Orijinal Başlık: "20 Hırsızlık Olayının Değerlendirilmesi: Neden Kripto Dünyası Sürekli Hırsızlığa Uğruyor?"
Orijinal Yazar: Changan, Biteye
2026 Nisan'ında, Kelp DAO'dan 292 milyon dolar çalındı, saldırganlar teminatsız token kullanarak Aave'den gerçek varlıkları ödünç aldılar ve 46 dakika içinde 200 milyon doların üzerinde kötü borca neden oldular.
Bu yalnızca bu yılın birçok hırsızlık olayından biri, Drift'ten 285 milyon dolar, Step Finance'ten yaklaşık 30 milyon dolar, Resolv Labs'ten 23 milyon dolar çalındı, hırsızlık haberleri ardı ardına gelmekte, endüstri henüz tepki veremedi ve bir sonraki hırsızlık projesi zaten ortaya çıkmış durumda.
Bu olayların arkasında bir kural var mı? Hackerlar protokollere nasıl saldırıyor?
Bu makale, tarihten ve yakın zamandan en belirgin 20 hırsızlık vakasını inceleyerek cevap aramaya çalışıyor.
20 vakayı derlediğimizde, üç net kural ortaya çıkıyor:
· Teknik açık hırsızlık vakaları çoğunluğu oluştururken, tek seferlik zarar nispeten sınırlıdır; izin ve sosyal mühendislik saldırısı vakaları az olsa da, toplam zararın büyük çoğunluğuna katkıda bulunur.
· İzin temelli saldırıların boyutu sürekli olarak artmaktadır. 20 vakadan dörtünde, en büyük zararlar Kuzey Kore'li hackerların etkisiyle gerçekleşmiştir.
· Teknik açık saldırılarının savaş alanı değişmektedir, zincirler arası köprü hiçbir zaman güvenli değildir.
Çalınma Nedeni:
Kuzey Kore'li hacker grubu Lazarus Group (FBI ve ZachXBT yüksek güvenilirlikte atfetme, "TraderTraitor" operasyon kod adıyla) ön uç UI kapma + çoklu imza dolandırıcılığı ile Safe Wallet'ın çoklu imza mekanizmasını kırdı.
Saldırganlar, kötü amaçlı JavaScript kodunu Safe cüzdanın ön ucuna enjekte ettiler. Altı imzacıdan oluşan çoklu imza sahipleri soğuk cüzdan transferini gerçekleştirdiğinde, UI normal alıcı adresini ve miktarını gösterirken, temeldeki Çağrı Verisi değiştirilerek 401.000 ETH saldırganın adresine yönlendirildi. "Görünmeyen zarar" aldatmacasıyla, 3/6 imzacı işlemi onayladı ve fonlar anında kayboldu.
Temel Sorun: Çoklu imza, insan-makine etkileşimine dayanırken, ön uç bağımsız doğrulama eksikliği matematiksel güvenliği bozar; Tether ilgili USDT'yi birkaç saat içinde dondururken, Circle USDC'yi dondurmayı 24 saat geciktirir, zararı arttırır. Bu olay, merkezi borsalar için sosyal mühendislik ve UI saldırısının ölümcül tehdidini ortaya çıkardı ve Safenet gibi işlem doğrulama ağlarının doğmasına yol açtı.
Bu olay, Drift Protocol (Nisan 2026, 285 milyon dolar) olayıyla çok benzer bir desene sahiptir: Yönlendirilmiş sosyal mühendislik güven oluşturur, ardından UI/İmza dolandırıcılığı, korsanın kontrat açığından "insan-makine zayıf noktası"na geçişini işaret eder.
Sonraki süreçte, Bybit hızla kendi fonlarını kullanarak tüm zararları telafi etti, kullanıcıların hiçbir zarar görmemesini sağladı ve şu anda platform stabil bir şekilde çalışmaktadır.
Çalınma Nedeni:
Kuzey Kore'nin Lazarus Grubu, sosyal mühendislik ve arka kapı yöntemleriyle başarılı bir şekilde doğrulama düğümünün özel anahtarlarını tamamen ele geçirdi.
