SwapSpace – Zincirler arası kripto takasları

Curve Finance Sömürüsü: Bundan Ne Öğrendik?

John Martin

,

Güncellendi: ,6 dk

Geçen hafta daha yeni, herkes merkeziyetsiz Curve borsasındaki hack olayını tartışıyordu. Şimdi her şey daha iyi görünüyor, ancak yine de ortaya çıkan açığın ayrıntılarına daha yakından bakmalı ve bundan hangi derslerin çıkarılabileceğini görmeye çalışmalıyız.

Olayın Genel Bir Bakışı

2023 Temmuz ayının sonlarında, Curve Finance DeFi protokolü istismar edildi. Dolandırıcılar, geliştiricilerinin de doğruladığı üzere, Vyper akıllı sözleşmeler programlama dilindeki güvenlik açıkları nedeniyle platform havuzlarındaki varlıklara erişim sağladı. Güvenlik açığı, saldırganların kullanıcı izni olmadan işlemler gerçekleştiren akıllı sözleşmeler oluşturmasına izin verdi. Güvenlik sistemlerindeki bu kırılmaya ilişkin bilgi, protokolün mikroblogunda paylaşıldı.

Curve Finance’teki açık, dolandırıcıların değeri 47 milyon doları aşan varlıklara erişmesine yol açtı. Ayrıca, Vyper’daki sorunlar saldırganların Binance kripto para borsasının blok zinciri olan - BNB Smart Chain (BSC) - üzerinde benzer bir saldırı gerçekleştirmesine ve buradan 73.000 dolar değerinde varlık çekmesine olanak sağladı.

Curve Finance’te Tam Olarak Ne Oldu?

Curve Finance, iki aşamada gerçekleşen ciddi bir hack yaşadı. İlk aşamada hacker’lar, yeniden giriş (reentrancy) açığı nedeniyle yaklaşık 26 milyon dolar çaldı. Bunu, saldırının ikinci aşaması izledi; bu aşamada CRV-ETH Curve Finance havuzundan 7,1 milyon CRV (4,4 milyon dolar) ve 7.680 Wrapped Ether (14,37 milyon dolar) çekildi.

Hacker’lar, Vyper programlama dilinin eski bir sürümündeki güvenlik açığını istismar etmeyi başardı. Sonuç olarak TVL, 3,26 milyar dolardan 1,72 milyar dolara düştü; bu, 24 saat içinde neredeyse %46’lık bir azalmaya karşılık geliyor.

Vyper Nedir?

Vyper, Ethereum sanal makinesi için tasarlanmış, sözleşme odaklı ve Python tabanlı bir programlama dilidir. Geliştiriciler, yeniden giriş açığının 0.2.15, 0.2.16 ve 0.3.0 sürümlerinde bulunduğunu tespit etti.

Ancilia analistlerine göre, yaklaşık 460 protokol bu güvenlik açığına sahip yazılımı kullanıyor.

Curve’ün incelemesine göre, bazı kod derleyicileri yeniden oturum açma korumasını yanlış uygulamış ve sözleşmeyi bloke ederek birden fazla fonksiyonun aynı anda çalıştırılmasını engellemişti. Bu hata, saldırganların birden fazla projeden fon çekmesine izin verdi.

JPEG's, MetronomeDAO, deBridge ve Ellipsis dahil olmak üzere Curve DeFi projeleri saldırıdan etkilendi. En büyük kaybın yaşandığı havuz alETH-ETH Alchemix olup, değeri 13,6 milyon dolar.

Fiyat Üzerindeki Etki

DeFi Llama’ya göre, Curve Finance’in toplam kilitli değeri gün içinde neredeyse yarıya indi - 3,25 milyon dolardan 1,73 milyon dolara.

Saldırının sonucu olarak, yerel Curve Finance (CRV) tokenının değeri %14 düştü, ancak şu anda toparlandı.

Kripto platformu Matrixport’un kurucusu Jihan Wu, projeye destek verdiğini ifade etti ve düşüş sırasında CRV tokenları satın aldığını söyledi. Ona göre Curve Finance, gerçek varlıkların tokenleştirilmesine yönelik yaklaşan büyük ölçekli dalganın en önemli altyapılarından biri.

