SwapSpace – Zincirler arası kripto takasları

Çeşitli Kripto Hack Türleri ve Neden Gerçekleşirler

Ruth Kise

,

Güncellendi: ,6 dk

Kendimize hatırlatalım ki kripto para finans sistemi hâlâ geliştirilme aşamasında ve ideal olmaktan çok uzak. DeFi’nin pek çok artısı, dolandırıcıların her zaman kullanmaktan memnun olduğu eksilere dönüşüyor. Bu yüzden son zamanlarda açıklamasız ya da teknik açıklamalarla birlikte giderek daha fazla “platform bir flash-loan saldırısında hacklendi” gibi haberler görüyoruz. Bu yazıda, bu saldırı türünü ve blockchain’in hacklenebilmesinin diğer yollarını açıklığa kavuşturmaya çalışacağız.

Flash-Loan Saldırısı

Flash loan konusu hâlâ gelişmekte olsa da, halihazırda çok sayıda büyük ölçekli saldırı gerçekleştirildi. Flash loan’larda tutar sınırı olmaması ve teminat gerektirmemesi nedeniyle, kayda değer bir kâr elde etmek için milyonlarca dolarlık ETH borç alınabilir.

Süreci daha iyi anlamak için, flash loan olgusunun kendisine, çalışma prensiplerine ve kullanımına bakalım.

Flash Loan, DeFi kullanıcılarının teminat göstermeden dijital varlıklarda büyük miktarda fonu belirli bir süreliğine borç alabilmesini sağlayan bir araçtır. Teminatsız bir kredi, üyelerin gelir belgesi ve diğer yükümlülükleri sunmak zorunda olmaması anlamına gelir.

Böyle risksiz bir kredi kabaca şöyle işler: borç veren size istediğiniz kadar para verir, ancak yalnızca tek bir işlem için. Bu işlemin sonunda, borç aldığınız tutarın tamamını borç verene geri vermeniz gerekir.

Bunu yapamazsanız, işlem otomatik olarak iptal edilir! Başka bir deyişle, kredi atomiktir: geri ödeyemezseniz her şey eski hâline döner, sanki hiç kredi alınmamış gibi.

Flash loan’ları kâr amacıyla kullanmanın en yaygın yöntemi arbitrajdır. Bu, bir varlığın iki farklı piyasadaki fiyat farkını kullanan bir süreçtir.

Kâr etmenin bir diğer yöntemi de “wash trade”tir. Bu tür alım satım, işlem hacmini artırmak için bir varlığın alınıp satılmasını içerir. Geleneksel piyasalarda böyle bir uygulama yasaktır.

Flash Loan saldırıları, saldırgan piyasayı belli bir ölçüde manipüle edebildiğinde başarılı olabilir. Bu saldırılar, pump ve dump’ların arbitrajıyla ve/veya oracle’ların manipülasyonuyla gerçekleştirilir. Saldırganlar parasal yükümlülük üstlenmediği için bunları uygulamak görece ucuzdur.

Genellikle bu saldırılar, son derece deneyimli DeFi kullanıcıları tarafından gerçekleştirilen karmaşık, çok adımlı süreçlerdir. Pek çok durumda, sıradan kullanıcıların yatırım yaptığı likidite havuzlarının boşaltılmasını içerir ve bu da birçok kişinin ciddi kayıplar yaşamasına neden olur.

Şimdi blockchain’e yönelik daha yaygın birkaç saldırıya bakalım.

51% Saldırısı 

Blockchain ağına yönelik en yaygın bilinen tehdittir. Saldırının adı, iş dünyasındaki kontrol hissesiyle yapılan bir benzetmedir. Sorun, Bitcoin, Litecoin, Monero ve diğerleri gibi projelerde kullanılan Proof-of-Work protokolünde yatmaktadır. Özünde, önemli hash gücüne sahip birkaç madenci ağda “kontrol hissesi” elde edebilir; yani ağın toplam hash gücünün yarısından fazlasına sahip olurlar.

Böyle koşullar, bir hacker’ın cüzdanında olandan daha fazla miktar harcayabildiği çifte harcama saldırısı gerçekleştirmesine olanak tanır. Sonuç olarak blockchain ele geçirilir ve tüm katılımcıların fonları hacker’ların mülkiyetine geçer. Büyük ağlarda, çok sayıda katılımcı ve pahalı ekipman nedeniyle böyle bir saldırının gerçekleşme ihtimali birkaç kat daha düşüktür.

Finney Hack

İlk bitcoin işleminin alıcısı Hal Finney’di ve bitcoin’i başlatmaktan ilk söz eden de oydu. Ayrıca ağ üzerinde çift saldırı ihtimalini ilk öne süren kişi de oydu. Bu nedenle saldırı onun onuruna Finney Hack veya Finney Attack olarak adlandırılmıştır.

Finney Hack, bir kişinin onaylanmamış bir işlemi çevrimiçi olarak kabul etmesi durumunda ortaya çıkabilen bir çifte harcama saldırısı türüdür. Finney, madencinin A adresinden kendisine ait olan başka bir B adresine giden bir işlemi içeren bir blok üretebileceğini açıkladı. Ardından aynı para birimiyle A adresinden başka bir kullanıcıya ait olan C adresine başka bir ödeme yaparsınız.

Belirtilen kullanıcı ağdan onay almamış bir işlemi kabul ederse, bir dolandırıcı, orijinal işleminin yer aldığı bloğu serbest bırakabilir. Bu, tacirin gerçekleştirdiği işlemi geçersiz kılar ve saldırganın iki kat harcama yapmasına olanak tanır.