Saldırganlar, Sky Mavis iç sistemlerine sızdı ve gaz ücretsiz RPC düğümündeki arka kapıyı kullanarak 9 doğrulama düğümünden 5'inin kontrolünü ele geçirdi (bunlar arasında 4 Sky Mavis düğümü ve 1 Axie DAO düğümü bulunmaktadır). Daha sonra, sahte iki çekme işlemi oluşturdular ve bu şekilde 173,600 ETH ve 25.5M USDC'yi yasa dışı olarak çektiler.
Bu olayın temel nedeni, çapraz zincir köprü tasarımında doğrulama yetkisinin az sayıda düğümde yoğunlaşmasıydı. 9 düğümde işlemi tamamlamak için gerekli olan 5 imza eşiği, hedefe yönelik sosyal mühendislik saldırısı karşısında neredeyse etkisiz hale geldi.
Çalınma Nedeni:
Poly Network'ün çalınma olayının temel nedeni, çapraz zincir akıllı sözleşme izin yönetimi tasarımında ciddi bir güvenlik açığı bulunmasıydı.
Saldırganlar, EthCrossChainManager ve EthCrossChainData adlı iki yüksek yetkili sözleşme arasındaki ilişkiyi kullanarak yürütülebilir bir işlev çağrısı sahtelediler.
EthCrossChainManager, Kendisi Keeper'ın genel anahtarını değiştirme iznine sahip olduğundan, çağrıldığında kullanılan _method parametresi de kullanıcı tarafından özelleştirilebildiği için, saldırgan bir çarpışma karması oluşturarak yüksek izinlere sahip olması gereken putCurEpochConPubKeyBytes işlevini başarılı bir şekilde çağırdı.
Böylece saldırgan, kendi genel anahtarını yasal bir yöneticinin genel anahtarıyla değiştirdi, böylece çapraz zincir varlıklarının kontrolünü ele geçirdi ve nihayetinde birden fazla zincirdeki fonları transfer etti.
Çalınma Nedeni:
Normalde, bir kullanıcı varlıklarını bir zincirden diğerine taşımak istediğinde, sistem önce bu varlıkların gerçekten yatırıldığını ve ilgili imzanın gerçek ve geçerli olduğunu teyit etmelidir, ancak bu durumda diğer zincirde karşılık gelen varlıklar oluşturulacaktır.
Wormhole'ün sorunu, bu "imza doğrulama" adımında ortaya çıkmaktadır. Wormhole'ün kodu, işlemin geçerliliğini kontrol etmek için artık kullanılmayan ve yeterince güvenli olmayan bir işlevi kullanmaktadır. Bu işlev, önceden: sistem tarafından gerçekten imza doğrulamasının yapıldığını doğrulamak için kullanılıyordu. Ancak, bu kontrol sıkı olmadığından, saldırganın saldırıya geçmesine olanak tanındı.
Saldırgan, bu açığı kullanarak, sanki zaten "onaylanmış" gibi gözüken bir dizi bilgi seti oluşturdu ve sistemi, bu çapraz zincir işleminin gerçek ve geçerli olduğuna yanlışlıkla inandırdı. Başka bir deyişle, sistem aslında "paranın gerçekten içeri kilidi kilitlendi mi" diye doğrulamalıydı ancak doğrulama aşaması atlandığı için, sistem saldırganın sunduğu sahte kanıtlara doğrudan güvendi.
Böylece, saldırgan gerçekten yeterli varlık olmadan havadan wETH'nin büyük miktarını üretti. Bu varlıklar oluşturulduktan sonra, daha da transfer edilip değiştirildi ve sonuç olarak Wormhole yaklaşık 326 milyon dolar zarara uğradı.
Çalınma Nedeni:
KUZEY Koreli bir hacker grubu altı aylık hedefe yönelik sızma süreciyle Solana Durable Nonce ön imzalı dolandırıcılığı birleştirerek saldırıyı gerçekleştirdi.
2025 Sonbaharından itibaren, saldırganlar kantitatif işlem şirketi kılığına girerek uluslararası birkaç kripto konferansında Drift katkıdaşlarıyla yüz yüze güven ilişkisi kurdu ve Ecosystem Vault'a 1 milyon doların üzerinde yatırım yaparak güvenilirlik biriktirdi. Güveni kazandıktan sonra saldırganlar Security Konseyi üyelerini önleyici olarak zararsız görünen birkaç işlemi önceden imzalatır: Solana'nın Sağlam Olmayan Salt 'Cüruf' Mekanizmasını kullanarak, yönetim hakkı devri talimatını gizler. Bu sırada, Drift tam da sıfır gecikmeli çoklu imza geçişini tamamladı, böylece sonradan tespit ve müdahalenin penceresini kapattı.
