2022 Yılı Merkezi Olmayan Finans (DeFi) Sekiz Büyük Güvenlik Olayı Analizi: 4.3 Milyar Dolar Kayıp ile Alınan Dersler ve Çıkarımlar

Merkezi Olmayan Finans güvenlik incelemesi: 2022 yılı önemli olaylar analizi ve dersler

2022 yılında blok zinciri güvenlik olayları sıkça meydana geldi, istatistiklere göre toplam 300'den fazla olay gerçekleşti ve bunların toplam tutarı 4.3 milyar dolara ulaştı. Bu makalede, bu olaylardan sekiz tipik vaka ayrıntılı olarak analiz edilecektir; bu vakaların kayıpları genellikle 100 milyon doları aşmakta olup, önemli dersler içermektedir.

Cobo Merkezi Olmayan Finans Güvenlik Dersi (Üst): 2022 Merkezi Olmayan Finans Güvenlik Büyük Olaylarını Gözden Geçirme

Ronin Bridge olayı

23 Mart 2022'de, Axie Infinity yan zinciri Ronin Network saldırıya uğradı, 173.600 ETH ve 25.500.000 USD kaybedildi, toplamda yaklaşık 590.000.000 USD. Saldırganların Kuzey Koreli hacker grubu Lazarus olduğu şüphe ediliyor.

Saldırganlar sosyal mühendislik yöntemleriyle Sky Mavis şirketi çalışanlarına ulaştı, kötü amaçlı yazılım yerleştirdikten sonra 5 doğrulama düğümünü kontrol altına aldı ve nihayetinde saldırıyı gerçekleştirdi. Bu, şirket çalışanlarının güvenlik bilincinin zayıf olduğunu ve iç güvenlik sisteminde açıklar bulunduğunu ortaya koydu.

Bu olay, tipik bir APT( yüksek süreklilikte tehdit ) saldırısıdır. Geleneksel hacker grupları ve devlet düzeyindeki güçler, doğrudan ekonomik kazanç elde etmek için blok zinciri projelerine saldırmaya başlamıştır.

Wormhole olayı

Wormhole çapraz zincir köprüsü saldırıya uğradı, yaklaşık 120,000 ETH kaybedildi. Temel sebep, Solana tarafındaki ana sözleşmenin imza doğrulama kodundaki bir hatadan kaynaklanıyor, bu da saldırganların "koruyucu" mesajlarını taklit ederek paketlenmiş ETH basmalarına izin veriyor.

Bu esasen kod seviyesinde bir sorun, bazı kullanımdan kaldırılmış fonksiyonlar kullanılmış. Geliştiricilerin en son sürümü kullanarak güncellemeleri gerekmektedir, benzer sorunların önlenmesi için.

Nomad Bridge olayı

Karmaşık zincir protokolü Nomad köprü akıllı sözleşmesi başlatıldığında güvenilir kök yanlış ayarlandı ve eski kökü geçersiz kılmadan değişiklik yapıldı, bu da saldırganların istedikleri mesajı oluşturarak fonları çekmesine neden oldu, kayıp 1.9 milyar doları aştı.

Bu, tipik bir sözleşme başlatma hatası örneğidir. Bir kez keşfedildiğinde, herhangi biri geçerli işlemleri yeniden oynatarak kâr elde edebilir. Çok sayıda MEV robotu, bu durumu bir "para kapma savaşı" haline getirmek için devreye giriyor.

Açık kaynak kodu şeffaf olsa da, saldırganların açıkları daha kolay bulmasını sağlıyor. Proje ekipleri, kod denetimini güçlendirmeli ve başlangıç gibi kritik aşamaların doğruluğunu sağlamalıdır.

Beanstalk Olayı

Algoritmik stabilcoin projesi Beanstalk, bir flaş kredi saldırısına uğradı ve yaklaşık 182 milyon dolar kaybetti. Ana sebep, öneri oylaması ile yürütme arasında zaman aralığı olmaması, bu da saldırganların kötü niyetli önerileri hemen gerçekleştirmesine olanak tanıdı.

Saldırganlar, öneri hakkı elde etmek için tokenleri önceden satın alır, büyük miktarda oy hakkı elde etmek için ani kredi kullanır ve kötü niyetli önerilerle arbitraj gerçekleştirir. Bu, tamamen merkeziyetsiz yönetişimin risklerini ortaya koymaktadır.

Projeler, benzer riskleri önlemek için öneri inceleme mekanizması, oylama kilitleme süresi, yürütme zaman kilidi gibi önlemler almalıdır.