Race Attack 

Bir başka çift harcama türüdür. Deneyimsiz ve aceleci tüccarlar, transfer başarısız olsa bile, bir işlem girişimi olduğu için malı teslim edebilir. Bazı satıcılar küçük tutarlar için gerekli onay olmadan “hızlı ödeme” kullanır. Alan tarafın cüzdanında böyle bir işlem “işleniyor” olarak görünür ve alıcı taraf için “onaylanmamış” olur.

Bir dolandırıcı böyle bir transferi manipüle edebilir: işlemi hem satıcının node’una hem de ağ üzerindeki kendi adresine gönderir, ancak blockchain’e yalnızca ikinciyi iletir. Son işlem kontrol sırasında geçerli sayılacak, ilk transfer ise geçersiz olacaktır.

Böyle bir saldırıyı önlemek için node’a gelen bağlantıları kabul etmemek ve birkaç transfer onayı beklemek önerilir (1000 $ ile 10.000 $ arasındaki tutarlar için 3 onay, 10.000 $ ile 1 milyon $ arasındaki tutarlar için 6 ve daha da büyük işlemler için 60 onaya kadar).

Eclipse Attack

Bir hacker’ın, eylemlerini kontrol etmek için bir node’un yakınında yapay bir alan oluşturduğu özel bir siber saldırı türü. Saldırgan, hedef node’a giden ve hedef node’dan çıkan veriyi kendi sistemine yönlendirerek kandırılan kullanıcıyı gerçek ağdan ayırır.

Hedef node’un izole edilmesi, onun adına yasa dışı işlemleri doğrulamaya ve onu komşu node’larla olan mesajlaşmadan kesmeye olanak tanır hacker’ın tüm ağı hacklemesi gerekmez, yalnızca küçük bir node kümesiyle sınırlıdır. Node’u bloke etmek için, bir sonraki bağlantıda senkronizasyon amacıyla node’u IP adresleriyle doldurmak üzere botnet veya hayalet ağ kullanılır.

Eclipse saldırısının sonuçları genellikle yukarıda da bahsedilen çifte harcama saldırılarıdır; ayrıca, hacklenen kullanıcının gerçek blockchain ağında var olmayan yapay blokların problemlerini çözmek için elektrik ve zaman harcadığı madenci gücü kaybı da yaşanabilir.

Kriptografik Güvenlik Açığı Saldırıları

Siber güvenlik uzmanları, her sistemde en zayıf noktanın insan olduğunu ve dolandırıcıların bu gerçeği kullandığını söyler. İnsan faktörünün bir diğer sonucu da kod hatalarıdır; bunlar keşfedildiğinde bir saldırgan tüm ağı kırabilir.

Örnek olarak, Ethereum’da bir dolandırıcı kaynak kodda bir güvenlik açığı buldu ve yaklaşık 50 milyon dolar değerinde coin ele geçirdi; bu miktar o dönemde toplam coin hacminin yaklaşık %30’una denk geliyordu. Olay nedeniyle topluluk iki gruba ayrıldı. Ether’in kurucusunun liderliğindeki ilk grup, hırsızlığa öfkelendi ve coin’leri yasal sahiplerine geri vermek için hard fork yapılmasını önerdi. Karşıtları ise coin’lerin gerçek sahibinin artık bir hacker olduğuna (“Kod kanundur”) inanıyordu. Sonuç olarak topluluk soft fork oluşturma konusunda anlaştı. 

Sosyal Mühendislik Crypto: Phishing

Bu teknikler, potansiyel bir hacker’ın teknik becerisinden çok insanın zafiyetlerine dayanır. Hassas verilere, kripto para cüzdanlarına veya hesaplara yetkisiz erişim sağlamak ya da kurbanları daha fazla zarar vermek üzere bilgisayarlarına ve ağlarına kötü amaçlı yazılım indirmeye yönlendirmek için kullanılır. Bu teknikler arasında phishing, baiting, quid pro quo saldırıları, pretexting ve tailgating bulunur.

Phishing bunların en popülerlerinden biridir. özel anahtarları, kart numaralarını, banka hesaplarını ve diğer gizli verileri çalmak için kullanılır. Kripto para phishing’inin en basit sürümü, şu veya bu web servisinden geliyormuş gibi görünen klasik spam e-postalardır. Bu durumda mektuplar, kripto para cüzdanı siteleri veya borsalar adına gönderilir. 

Böyle sahte mesajlar, ortalama phishing mesajlarına kıyasla belirgin biçimde daha ayrıntılı ve özenli görünür. Örneğin, yakın zamanda sizin hesabınıza şu ve şu tarayıcıdan giriş yapılmaya çalışıldığını bildiren bir güvenlik uyarısı olabilir her şeyin yolunda olup olmadığını kontrol etmek için bağlantıya tıklayın. Kullanıcının kendisi, cüzdan sitesinde bu tür mesajların alınmasını yapılandırmış ve kabul etmiş olabilir ve olağandışı, hatta daha da yanlış bir şey fark etmeyebilir.

Sonuç

Gördüğünüz gibi, kripto piyasası tehlikelerle dolu. Bu yazıda yalnızca birkaç potansiyel dolandırıcılık türünü anlattık. Geliştiriciler güvenlik protokollerini iyileştirmek için sürekli çalışıyor. Ancak sistem henüz ideal olmadığından, olası riskleri hatırlamak ve oltaya gelmemek önemlidir. 

Paylaş:

İlgili Yazılar

Daha fazlasını merak ediyor musunuz?

Bültenimize katılın — bilgilenin, güçlenin.