Protokol yönetim hakkını elde ettikten sonra, saldırganlar, yalnızca birkaç yüz dolarlık gerçek likiditeye sahip sahte bir jeton olan CVT'yi kaydetti, kendine al-sat yaparak fiyat illüzyonu yarattı ve hemen ardından 500 milyon CVT'yi protokole teminat olarak yatırarak 285 milyon dolarlık USDC, SOL ve ETH borç aldı. Tüm yürütme aşaması sadece 12 dakika sürdü.
Drift resmi olarak, bu saldırıyı SEAL 911 güvenlik ekibiyle birlikte "Orta-Yüksek Güvenilirlik" olarak Kuzey Kore ile ilişkilendirilen bir grup tarafından gerçekleştirildiğini belirledi (Kuzey Kore'nin desteklediği bir hacker grubu), yürütücüler Kuzey Kore vatandaşı değil, üçüncü taraf aracı tarafından yapılan yüz yüze temas aracılığıyla gerçekleştirildi.
Çalınma Nedeni:
Bu saldırının merkezinde çoklu imza cüzdanı aşamalı olarak ele geçirildi ve nihayetinde kötü amaçlı akıllı sözle değiştirildi.
Saldırganlar öncelikle bazı imzalayıcıların izinlerini (doğrudan sızma ve imza sağlama dahil) avlamak için kimlik avı ve benzeri yöntemleri kullandı. Bu temel üzerine, diğer imzalayıcıları yanıltarak kötü amaçlı işlemleri onaylamalarını sağlayarak sahte bir arayüz oluşturdu.
Yeterli sayıda imzayı topladıktan sonra saldırganlar doğrudan varlıkları transfer etmedi, bunun yerine çoklu imza cüzdanınıngüncelleme yeteneğini kullanarak, bir sözleşme güncelleme işlemi gerçekleştirdi ve orijinal uygulama sözleşmesini kendi dağıttığı kötü amaçlı sözleşmeyle değiştirdi.
Yeni işlevsel mantıkla kurulan bu kötü amaçlı sözleşme ile tüm sonraki işlemler yeniden yönlendirildi ve fonlar sürekli olarak saldırgan adresine akıtıldı. Sonunda, çoklu imza cüzdanının kontrolü tamamen ele geçirildi ve zincirdeki varlıklar adım adım transfer edildi.
Çalınma Nedeni:
Bu saldırı, protokolün likidite hesaplamasındaki bir aritmetik taşma açığından kaynaklanmaktadır.
Daha spesifik olarak, Cetus, büyük sayılarla yapılan hesaplamalarda kullanılan matematiksel işlevlerde sınır testi hatası bulunduruyordu. Bir değer tam olarak kritik değere ulaştığında, sistem taşma olacağını doğru bir şekilde tanıyamadı, hesaplamaya devam etti ve sonucun anormal bir şekilde büyümesine neden oldu.
Saldırgan bu noktayı kullanarak bir işlem akışı oluşturdu:
Önce büyük bir işlemle aşırı fiyat koşulları yaratarak belirli bir aralıkta likidite pozisyonu oluşturdu ve yalnızca çok küçük miktarda varlık (toz seviyesinde) yatırdı. Bu koşullar altında, sözleşmedeki taşma sorununu tetikledi, sistemin saldırganın gerçekten yatırdığı miktarın çok üstünde likidite payı alması gerektiğini hesapladı.
Ardından, saldırgan bu şişirilmiş payları kullanarak likidite çıkarma işlemi gerçekleştirdi, fon havuzundan yatırılan miktarın çok üzerinde varlık çekti. Tüm işlem tekrarlanabilir ve havuzdaki parayı sürekli olarak çekerek büyük zararlara neden olabilir.
Çalınma Nedeni:
Bu saldırının merkezinde, yüksek yetkili jetonlaştırma hesabının özel anahtarının ele geçirilmesi ve erişim kontrolünün başarısızlığı bulunmaktadır.
