2.900 rsETH çekti. Saldırı, cüzdan sahibinin güvendiği bir yardımcı sözleşmedeki kodlama hatasından kaynaklandı. Güvenlik firmaları, sorunun Safe'in ana sözleşmelerinde değil, kullanıcı tarafından yetkilendirilen bu ek bileşende olduğunu belirtti.
Saldırı işlemi, "yoink" adlı bir alım satım botu tarafından halka açık işlem sırasında fark edildi. Bot, saldırganın işlemini önceliklendirmek için yaklaşık 47.000 dolar ödeyerek token'ları ele geçirdi. Saldırgan ise çaldığı rsETH'leri, dakikalar önce oluşturulan ve "Permissionless Attacker Token" adlı değersiz bir token etrafında kurulan bir alım satım havuzuna boşalttı. Bu işlem sonucunda mağdur cüzdanda değersiz bir makbuz kaldı.
İçindekiler
ToggleHatanın kaynağı cüzdan değil, yardımcı sözleşme oldu
Güvenlik firmaları SlowMist, BlockSec ve Blockaid, olayı inceleyerek zafiyetin kaynağını tespit etti. İncelemeler, sorunun cüzdan sahibinin alım satım işlemlerini otomatikleştirmek için yetki verdiği bir yardımcı sözleşmeden kaynaklandığını ortaya koydu. Bu tür yardımcı sözleşmeler, otomatik ticaret yapan kullanıcılar için yaygın bir düzenleme olarak biliniyor.
Söz konusu yardımcı sözleşmenin, işlem yapan tarafın iznini doğrulaması gerekiyordu. Ancak SlowMist ve BlockSec'in bulgularına göre, doğrulama mekanizması, hedef olarak yardımcı sözleşmenin kendisini gösteren herhangi bir çağrıyı onaylıyordu. AstraSec, X üzerinden yaptığı bir paylaşımda, "Asıl neden, Multicall sözleşmesindeki kusurlu bir yetkilendirme kontrolüydü," ifadesini kullandı. Diğer güvenlik firmaları da hatanın Safe'in çekirdek sözleşmelerinde değil, cüzdan sahibinin güvenmeyi seçtiği bir bileşende olduğu konusunda hemfikir oldu.
Kelp DAO, şüpheli adresi askıya aldı
Çalınan rsETH token'larının ihraççısı olan Kelp DAO, kendi sözleşmelerinin güvende olduğunu ve rsETH'nin tamamen teminatlandırıldığını açıkladı. Şirket, rsETH alan bir adreste şüpheli faaliyetler tespit ettiklerini doğruladı. Bu tespitin ardından ilgili adres üzerinde önlem alındı.
Kelp DAO, X platformunda yaptığı açıklamada şunları söyledi: "Birkaç saat önce rsETH alan bir adreste potansiyel şüpheli aktivite tespit ettik. İhtiyati bir tedbir olarak, bu adresi geçici 24 saatlik bir duraklatma altına aldık. Bu süre zarfında, rsETH bu adrese giremez veya bu adresten çıkamaz." Bu arada, saldırıyı önceliklendiren "yoink" botu, ele geçirdiği token'lardan 2.882 rsETH'yi ayrı bir adrese gönderdi.
Kaynak: CoinDesk
Yorumlar (0)
Giriş yaparak yorum yazabilirsin.
İlk yorumu sen yaz.