Wintermute olayı

Piyasa yapıcı Wintermute, açık kaynak araçları kullanarak şık adresler oluşturdu ve bu durum sözleşme sahibinin özel anahtarının kırılmasına yol açarak yaklaşık 160 milyon dolar kayba neden oldu.

Açık kaynaklı araçlar kullanırken potansiyel riskleri dikkatlice değerlendirmek gerekir. Anahtar adresler için daha güvenli bir oluşturma yöntemi kullanılmalı, güvenilir olmayan üçüncü taraf araçların kullanımından kaçınılmalıdır.

Harmony Bridge Olayı

Harmony çapraz zincir köprüsü Horizon saldırıya uğradı, kayıplar 100 milyon doları aştı. Analizlere göre bu saldırının arkasında Kuzey Koreli hacker grubunun olabileceği, saldırı tekniğinin Ronin Bridge ile benzerlik gösterdiği belirtiliyor.

Köprüler, farklı zincirleri bağlayan temel altyapı olarak, her zaman hackerların hedef aldığı önemli bir noktadır. Proje sahipleri güvenlik önlemlerini artırmalı ve saldırı eşiğini yükseltmelidir.

Ankr Olayı

Ankr sözleşmesi sahibi özel anahtarının sızması, hacklerin büyük miktarda token basmasına ve 500,000 USDC nakit çıkarmasına neden oldu. Ardından, arbitrajcılar, oracle gecikmesini kullanarak 17,000,000 dolarlık arbitraj gerçekleştirdi.

Bu, Ankr içindeki güvenlik yönetiminin ciddi sorunlar barındırdığını ortaya koyuyor: Anahtar özel anahtarlar bireyler tarafından kontrol ediliyor, çalışanlar işten ayrıldıktan sonra hala kullanabiliyor. Proje, kapsamlı bir anahtar yönetim sistemi kurmalı ve daha güvenli mekanizmalar, örneğin çok imzalı sistemler kullanmalıdır.

Mango Olayı

Saldırganlar, Mango platformundaki küçük kripto para birimlerinin likidite eksikliğinden faydalanarak fiyatları manipüle edip 115 milyon dolar kazandı. Bu, daha çok bir iş modeli açığıdır, güvenlik açığı değil.

Proje tarafı, çeşitli aşırı senaryoları dikkate almalı ve risk kontrol önlemlerini geliştirmelidir. Kullanıcılar projeye katılırken riski kapsamlı bir şekilde değerlendirmeli, sadece kazancı görüp güvenliği göz ardı etmemelidir.

Sonuç olarak, Web3 ekosisteminin giderek karmaşıklaşmasıyla birlikte güvenlik tehditleri de çeşitlenmektedir. Proje ekipleri sağlam bir güvenlik sistemi kurmalı, kullanıcılar da güvenlik bilincini artırmalı ve sektörün sağlıklı gelişimini birlikte korumalıdır.

Cobo Merkezi Olmayan Finans güvenlik dersi (1. Bölüm): 2022 Merkezi Olmayan Finans güvenlik büyük olaylarının değerlendirmesi

Cobo Merkezi Olmayan Finans Güvenlik Dersi (1. Bölüm): 2022 Merkezi Olmayan Finans Güvenlik Büyük Olaylarına Göz Atma

View Original
This page may contain third-party content, which is provided for information purposes only (not representations/warranties) and should not be considered as an endorsement of its views by Gate, nor as financial or professional advice. See Disclaimer for details.
  • Reward
  • 8
  • Share
Comment
0/400
LayoffMinervip
· 9h ago
Her gün çalınıyorum, hala çekiç oynuyorum.
View OriginalReply0
StopLossMastervip
· 22h ago
Yine köprü çalındı, yoruldum.
View OriginalReply0
PanicSellervip
· 07-10 07:02
Kimse ne olduğunu umursamıyor, sadece kaybedip kaybetmediğine bakıyor.
View OriginalReply0
SerNgmivip
· 07-10 07:02
Yine Kuzey Koreliler mi? Çok sıkıldım.
View OriginalReply0
ChainChefvip
· 07-10 06:50
hmm 2022'de bazı baharatlı defi felaketleri hazırlamışız gibi görünüyor... sadece bir rekt tarifi daha
View OriginalReply0
AirdropSweaterFanvip
· 07-10 06:47
Kuzey Kore beş yüz milyon kilitledi, bu teknoloji de harika.
View OriginalReply0
WalletDivorcervip
· 07-10 06:43
Yine para kazanma zamanı geldi.
View OriginalReply0
RiddleMastervip
· 07-10 06:42
4.3 milyar... Kim anlar ki
View OriginalReply0
  • Pin
Trade Crypto Anywhere Anytime
qrCode
Scan to download Gate app
Community
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)