Gala'nın kendisi, mint işlevi için izin kısıtlamalarına sahip olsa da, jetonlaştırma yetkisine sahip bir hesaptan (minter hesabı) özel anahtar saldırgan tarafından ele geçirildi. Bu hesap uzun süredir kullanılmamış olmasına rağmen hala tam yüksek yetkiye sahipti.
Bu hesabın kontrolünü ele geçirdikten sonra, saldırgan doğrudan sözleşmenin jetonlaştırma işlevini çağırdı, yaklaşık 5 milyar GALA jetonu üretti ve bunları kişisel adreslere aktardı. Daha sonra, saldırgan bu jetonları piyasada ETH'ye dönüştürerek nakde çevirdi.
Tüm süreçte akıllı sözleşme açığından faydalanılmadı, bunun yerine yasal yetkiyi kullanarak kötü amaçlı işlemler gerçekleştirildi.
Çalınma Nedeni:
Bu saldırının merkezinde: Mixin, özel anahtarı merkezi bir şekilde yönetilen bir bulut veritabanında sakladı.
Mixin Network, 35 ana ağ düğümü tarafından idare edildiğini iddia ediyor ve 48 farklı zincir arasında geçiş yapılmasını destekliyor. Ancak sıcak cüzdanın ve birçok depozito adresinin özel anahtarları, üçüncü taraf bulut hizmet sağlayıcısının veritabanında "kurtarılabilir" biçimde depolanmaktadır. 23 Eylül 2023 sabahı, bir saldırgan bu veritabanına sızarak bu özel anahtarları kitlesel olarak çaldı.
Özel anahtarları elde ettikten sonra, saldırganın hiçbir akıllı sözleşmeyi kırmaya gerek kalmadan doğrudan yasal bir kimlikle imzalayarak transfer başlatabilir. Zincirdeki kayıtlar, saldırganın bakiyesine göre adresleri boşalttığını gösteriyor, 10.000'den fazla işlemi içeren bu süreç saatlerce devam etti ve ana varlıklar arasında yaklaşık 95.3 milyon dolar değerinde ETH, 23.7 milyon dolar değerinde BTC ve 23.6 milyon dolar değerinde USDT yer alıyordu. Bu sırada USDT, dondurmayı önlemek için hızla DAI'ya dönüştürüldü.
Çalınma Nedeni:
Bu saldırının merkezinde, protokol içinde varlık ve borç hesaplama mantığında bir tutarsızlık bulunması ve bunun flaş kredisi tarafından büyük ölçüde kullanılması yer alıyor.
Daha spesifik olarak, Euler'ın DonateToReserve işlevi yürütülürken, sadece teminat varlığı temsil eden eToken'ı imha etti, ancak borcu temsil eden dToken'ı senkronize etmedi, bu da sistemdeki "teminat" ve "borç" ilişkisinin bozulmasına yol açtı.
Bu durumda, protokol yanlışlıkla teminat varlığının azaldığını ve borç yapısının değiştiğini düşünecek, bu da anormal varlık durumlarına neden olacaktı.
Saldırgan, bu nokta etrafında bir dizi işlem akışı oluşturdu:
Önce büyük miktarda fonu flaş kredisiyle borçlandı, protokol içinde mevduat ve borç verme işlemleri yaptı, eToken ile dToken arasındaki miktar ilişkisini sürekli ayarladı. Yukarıdaki mantık hatasından yararlanarak, sistemde sürekli yanlışlıkla varlık/borç durumu oluşturarak gerçek teminat kapasitesinin ötesinde bir borç alma kapasitesi elde etti.
Olağandışı şekilde genişletilmiş borç alma yetkisine sahip olduktan sonra, saldırgan fonları aşamalı olarak çekti ve çeşitli varlıklar aracılığıyla (DAI, USDC, stETH, wBTC) transfer etmeyi tamamladı. Tüm süreç tek bir işlemde gerçekleştirildi ve kazancı artırmak için birkaç kez işlem yapılarak nihayetinde yaklaşık 197 milyon dolar zarara neden oldu.
Theft Reason:
The core of this event was a flaw in the Token Gateway's proof verification logic.