En büyük Güney Kore borsası Upbit, saldırı nedeniyle CRV oynaklığının arttığını duyurdu. Sonuç olarak platform, tüm coin yatırma ve çekme işlemlerini askıya aldı.

Kaiko’da araştırma direktörü Clara Medalie, “Düşen likidite piyasalar için, özellikle de çok dar bir aralıkta işlem görmesi gereken stablecoinler için asla iyi bir şey değildir,” dedi.

DeFi Sektörü Üzerindeki Etki

Olay sırasında, 450’den fazla likidite havuzunun savunmasız Vyper sürümlerini kullandığı bildirildi. Bu nedenle mağdur sayısı ve kayıpların boyutu çok daha yüksek olabilirdi.

Olay, Alchemix, JPEG's, MetronomeDAO, Ellipsis ve deBridge projelerini etkiledi.

En çok etkilenen havuzlar şunlardı:

  • pETH/ETH, hasar 6106.65 WETH idi;
  • msETH/ETH - 866.55 WETH~ 1,6 milyon dolar) ve 959.71 msETH
  • alETH/ETH - 7258.7 WETH~ milyon milyon) ve 4821.55;
  • CRV/ETH - 7,193,401.77 CRV~ olay sırasında 5,1 milyon dolar), 7680.49 WETH~ 14,2 milyon dolar) ve 2879.65 ETH

Ayrıca, Arbitrum Tri-Crypto havuzu da etkilenebilirdi. Vyper denetçileri ve geliştiricileri açığı doğrulayamadı, ancak Curve ekibi ihtiyaten likidite sağlayıcılarına çıkmalarını tavsiye etti.

Havuzu durdurmak veya kullanıcı fonlarını etkilemek için acil DAO önlemleri uygulamanın imkânsız olmasına rağmen, ek CRV ihraçlarının durdurulması mümkündü. Curve Finance’in kurucusu Michael Egorov, Bloomberg’e DeFi sektörünün bu hack’i atlatacağını söyledi. 

Medya ve Topluluk Tepkileri

Olayı Kötüleştiren Tweet’ler

Hack’i takip eden ilk birkaç dakika içinde, BlockSec ve PeckShieldAlert analistleri sosyal ağ X’te (eski adıyla Twitter) açık kaynaklı Vyper derleyicisinden alıntılar paylaştı. Bu alıntılar, güvenlik açığının belirli ayrıntılarını ortaya koyuyordu.

Bu tweet’ler, üçüncü taraf hacker’lara “hack’e katılma” fırsatı verdi ve durumu daha da kötüleştirdi. Bu tür eylemler topluluk tarafından kınandı ve orijinal paylaşımlar silindi.

Yoğun eleştirilerle karşılaşan BlockSec temsilcileri, Curve Finance ekibine ulaşılamadığı için topluluğu hızla uyarmak adına saldırı detaylarını içeren bir tweet paylaşma kararlarının bu aciliyet tarafından yönlendirildiğini belirtti.

Twitter’daki faaliyetler nedeniyle, havuzlar en azından kısmen birden fazla hırsızın hedefi oldu. Ancak aralarında, proje için çalınan fonların bir kısmının geri kazanılmasını sağlayan “white hat” hacker’lar da vardı. c0ffeebabe.eth takma adıyla hareket eden White Hat, merkeziyetsiz finans (DeFi) protokolü Curve Finance’e 2.879 ETH’yi (yaklaşık 5,4 milyon dolar) iade etti. Para, istismar sırasında CRV-ETH likidite havuzundan yönlendirilmişti.

MEV botunu kullanarak savunmacı saldırgandan önde kalmayı başardı ve 2879 ETH’yi korudu. En son verilere göre, daha sonra bu tutarı Curve’e geri verdi.

Ancak iade edilen miktar, çalınan toplam paranın yalnızca küçük bir kısmı. Toplamda, Curve Finance’teki güvenlik açığı dolandırıcıların değeri 47 milyon doları aşan varlıklara erişmesine olanak sağladı. Ayrıca, Vyper’daki güvenlik açıkları saldırganların Binance kripto para borsasının blok zinciri olan BNB Smart Chain (BSC) üzerinde benzer bir saldırı gerçekleştirmesine izin verdi.

