Bir hacker, sözleşme hatasından 7,8 milyon dolar çaldı

önce yayınlandı , Son güncelleme önce

Okuma Süresi: 3 dk

Bir hacker, sözleşme hatasından 7,8 milyon dolar çaldı
Paylaş:

Bir saldırgan, Gnosis Safe cüzdanından yaklaşık 2.900 rsETH değerinde 7,8 milyon doları boşalttı. Bu olay, kripto cüzdan güvenliğinde önemli zayıflıkları öne çıkarıyor.

  • Bir saldırgan, Gnosis Safe cüzdanından yaklaşık 2.900 rsETH değerinde 7,8 milyon doları boşalttı.
  • Otomatik ticaret botu 'yoink', işlemi önceliklendirmek için 47.000 dolar ödedi.

Salı günü erken saatlerde bir saldırgan, Ethereum üzerindeki bir Gnosis Safe cüzdanından yaklaşık 7,8 milyon dolar değerinde 2.900 rsETH çekti. Saldırı, cüzdan sahibinin güvendiği bir yardımcı sözleşmedeki kodlama hatasından kaynaklandı. Güvenlik firmaları, sorunun Safe'in ana sözleşmelerinde değil, kullanıcı tarafından yetkilendirilen bu ek bileşende olduğunu belirtti.

Saldırı işlemi, "yoink" adlı bir alım satım botu tarafından halka açık işlem sırasında fark edildi. Bot, saldırganın işlemini önceliklendirmek için yaklaşık 47.000 dolar ödeyerek token'ları ele geçirdi. Saldırgan ise çaldığı rsETH'leri, dakikalar önce oluşturulan ve "Permissionless Attacker Token" adlı değersiz bir token etrafında kurulan bir alım satım havuzuna boşalttı. Bu işlem sonucunda mağdur cüzdanda değersiz bir makbuz kaldı.

Hatanın kaynağı cüzdan değil, yardımcı sözleşme oldu

Güvenlik firmaları SlowMist, BlockSec ve Blockaid, olayı inceleyerek zafiyetin kaynağını tespit etti. İncelemeler, sorunun cüzdan sahibinin alım satım işlemlerini otomatikleştirmek için yetki verdiği bir yardımcı sözleşmeden kaynaklandığını ortaya koydu. Bu tür yardımcı sözleşmeler, otomatik ticaret yapan kullanıcılar için yaygın bir düzenleme olarak biliniyor.

Söz konusu yardımcı sözleşmenin, işlem yapan tarafın iznini doğrulaması gerekiyordu. Ancak SlowMist ve BlockSec'in bulgularına göre, doğrulama mekanizması, hedef olarak yardımcı sözleşmenin kendisini gösteren herhangi bir çağrıyı onaylıyordu. AstraSec, X üzerinden yaptığı bir paylaşımda, "Asıl neden, Multicall sözleşmesindeki kusurlu bir yetkilendirme kontrolüydü," ifadesini kullandı. Diğer güvenlik firmaları da hatanın Safe'in çekirdek sözleşmelerinde değil, cüzdan sahibinin güvenmeyi seçtiği bir bileşende olduğu konusunda hemfikir oldu.

Kelp DAO, şüpheli adresi askıya aldı

Çalınan rsETH token'larının ihraççısı olan Kelp DAO, kendi sözleşmelerinin güvende olduğunu ve rsETH'nin tamamen teminatlandırıldığını açıkladı. Şirket, rsETH alan bir adreste şüpheli faaliyetler tespit ettiklerini doğruladı. Bu tespitin ardından ilgili adres üzerinde önlem alındı.

Kelp DAO, X platformunda yaptığı açıklamada şunları söyledi: "Birkaç saat önce rsETH alan bir adreste potansiyel şüpheli aktivite tespit ettik. İhtiyati bir tedbir olarak, bu adresi geçici 24 saatlik bir duraklatma altına aldık. Bu süre zarfında, rsETH bu adrese giremez veya bu adresten çıkamaz." Bu arada, saldırıyı önceliklendiren "yoink" botu, ele geçirdiği token'lardan 2.882 rsETH'yi ayrı bir adrese gönderdi.

Kaynak: CoinDesk

Bu makale yatırım tavsiyesi veya önerisi içermemektedir. Her yatırım ve alım satım hareketi risk içerir ve okuyucular karar verirken kendi araştırmalarını yapmalıdır.

Yazar: Görkem Saçar

VanEck’ten çarpıcı analiz: Bitcoin’de dönüş noktası yaklaşıyor olabilir

Varlık yönetim şirketi VanEck, 18 Ağustos’ta yayımlanan Mid-August 2026 Bitcoin ChainCheck raporunda, 12 Ağustos itibarıyla izlediği 12 kapitülasyon göstergesinin sekizinin aktif olduğunu bildirdi. Rapora göre göstergelerin tamamı son üç ay içinde en az bir kez kapitülasyon bölgesine girdi. Kapitülasyon, yoğun satış baskısının ardından yatırımcıların pozisyonlarını kapattığı ve piyasadaki satış isteğinin zayıflamaya başlayabildiği dönemi ifade ediyor. ...

Çerez ayarları

Geçerli durum

Bağlantıyı kopyala