The attacker exploited a lack of input validation in the MMR (Merkle Mountain Range) proof verification, forging a cross-chain proof that should not have passed. Due to a system error that incorrectly treated this invalid proof as valid, the attacker further gained control of the bridged DOT contract on Ethereum and minted about 1 billion counterfeit bridged DOT, which was then dumped on a Dex.
Additionally, the attack affected DOT pools on Ethereum, Base, BNB Chain, and Arbitrum. The initial estimated loss of about $237,000 was later revised to approximately $2.5 million.
Theft Reason:
The core of this attack lies in bypassing the supply cap check and exploiting the exchange rate calculation logic.
Specifically, Venus calculates the market funds by directly using balanceOf() to read the true balance from the contract; however, the supply cap check is only performed during the mint() process.
The attacker circumvented the mint() process by directly transferring underlying assets (via ERC-20 transfer) to the vToken contract, thus bypassing the supply cap check.
Since these funds were included in the contract balance, the system believed the pool's assets had increased when calculating the exchange rate, even though the corresponding vToken amount had not increased, leading to an abnormally inflated exchange rate.
In this scenario, the attacker's original collateral value was magnified, granting them significantly higher borrowing capacity than actual.
Subsequently, the attacker leveraged the inflated collateral value to repeatedly borrow → drive up prices → borrow again in a cycle, extracting various assets from the protocol and ultimately causing approximately $5 million in losses.
Reason for the Theft:
The core of this attack was the compromise of a critical signing key, and the on-chain contract did not have an upper limit check for minting.
Resolv's USR minting process relied on an off-chain service: users would submit a request, which would then be signed by a system holding a privileged key (SERVICE_ROLE), and finally the contract would execute the minting.
However, the contract only checked for the "validity of the signature" and did not validate the "reasonableness of the minted amount," nor did it have a collateral ratio, a price oracle, or a maximum minting limit.
The attacker breached the project's cloud infrastructure, obtained this signing key, and was able to generate valid signatures.
With the signing authority, the attacker used a small amount of USDC (approximately $100-200k) as input, forged parameters, and directly minted around 80 million USR without collateral backing.
Subsequently, these uncollateralized USR tokens were rapidly exchanged for other stablecoins and ultimately converted to ETH. The funds were gradually withdrawn, while the significant new supply caused the USR price to quickly deviate from its peg.
Reason for the Theft:
The core of this attack was a flaw in the EVM precompile bridge's validation logic.
SagaEVM utilized an EVM implementation based on Ethermint, and there was an undiscovered vulnerability in this code, affecting the transaction validation logic of the cross-chain bridge.
By crafting specific transactions, the attacker bypassed the bridge's checks for "whether the collateral asset has been deposited" and "the stablecoin supply limit."
In the absence of the checks being bypassed, the system treated these forged messages as legitimate cross-chain operations and minted the corresponding amount of stablecoins according to the process. Due to the lack of genuine collateral backing, the attacker could mint a large amount of stablecoins at no cost and exchange them for the protocol's real assets.
Sonuç olarak, protokol fonları sürekli çekildi, stabilize coin çözümlendi ve yaklaşık 7 milyon dolarlık varlık çekildi.
Çalınma Nedeni:
Bu saldırının merkezinde, BRO Vault akıllı sözleşmesinde çift atma açığı bulunması (yeniden girişle tetiklendi).
Daha spesifik olarak, sözleşme ERC-3525 varlığı aldığında doSafeTransferIn'i çağırırken, ERC-3525 ERC-721'e dayandığından, güvenli transfer sürecinde onERC721Received geri çağrısını tetikler.
Bu süreçte, sözleşme ana işlem sırasında bir kez varlık üretti ve aynı zamanda geri çağrı fonksiyonunda bir kez daha varlık üretti.
Geri çağrı, ilk varlık üretimi tamamlanmadan gerçekleştiği için saldırgan tek bir yatırım işlemi sırasında iki kez varlık üretebilir, tipik bir yeniden giriş yol oluşturur. Bu açığı tekrarlayarak, saldırgan küçük miktardaki varlıkları büyük miktarda BRO'ya dönüştürdü, ardından SolvBTC'ye çevirdi ve çıkardı.
Çalınma Nedeni:
Bu olayın doğrudan açığı Aave'de değil, Kelp DAO'nun çapraz zincir köprü doğrulama mekanizmasından kaynaklandı.
