Cointime

Uygulamayı indirmek için QR kodu tarayın
iOS & Android

Soket saldırısı olayının detaylı açıklaması

Validated Project

16 Ocak 2024'te Socket Tech saldırıya uğradı ve yaklaşık 3,3 milyon ABD doları zarara uğradı. Saldırgan, Soket sözleşmesinin veri doğrulama bağlantısındaki bir güvenlik açığından yararlandı ve kötü amaçlı veri girişi yoluyla yetkili sözleşmenin kullanıcı fonlarını çaldı. Toplamda 230 adresin kaybına neden olan bu saldırıda, tek adreste yaşanan en büyük kayıp yaklaşık 656.000 ABD doları oldu.

Arka plan tanıtımı

Soket, zincirler arası güvenli ve verimli veri ve varlık aktarımına hizmet eden bir birlikte çalışabilirlik protokolüdür. Soket Ağ Geçidi sözleşmesi, tüm varlık köprülerinin ve DEX'lerin tek bir meta köprüde birleştiği ve maliyet, gecikme veya güvenlik yönlendirmesi gibi kullanıcı tercihlerine göre en iyi işlemleri seçtiği Soket likidite katmanıyla tüm etkileşimler için erişim noktasıdır.

Bilgisayar korsanının saldırısından üç gün önce Soket sözleşme yöneticisi, sisteme yeni bir rota eklemek için addRoute komutunu çalıştırdı. Yönlendirme eklemenin amacı Soket Ağ Geçidinin işlevselliğini genişletmekti ancak yanlışlıkla kritik bir güvenlik açığı ortaya çıktı.

Aşağıdaki resim sözleşme yöneticisi aracılığıyla eklenen yönlendirme kaydını göstermektedir.

Olayların özeti

  1. 1. 16 Ocak Pekin saatiyle 15:03'te saldırganın cüzdanı, saldırı için kullanılan parayı aktardı.Zaman analizimiz, fonların 0xe620'den geldiğini ve Tornado Cash'ten çekilen 10 BNB ile ilişkili olduğunu gösteriyor.
  1. 2. Bu fonlar, Soket güvenlik açıklarından yararlanacak iki sözleşme oluşturmak ve yürütmek için kullanıldı. İlk sözleşme, SocketGateway tarafından yetkilendirilen bir adresteki USDC'yi hedef aldı (ekran görüntüsü aşağıda); 127 kurban yaklaşık 2,5 milyon dolar dolandırıldı.
  1. 3. Daha sonra ikinci sözleşme kurbanın adresindeki WETH, USDT, WBTC, DAI ve MATIC'i hedefliyor. Sonuç olarak, 104 kurban daha aşağıdaki varlıkları kaybetti:
  • 42.47526105 WETH
  • 347.005,65 USDT
  • 2.88962154WBTC
  • 13.821,01 DAI
  • 165.356,99 MATİK
  1. 4. Saldırgan USDC ve USDT'yi ETH'ye dönüştürdü.

Güvenlik açığı kaynağı

Saldırganların yararlandığı güvenlik açığı, yeni eklenen yönlendirme adresi RouteAddress'teki PerformAction işlevinde bulunmaktadır.

Bu adresteki PerformAction işlevinin orijinal işlevi, Sarma ve Sarmayı Açma işlevlerine yardımcı olmaktır. Ancak bu fonksiyonda kritik bir güvenlik açığı ortaya çıkıyor: Kullanıcı, doğrulama olmadan .call()'daki swapExtraData aracılığıyla harici verileri doğrudan çağırıyor; bu, saldırganın keyfi kötü amaçlı işlevler yürütebileceği anlamına geliyor.

Bu olayda saldırgan, transferFrom işlevini tetikleyen kötü amaçlı bir swapExtraData girişi hazırladı. Kötü niyetli çağrı, kullanıcının SocketGateway sözleşmesine ilişkin yetkisini istismar etti ve fonlarını çaldı.

Her ne kadar sözleşme, bakiye kontrolü kontrol edilerek fromToken.call() çağrıldıktan sonra kullanıcının bakiyesinin doğru şekilde değişmesini sağlayacak olsa da, bu işlev, saldırganın tutarı 0 olarak belirlediği durumu dikkate almaz.