Topluluk Üyelerinin Görüşleri

Genel olarak, olay sırasında bu tür bir durumun DeFi sektöründe eşi benzeri görülmemiş bir paniğe ve likidite düşüşüne yol açabileceği söyleniyordu. Ancak Curve Finance için işler yeniden rayına oturmuş görünüyor. Derleyici sorunu artık çözüldü. Geliştiriciler, saldırganın bu o kadar da bariz olmayan sorunu bulmak için sürüm geçmişini “iyice incelemesi” gerektiğini açıkladı.

JPMorgan analistleri, Curve saldırısının DeFi ekosistemi üzerindeki sonuçlarının yerel kaldığı sonucuna vardı.

Ignas takma adlı bir DeFi araştırmacısı, Curve Finance olayının “merkeziyetsiz finansa olan güveni sarstığını” belirtti.

“Üç yıldır sorunsuz çalışan bir protokol aniden istismara uğrarsa, bu durum AAVE, Compound ya da hatta Uniswap gibi diğer köklü platformların güvenliği konusunda endişe yaratır.” Ayrıca, akıllı sözleşmelerin monolitik tasarımı nedeniyle Uniswap v4’ün hack’lenmesinin önemli riskler barındırdığını, çünkü tüm varlıkların anında savunmasız hale geleceğini ekledi.

Ignas, sentetik varlıkları CRV tokenının likiditesine dayanan birkaç protokolün kullanıcılara borçlu olabileceğini belirtti. Özellikle saldırının ardından CRV, AAVE, Frax ve Abracadabra tasfiyelerinin toplam 100 milyon dolara ulaştığını söyledi. Ayrıca ona göre bu olay, kurumsal DeFi benimsenmesini yavaşlatabilir.

Öte yandan, MakerDAO’nun kurucu ortağı Rune Christensen, yakın zamandaki Curve Finance istismarının, kripto para piyasası yeni bir büyüme yaşamasından önce “son çöküş” olacağına inanıyor. Nostra’nın kurucusu David Garay da onunla hemfikir: “Bu aynı zamanda kredi protokollerinin her belirli teminat türü için çevrimiçi likiditenin proaktif izlenmesine nihayet başlaması açısından bir dönüm noktası da olabilir.”

Curve Hacker Bazı Çalınan Varlıkları İade Ediyor

Curve Finance, platformu ihlal eden hacker’ların yargılanmak üzere tespit edilmesi için 1,85 milyon dolarlık ödül teklif etti. Kısa süre sonra kimliği belirsiz bir hacker geri ödeme başlattı. Bu yazı yazıldığı sırada, 20 milyon doların üzerinde değere sahip varlığı geri vermişti.

İşleme ilişkin mesajda, hacker kararının yakalanma korkusundan kaynaklanmadığını açıkladı. Bunun yerine, projeyi yok etmek istememesinin etkili olduğunu söyledi. JPEG's projesi de 5.494 WETH’nin (10 milyon dolardan fazla) iade edildiğini doğruladı. Hacker, 610,6 WETH’lik (%10) ödül aldı (1,1 milyon dolar).

Sonuç

Teminat varlığı olarak CRV’nin yaygın kullanımı göz önüne alındığında, tasfiye zinciri DeFi sektörü için ciddi bir zorluk oluşturabilir. Bu sektör, uzun süreli bir ayı piyasasından henüz tam olarak toparlanamadı.

Ancak görünen o ki geliştiriciler bu hack’in verdiği zararı sınırladı. Ayrıca Curve CEO’su Mikhail Egorov durumu kendi eline alarak, borçları ödemek ve bir DeFi çöküşünü önlemek için varlıklarını tasfiye etti. 

Ne yazık ki tüm kripto para hikâyeleri olumlu bitmiyor. CertiK’e göre yalnızca 2023’ün ikinci çeyreğinde 313,6 milyon dolar değerinde hırsızlık gerçekleşti. Bunların yarısından azı geri verildi ve suçların çoğu hâlâ çözülemedi.

Paylaş:

İlgili Yazılar

Daha fazlasını merak ediyor musunuz?

Bültenimize katılın — bilgilenin, güçlenin.