Saldırgan LayerZero tabanlı çapraz zincir köprüye sahte bir mesaj gönderdi ve sistem, ETH gerçekten yatırılmamışken yaklaşık 116,500 rsETH jetonunu yanlışlıkla serbest bıraktı ve üretti. Bu rsETH'ler gerçek varlık desteğine sahip değildi, ancak sistemde normal teminat varlığı olarak kullanıldı.
Ardından, saldırgan bu teminatsız rsETH'leri Aave'ye teminat olarak yatırdı ve büyük miktarda gerçek varlık (WETH) borç aldı. Aave'nin parametre ayarları büyük ölçekli teminat ve borç verme izin verdiğinden, saldırgan kısa sürede borç alma işlemini tamamlayarak fonları çekti.
Sonuç olarak: Saldırgan, "sahte teminat varlığı → gerçek varlık borcu alma" yöntemiyle riski Aave'ye aktararak büyük ölçekli kötü borcu oluşturdu.
Reason for Theft:
The core of this attack lies in the oracle price being manipulable in a single transaction (low liquidity + VWAP mechanism).
Prior to the attack, the USTRY/USDC trading pair had almost no liquidity and no regular trades within the oracle price window. The Reflector oracle used by YieldBlox is based on VWAP (Volume-Weighted Average Price), where in this scenario, a single transaction can determine the price.
The attacker first placed an extreme price (around 500 USDC/USTRY) and then used another account to execute a trade with a minimal amount (only about 0.05 USTRY), successfully pushing the oracle price to around $106.
After the price was inflated, the USTRY held by the attacker was considered high-value collateral by the system, granting a loan amount far exceeding its actual value. Subsequently, the attacker borrowed all assets from the pool (XLM and USDC) directly, completing the fund withdrawal.
Reason for Theft:
The core of this attack lies in the compromise of a project core team member's device, leading to the exposure of private keys or the signature process.
The attacker gained access to the project's control wallet by compromising a team executive's device. This access may have involved directly obtaining the private key or interfering with transaction signing processes by implanting malicious software, enabling the executives to unknowingly approve malicious transactions.
Upon gaining control, the attacker interacted with multiple Solana wallets controlled by the project, including unstaking assets and transferring funds. The entire process did not involve smart contract vulnerabilities but rather directly exploiting the obtained wallet permissions to execute fund transfers.
Ultimately, a significant amount of project funds was moved out, resulting in approximately $30 million in losses and a substantial drop in token price.
Hack Sebebi:
Bu saldırının merkezinde, TRU satın alma fiyatı hesaplama işlevindeki tamsayı taşması açığı bulunmaktadır.
buyTRU() içindeki fiyat hesaplama sürecinde, çok sayıda büyük sayı çarpma ve toplama işlemi yer almaktadır, ancak sözleşme Solidity 0.6.10 derleme sürümünü kullanmaktadır ve varsayılan olarak taşma kontrolü bulunmamaktadır.
Saldırgan belirli bir yüksek tutarlı parametreyi ilettiğinde, ara hesaplama değeri taşma yaşar, sayılar geri döner (wrap around), bu da nihai olarak hesaplanan satın alma fiyatının anormal derecede düşük olmasına hatta 0 olmasına neden olur.
Bu durumda, saldırgan çok düşük maliyetle hatta bedelsiz bir şekilde büyük miktarda TRU satın alabilir.
Protokolün satış mantığı (sellTRU()) ise hala normal kurallara göre hesaplanmakta olup, sözleşmedeki ETH rezervine oranlı olarak değişim yapılabilmektedir.
Saldırgan daha sonra aşağıdakileri tekrar tekrar gerçekleştirdi:
Düşük fiyatlı/bedelsiz TRU alımı → Normal fiyat üzerinden satış → ETH çekme
Protokolden fonları sürekli olarak çekerek, yaklaşık 26 milyon dolarlık bir zarara neden oldu.
Çalınma Nedeni:
Bu saldırının merkezinde, AUM / sharePrice hesaplaması için harici Curve havuz verilerine güvenme ve doğrulama eksikliği bulunmaktadır, ve Flash Loan manipülasyonu.