Saldırı sürecini geri yükleme

  1. 1. Saldırgan, saldırı sözleşmesini kullanarak Soket Ağ Geçidi sözleşmesinde 0x00000196()'yı aradı.
  1. 2. fallback(), savunmasız yönlendirme adresi sözleşmesini (routerAddress) çağırmak için 196 onaltılı imzasını kullanır.
  1. 3. Aşağıdaki ekran görüntüsünde saldırganın kullandığı sahte girişi görebiliyoruz ve Swapping numarasının tamamı 0.
  1. 4. Daha sonra Swap işlemini gerçekleştirmek için WrappedTokenSwapperImpl.performAction() çağrılacaktır.
  1. 5. Sahte SwapExtraData, fromToken (WETH) tarafından herhangi bir doğrulama olmaksızın kabul edilir ve yürütülür.
  1. 5. Sahte SwapExtraData, fromToken (WETH) tarafından herhangi bir doğrulama olmaksızın kabul edilir ve yürütülür.
  1. 6. Saldırgan, mağdurun mal varlığı tükenene kadar yukarıdaki işlemi tekrarlar. Kötü amaçlı işlem ortaya çıktıktan sonra, Socket hızlı bir şekilde DisableRoute'u çağırarak daha önce savunmasız olan rotayı bloke etti ve daha geniş bir saldırı yelpazesini önledi.
  2. 7. 23 Ocak'ta Socket, 1.032 ETH'yi kurtardığını duyurdu ve 25'inde tüm kayıpları tamamen telafi edeceğini duyurdu. Bu olay çözüldü.

olay özeti

Sınırsız kullanıcı yetkilendirmesine sahip yönlendirme sözleşmelerinde kötü niyetli çağrı verisi saldırıları nadir değildir. Önceki benzer saldırılar arasında Dexible ve Hector Bridge yer alıyordu. 17 Şubat 2023'te merkezi olmayan borsa Dexible saldırıya uğradı ve 1,5 milyon dolardan fazla zarara neden oldu. İstismarcı, kullanıcı varlıklarını çalmak için kötü amaçlı çağrı verilerini Dexible'ın fill() işlevine girer. 2 Haziran 2023'te Hector ağ protokolü saldırıya uğradı. Saldırgan sahte bir USDC sözleşmesi kullandı ve kötü niyetli çağrı verileri aracılığıyla kurbanın sözleşmesinden 652.000 gerçek USDC aktardı.

Blockchain toplama platformları genellikle bir dizi köprü ve yönlendirme sözleşmesini kapsayarak likiditeyi artırır ve kayıpları azaltır. Ancak bu karmaşık kapsülleme daha fazla güvenlik sorunu yaratır. Soket olayının çözülebildiğini görmekten memnuniyet duyuyoruz.CertiK, platform için kapsamlı denetim ve tespit sağlama, çeşitli toplama risklerini azaltma ve topluluğun güvenini ve tüm sektörün güvenlik düzeyini artırma konusundaki kararlılığını sürdürecektir.

Yorumlar

Tüm Yorumlar

Önerilen okuma

  • ABD Senatosu Bankacılık Komitesi Başkanı: Stabil kripto paraların getiri oranlarına ilişkin yeni taslak düzenlemeler bu hafta gibi erken bir tarihte görülebilir.

