Unutmayın, Eylül 2023’teki $24 milyon dolarlık phishing felaketi hikayesi henüz bitmedi. 21 Mart’ta CertiK, hacker’ın sonunda 3.700 ETH’yi (güncel fiyatlarla $10M Tornado Cash’e aktardığını fark etti — bu, işlem izlerini gizlemek için tasarlanmış bir karıştırma servisi. Bu rastgele bir hareket değildi. Bu, çalınan kripto paranın sonunda nasıl aklandığının klasik bir örneği.
Saldırı Oyun Kitabı
İşte olanlar: Bir kripto balinası, sıradan bir “İzin Artır” işlemi gibi görünen bir onay verdi. Masum görünüyor, değil mi? Yanlış. Bu tek onay, hacker’a kötü niyetli akıllı sözleşme kullanarak doğrudan cüzdanlarından ERC-20 tokenlerini boşaltma izni verdi. İki aşamada, saldırgan Rocket Pool’un staking hizmetinden 9.579 stETH ve 4.851 rETH’yi çaldı.
PeckShield’in verileri, hacker’ın ardından bu ganimeti 13.785 ETH ve 1.64M DAI’ye dönüştürdüğünü gösteriyor; fonları çeşitli cüzdanlara ve borsalara dağıtarak klasik para aklama taktiği uyguladı.
Token Onayları Kripto’nun Aşil Topuğu
Korkutucu olan? Bu olay tek değil. Scam Sniffer’ın raporu, sadece Şubat ayında )phishing nedeniyle kayıp yaşananların %78’inin Ethereum’da gerçekleştiğini ortaya koyuyor. Neden? Çünkü çoğu kullanıcı, sözleşmeye imza attıklarında neyi onayladıklarının farkında değil.
Bu hack’ten sadece birkaç gün sonra, Dolomite borsası eski bir sözleşme üzerinden saldırıya uğradı — kullanıcıların aylar önce izin verdiklerini unuttukları için 1.8 milyon dolar kaybedildi. Ders: Her token onayı, potansiyel bir arka kapıdır.
Güzel Haber
Tüm hack’ler tamamen kayıpla sonuçlanmıyor. Layerswap ekibi, sitelerinin güvenlik açığını saatler içinde tespit etti ve zararı 50 kullanıcıyla sınırladı. Hatta mağdurlara geri ödeme yapıyorlar — kripto güvenliği alanında nadir görülen bir başarı.
Bu Senin İçin Ne Anlama Geliyor?
Tekrarlanan desen açık: Hacker’lar her zaman kodu kırmıyor, kullanıcı davranışlarını istismar ediyorlar. Herhangi bir sözleşmeyi onamadan önce kendinize sorun: Bu gerçekten ne yapıyor? Sonradan iptal edebilir miyim? Daha da iyisi, şüpheli bir işlem imzalamadan önce adres izin kontrol araçlarını kullanın. Bir kritik karar ile felaket arasındaki fark, 30 saniyelik bir doğrulama adımı olabilir.
This page may contain third-party content, which is provided for information purposes only (not representations/warranties) and should not be considered as an endorsement of its views by Gate, nor as financial or professional advice. See Disclaimer for details.
$10M Çalınan ETH Tornado Cash’e Karışıyor: Mart 2024 Hack’i Akıllı Sözleşme Riskleri Hakkında Ne Öğretiyor
Unutmayın, Eylül 2023’teki $24 milyon dolarlık phishing felaketi hikayesi henüz bitmedi. 21 Mart’ta CertiK, hacker’ın sonunda 3.700 ETH’yi (güncel fiyatlarla $10M Tornado Cash’e aktardığını fark etti — bu, işlem izlerini gizlemek için tasarlanmış bir karıştırma servisi. Bu rastgele bir hareket değildi. Bu, çalınan kripto paranın sonunda nasıl aklandığının klasik bir örneği.
Saldırı Oyun Kitabı
İşte olanlar: Bir kripto balinası, sıradan bir “İzin Artır” işlemi gibi görünen bir onay verdi. Masum görünüyor, değil mi? Yanlış. Bu tek onay, hacker’a kötü niyetli akıllı sözleşme kullanarak doğrudan cüzdanlarından ERC-20 tokenlerini boşaltma izni verdi. İki aşamada, saldırgan Rocket Pool’un staking hizmetinden 9.579 stETH ve 4.851 rETH’yi çaldı.
PeckShield’in verileri, hacker’ın ardından bu ganimeti 13.785 ETH ve 1.64M DAI’ye dönüştürdüğünü gösteriyor; fonları çeşitli cüzdanlara ve borsalara dağıtarak klasik para aklama taktiği uyguladı.
Token Onayları Kripto’nun Aşil Topuğu
Korkutucu olan? Bu olay tek değil. Scam Sniffer’ın raporu, sadece Şubat ayında )phishing nedeniyle kayıp yaşananların %78’inin Ethereum’da gerçekleştiğini ortaya koyuyor. Neden? Çünkü çoğu kullanıcı, sözleşmeye imza attıklarında neyi onayladıklarının farkında değil.
Bu hack’ten sadece birkaç gün sonra, Dolomite borsası eski bir sözleşme üzerinden saldırıya uğradı — kullanıcıların aylar önce izin verdiklerini unuttukları için 1.8 milyon dolar kaybedildi. Ders: Her token onayı, potansiyel bir arka kapıdır.
Güzel Haber
Tüm hack’ler tamamen kayıpla sonuçlanmıyor. Layerswap ekibi, sitelerinin güvenlik açığını saatler içinde tespit etti ve zararı 50 kullanıcıyla sınırladı. Hatta mağdurlara geri ödeme yapıyorlar — kripto güvenliği alanında nadir görülen bir başarı.
Bu Senin İçin Ne Anlama Geliyor?
Tekrarlanan desen açık: Hacker’lar her zaman kodu kırmıyor, kullanıcı davranışlarını istismar ediyorlar. Herhangi bir sözleşmeyi onamadan önce kendinize sorun: Bu gerçekten ne yapıyor? Sonradan iptal edebilir miyim? Daha da iyisi, şüpheli bir işlem imzalamadan önce adres izin kontrol araçlarını kullanın. Bir kritik karar ile felaket arasındaki fark, 30 saniyelik bir doğrulama adımı olabilir.