Saldırgan büyük miktarda fonu flash kredisi ile ödünç alarak, geçici olarak birden fazla Curve havuzuna likidite enjekte etti ve işlem gerçekleştirdi, havuzun durumunu ve ilgili hesaplamaları (örneğin LP değeri, çekme hesaplama sonuçları vb.) yapay olarak değiştirdi.
Manipüle edilen bu veriler, protokol tarafından doğrudan AUM (varlık yönetimi boyutu) hesaplaması için ve daha ileriye giderek sharePrice için kullanıldı.
Harici verilere etkili bir doğrulama veya zaman ağırlıklı işleme uygulamadığından, sistem bu anormal verileri gerçek değerler olarak kabul etti, sonuçta:
· AUM büyük ölçüde abartıldı
· sharePrice aşırı derecede büyütüldü
sharePrice yükseltildikten sonra, saldırgan fiyat farkından yararlanarak DUSD/USDC havuzundaki varlıkları değiştirip kar elde etmek için arbitraj yapmıştır.
Bu 20 olaydan, aslında giderek netleşen bir trend görebiliriz: Hacker'ların büyük miktarda varlık çaldığı yolunun temelde sadece iki yolu var: Teknik açıklık ve toplumsal mühendislik.
1. Teknik Açıklık: Teknik açıklık olaylarının zaman çizelgesinden, net bir taşınma yolu görülebilir.
Erken dönem teknik açıklıklar büyük ölçüde cross-chain köprülerde yoğunlaşmıştır; cross-chain köprüler, DeFi'nin en hızlı genişlediği, kodun en yeni olduğu ve denetimin en zayıf olduğu altyapıdır. Bu köprüler büyük miktarda varlığı taşımaktadır, ancak yeterince dirence sahip olmamışlardır.
Sonrasında endüstri cross-chain köprülerin güvenliğine önem vermeye başlamış, doğrulama mekanizmaları genel olarak güçlenmiş, büyük ölçekli cross-chain köprü teknik hataları belirgin biçimde azalmıştır. Ancak açıklıklar kaybolmamıştır, sadece yer değiştirmiştir—DeFi protokollerinin iç matematiksel mantığına, oracle tasarımına ve üçüncü taraf kütüphane bağımlılıklarına taşınmışlardır.
· Cetus: Matematik kütüphanesinde sınır koşulu hatası,
· Truebit: Eski sürüm derleyicinin tamsayı taşması,
· YieldBlox: Oracle'ın düşük likidite pazarına aşırı güveni.
Bunun arkasındaki esas şey şudur: Saldırı yüzeyi her zaman varlıkla, kodun yeniliğiyle ve denetimin kapsamında kör noktayla hareket eder. Belirli bir altyapı türü yoğun bir şekilde saldırıya uğrar, endüstri önem vermeye başlar, savunma güçlenir, sonra saldırganlar büyüme potansiyeli en yüksek, savunması en zayıf olan bir sonraki alana geçer.
2. Toplumsal Mühendislik: Bu 20 hırsızlık vakasından 4'ü Kuzey Kore devlet hacker grubuyla ilişkilendirilmiş veya güçlü bir şekilde bu gruba atfedilmiştir—Ronin, WazirX, Bybit, Drift; toplam kayıp 25 milyar doların üzerindedir.
Chainalysis'in verilerine göre, Kuzey Kore ile ilişkilendirilen hacker grupları sadece 2025 yılında kripto varlık değerinde 20 milyar doların üzerinde çaldı, bu yıl küresel olarak çalınan kripto toplamının yaklaşık %60'ını oluşturuyor. 2024 yılına kıyasla, Kuzey Kore hacker saldırılarının sayısı %74 azaldı, ancak her saldırının ortalama miktarı büyük ölçüde arttı.
Kuzey Kore hackerlarının yöntemleri de sürekli olarak gelişmektedir, Ronin döneminde iç sistemlere doğrudan sızma, Bybit'in tedarik zinciri saldırısı, Drift'in altı aylık çevrimdışı sızıntısı; her seferinde mevcut savunma hattının dışında yeni yollar bulmaktadır.