    Cointime'ın haberine göre, Senato Bankacılık Komitesi Başkanı Senatör Tim Scott, DC Blockchain Zirvesi'nde yaptığı açıklamada, yasa koyucuların bu hafta içinde en azından stablecoin ile ilgili hükümler içeren yeni bir yasa tasarısını görebileceklerini belirtti. Scott, tasarıda en çok tartışılan konunun stablecoin getirileri olduğunu, ancak yasa koyucuların bu konu üzerinde çalışmaya devam ettiğini kaydetti. Scott, “İlk teklifi bu hafta incelemeye sunacağımı düşünüyorum. Eğer bu hafta sonuna kadar gerçekleşirse ve gerçekleşeceğini düşünüyorum, en azından çerçevenin şekillenip şekillenmediğini bileceğiz. Eğer öyleyse, daha iyi bir konumda olacağız.” dedi. Ayrıca, stablecoin getirileri konusundaki ilerlemeyi Demokrat Senatör Angela Alsobrooks, Cumhuriyetçi Senatör Thom Tillis ve Beyaz Saray yetkilisi Patrick Witt'in çabalarına bağladı. Scott, son bir ay içinde yapılan görüşmelerde, Başkan Donald Trump ve ailesinin kripto para projeleriyle ilgili yasa koyucuların endişeleri, önemli düzenleyici kurumlarda iki partili temsil eksikliği ve Müşterinizi Tanıyın (KYC) düzenlemeleri de dahil olmak üzere, çözülememiş diğer konuların da ele alındığını belirtti. Scott ayrıca şunları söyledi: “Etik konular ve toplantı yeter sayısı konusunda bir anlaşmaya varmaya çok yakın olduğumuzu düşünüyorum. Bunun karşı taraf için önemli bir konu olduğunu biliyoruz, bu yüzden bunu da ele alıyoruz. Bazı atamalar konusunda da ilerleme kaydettiğimizi düşünüyorum, bu iyi bir haber. DeFi'ye gelince, bu Senatör Mark Warner'ın odaklandığı bir alan ve Kara Para Aklama ile Mücadele (AML) bunun çok önemli bir parçası. Bu nedenle bu konularda ilerleme kaydettiğimizi düşünüyorum.”

  • Altın Sabah Özeti | 18 Mart Gecesi Yaşanan Önemli Gelişmeler

    21:00-7:00 Anahtar Kelimeler: Phantom, Stripe, Autonomous, İran 1. İran, ABD ve İsrail'in topraklarını kullanmasına izin veren ülkelere yasal olarak saldırabileceğini iddia ediyor; 2. ABD CFTC: Phantom cüzdanlarının aracı kurum olarak kayıt altına alınması gerekmiyor; 3. Arizona Başsavcısı, tahmin pazarlamacısı Kalshi hakkında suç duyurusunda bulundu; 4. ABD Dışişleri Bakanlığı, dünya genelindeki tüm büyükelçiliklere "derhal" güvenlik değerlendirmeleri yapmaları emrini verdi; 5. Robinhood Venture Capital, Stripe ve ElevenLabs'e yaklaşık 35 milyon dolar yatırım yaptı; 6. GSR, kripto fon yönetim platformu oluşturmak için Autonomous ve Architech'i satın almak üzere 57 milyon dolar yatırım yaptı; 7. ABD SEC ve CFTC, çoğu dijital varlığın menkul kıymet olmadığını belirten yeni kripto para birimi kılavuzu yayınladı.

  • ABD Menkul Kıymetler ve Borsa Komisyonu (SEC) ve Emtia Vadeli İşlemler Komisyonu (CFTC), kripto paralar hakkında yeni görüşler yayınlayarak, dijital varlıkların çoğunun menkul kıymet kategorisine girmediğini belirtti.

    Cointime, 18 Mart'ta ABD Menkul Kıymetler ve Borsa Komisyonu (SEC) ve Emtia Vadeli İşlemler Ticaret Komisyonu'nun (CFTC) kripto paralar hakkında 68 sayfalık bir rehber belge yayınladığını ve çoğu dijital varlığın menkul kıymet olmadığını belirttiğini bildirdi. Yeni açıklama, ajansın menkul kıymet olmadığını belirttiği stablecoin'lerin, dijital emtiaların ve "dijital enstrüman" token'larının sınıflandırılmasını detaylandırıyor. Ayrıca, "menkul kıymet olmayan kripto varlıkların" nasıl menkul kıymet haline gelebileceğini açıklamaya çalışıyor ve federal menkul kıymetler yasalarının madencilik, protokol staking ve airdrop'lara nasıl uygulandığını netleştiriyor. SEC ayrıca, menkul kıymet olmayan dijital varlıkların nasıl yatırım sözleşmelerinin konusu olabileceğini de açıkladı. Ajans açıklamasında şunları belirtiyor: "Menkul kıymet olmayan kripto varlıklar, bir ihraççı yatırımcıları ortak bir girişime yatırım yapmaya teşvik ettiğinde ve gerekli yönetim çalışmalarını üstlenme taahhüdünde veya beyanında bulunduğunda ve alıcının bundan kar elde etmeyi bekleme nedeni olduğunda yatırım sözleşmelerinin konusu haline gelir."