Daha da endişe verici olan şey, Kuzey Kore'li hacker'ların küresel kripto endüstrisine büyük çapta sızarak geliştirici kılığında casus çalışanlar yerleştirmesi; bu kişiler hedeflenen şirkete girdiklerinde iç sistem yapılarını öğrenir, kod depo izinlerini alır ve üretim koduna gizlice arka kapı ekler.
Çalınan etkilenen alan genişliyor: Erken dönemdeki çalınan olaylar, etkilerinin çoğunlukla protokol ile sınırlı kalmasına rağmen, DeFi'nin birlikte kullanılabilirliği derinleştikçe, tek nokta etkisi dışarıya yayılmaya başlıyor.
· Drift: Çalındıktan sonra, likiditesine veya stratejisine bağımlı en az 20 protokol kesintiye uğradı, durakladı veya doğrudan kayıp yaşadı; Carrot Protokolü'nün TVL'si %50 etkilendi.
· Aave: Aave protokolü kendisi tamamen sorunsuzdu, sadece Kelp DAO'nun rsETH'sini teminat olarak kabul ettiği için, dış köprünün doğrulama hatası doğrudan Aave'nin kötü borç riskine dönüştü.
Bu kuralların temeli bir gerçeğe işaret ediyor: Bir protokole varlık yatırmak, yalnızca protokol koduna güvenmek anlamına gelmez. Aynı zamanda, o protokolün güvenmeyi kabul ettiği her bir dış varlık, her bir üçüncü taraf hizmeti ve yönetim izni olan birkaç kişinin kararları ve işlem güvenliğine güveniyorsunuz.
Son zamanlarda, çalınan haberleri birbiri ardına geliyor; Polymarket bu ay "Bu yıl 100 milyon değerinde kripto projesi çalındı mı?" sorusunu sordu ve henüz bir ay dolmadan piyasa kapandı. Bu tesadüfi değil, DeFi'nin varlık büyüklüğü artıyor, protokoller arasındaki bağımlılık derinleşiyor, ancak paranın koruma yeteneği bu hızı yakalayamıyor.
Güvenlik baskısı hala devam ediyor, ancak tehdit boyutu artıyor. Nisan 26'da Anthropic tarafından yayınlanan Claude Mythos Önizlemesi, testlerde her bir ana işletim sistemi ve tarayıcısının binlerce yüksek riskli güvenlik açığı buldu ve bilinen güvenlik açıklarının %72'sini kullanılabilen saldırı yollarına dönüştürebildi.
Bu yetenek DeFi endüstrisindeki açıkların daha önce hiç görülmemiş hızda tespit edilip kullanılacağı anlamına geliyor. Aynı zamanda, projeler bu aracı kullanarak proaktif olarak kendi kendilerini kontrol edebilir, potansiyel riskleri önceden tanımlayabilir ve gidererek kendi güvenlik savunma kabiliyetlerini artırabilirler.
1. Varlıklarınızı tek bir protokolde merkezileştirmeyin. Dağıtılmış saklama tamamen riski ortadan kaldırmaz, ancak tek seferlik kaybı kontrol altında tutabilir.
2. Yeni Protokole Mesafeli Durun. Çoğu teknik açık, protokolün canlıya geçişinden sonra erken dönemde keşfedilir. İki yıl boyunca çalışan, birçok kez denetlenen ve gerçek dünya stres testlerinden geçen bir protokol, yeni başlamış ve yüksek getiri sağlayan bir protokolden çok daha güvenlidir.
3. Protokol Gerçekten Kar Ediyor mu. Para kazanabilen bir protokol, zarar gördüğünde gerçekten tazminat yapabilme yeteneğine sahiptir. Token teşvikleriyle işleyen ve kendi başına gerçek geliri olmayan protokoller genellikle bir sorun çıktığında, tazminat planı genellikle yalnızca yeni jeton çıkarımı veya hayal ürünlerinden oluşur.
Gerçekten olgun bir finansal altyapı, güvenliği her zaman büyüme göstergelerinin arkasında tutmayacaktır. Bu gün gelmeden önce, hacklenen haberleri durmayacak.
Orijinal Metin Bağlantısı
BlockBeats Resmi Topluluğuna Katılın:
Telegram Abonelik Grubu: https://t.me/theblockbeats
Telegram Sohbet Grubu: https://t.me/BlockBeats_App
Twitter Resmi Hesabı: https://twitter.com/BlockBeatsAsia