  • Mastercard, stablecoin şirketi BVNK'yi 1,8 milyar dolara kadar bir bedelle satın almayı planlıyor.

    Cointime'ın haberine göre Mastercard, stablecoin altyapı girişimi BVNK'yi 1,8 milyar dolara kadar bir bedelle satın almayı planlıyor; bu bedele 300 milyon dolarlık şartlı ödeme de dahil. Bu satın alma, BVNK'nin Coinbase ile yaklaşık 2 milyar dolarlık birleşme görüşmelerinin başarısızlıkla sonuçlanmasından sadece dört ay sonra gerçekleşiyor. Her iki şirket de Salı günü yayınlanan ortak bir açıklamada anlaşmayı doğruladı.

  • Bitcoin sekiz gün üst üste yükselerek 76.000 seviyesine ulaştı. Bu çalkantılı ortamda altından daha iyi performans göstermesinin ardındaki mantık nedir?

    Savaşın şiddetinin azalması, petrol fiyatlarının düşmesi ve ABD hisse senetlerinin toparlanmasıyla birlikte Bitcoin bu sefer nereye doğru ilerliyor?

  • Tokenlar satılmıyor mu? Kripto projelerinin %90'ı yatırımcı ilişkilerini ihmal ediyor.

    Geçtiğimiz yıl boyunca, kripto para alanındaki önde gelen projelerin neredeyse tamamıyla yatırımcı ilişkileri sistemleri kurmak için çalıştık ve 20'den fazla projeye hizmet verdik. Bu makale, hemen uygulanabilecek pratik bir yatırımcı iletişimi kılavuzudur.

  • Meta, iş gücünün %20'sini işten çıkarmaya devam ediyor: Yapay zeka çağında bir "verimlilik devrimi" mi yoksa maliyet kaygısı mı?

    Meta, görünüşte maliyetleri düşürmek için iş gücünün %20'sini daha işten çıkarmayı planlıyor, ancak bu yapay zeka verimliliğinin fark edildiğinin bir işareti olabilir. Wall Street, şirketin "yapay zeka öncelikli" bir yapıya dönüşmek için yeniden yapılanmasını hızlandırdığına inanıyor; bu da şirket ile rakipleri arasındaki farkı daha da açabilir.

  • Başkanın paylaşımınızı desteklemesi için kaç Meme Coin'e ihtiyacınız olurdu? Miley: 5 milyon.

    17 Mart'ta, Pekin saatiyle, Arjantin yerel medyası El Destape, bomba etkisi yaratacak özel bir haberi duyurdu: Araştırmacılar, Arjantinli bir kripto para lobicisinin telefonundan elde edilen verilerde, Arjantin Devlet Başkanı Milley'nin bir yıl önce LIBRA hakkında tweet atmasının nedeninin 5 milyon dolarlık bir rüşvet aldığı ve bu olayın kışkırtıcısının daha önce tahmin edildiği gibi Hayden Davis olduğu ortaya çıktı.

  • Kalshi, 1 milyar dolar değerinde ücretsiz bir piyango bileti dağıttı; kazımayı unutmayın!

    İyi haber, büyük ikramiye gerçek; kötü haber, kazanma olasılığı 1.200.000.000.000'da 1...

  • Wall Street'in "Truva Atı": ICE'nin OKX Yatırımının Arkasındaki Güç Yeniden Yapılanması ve Altyapı Yakınsamasının Analizi

    Bu sadece basit bir finansal işlem değil, eski finansal sistemin sermaye kaldıraçını ve uyumluluk yapılarını kullanarak gelişmekte olan kripto para piyasasında gücü yukarıdan aşağıya doğru yeniden şekillendirmesidir.