Defi platformu @bogtools kodlarındaki bir açık nedeniyle ⚠️"Flashloan attack"⚠️ turünden bir istismarla 3 milyon $ bugün kaybetti
(Platformun toplam likiditesi 6 mio$ dı). Yarısı gitti , detaylara bakalım 👇👇👇
1️⃣Defi platformunun coini $ BOG , karmaşık bir Flash-Loan tabanlı saldırı kullanılarak 6 milyon $ likiditenin 3 milyon $ kısmını kaybetti
2️⃣Ilk Flashloan nedir bakalım : Flaş kredi, teminatsız bir kredidir çünkü herhangi bir teminat sunmanız gerekmez. Fakat aynı zamanda, bir kredi kontrolünden ya da benzer bir şeyden geçmeniz de gerekmez. Borç verene, 50.000 USD'lik ETH borç alıp alamayacağınızı sormanız yeterli
3️⃣ Ancak bir şartı var : Aynı blok üzerinde geri ödenmeli. Bizim gibi kullanıcıların arayüzle kullanacağı bir kredi degil, kod ise bir sözleşme ile ancak kullanılabilir
4️⃣Hacker tarafından 9 Milyon $ 'ın üzerinde BOG tokeninin basılmasıyla işler başladı,bunu Flashloan ile yüksek likidite sağlayarak gerçekleştirdi
Yapılan açıklama token sahipleri önümüzdeki saatlerde yeni bir sözleşmeyle LP tokenları ve BOG $ 'larını alacakmış
5️⃣Piyasadan satın alınan coinler, geçiş sırasında kaldırılmayacak - yalnızca kişilerin cüzdanlarına
basılan coinler ve PancakeSwap coinlerinin bir% 'si kaldırılacağını açıklandı
İşler nasıl gerçekleşti , biraz buna bakalım
6️⃣ Bugün 14:30 de $ BOG token kontratı işlem ücretini hedefleyen karmaşık bir flash-kredi tabanlı saldırı kullanılarak istismar edildi.
Neyse ki, proje ekibi birlikte bu saatlerde Discord toplantısındaydı ve saldırının başlangıcını gözlemledi
ve
7️⃣ saldırgan tüm fonların Likidite Havuzunu boşaltmadan önce bunu hafifletmeyi başardı.En azından %50 sini kurtardı saldırı 45 saniye sürdü
8️⃣Saldırgan, bu işlemi otomatikleştirmek için özel olarak tasarlanmış bir sözleşme (bot) kullandı ve
yalnızca işlem limiti (47.500 BOG) tarafından engellendi.(Koda eklenen bu işlem limiti hayat kurtarmış diyebiliriz)
Saldırgan, bu işlemlerin 11'ini 45 saniye içinde yapabildi
1️⃣0️⃣Projenin Kurucusu Johna kurduğu alarm , ciddi bir likidite çıkışı olduğunun alarmını verdi
ve yama ile işlem ücretini devre dışı bıraktı .
Buda deploy edilen kurtarma kodu: bscscan.com/tx/0xe285bb5fd…
1️⃣1️⃣Proje ekibi kalan likiditeyide hackerın uyguladığı aynı yöntemi uygulayarak boşalttıklarını açıkladı
(Buda ilk ekz gördüğüm bir yöntem :) ) çok ironik
1️⃣2️⃣ Mesgo tamda bugün buna kafa yormuştu üzerine geldi
Dün yapılan bir arbitraj bot işlemi ; 0x protokolü kullanılarak bu 750 bin dolarlık LINK satışı . İslem karı : 0,23 ETH . Bunu Bancor ve Uniswap v2 ile gerçekleştirdi , fee olarak 0.188'i madenciye gitti
1️⃣0x protokolü neden kullanıldi : Merkeziyetsiz Blockchain ağındaki yoğunluğa göre işlem süresi ve işlem ücretlerinde dengesizlik bulunmaktadır. 0x (ZRX) protokolü bu noktada merkeziyetsiz borsaların dezavantajlarına istinaden ++
2️⃣0x protokolü üzerine kurulan merkeziyetsiz borsalarda, tüm işlemler önce blockchain ağı dışında gerçekleştiriliyor sonrasında blockchain ağına işleniyor
Ethereum ağında bizi sürekli zarara sokan, fee lerin yükselmesine neden olan ve uyurken bile para kazandıran "Front-Running Bot" 🤖🤖🤖 lar nedir.
Gelin teknik detaylara bakalım👇👇👇
2️⃣ Bir Front Running Bot u nasıl Çalışır?
Bunun için madencilerin nasıl çalıştığına bakmak gerekiyor
Birazda eğlenelim 😅
Bir Ethereum madencisi (yazık gariban adam o kadar yatırım yapmış, o kadar kart almış) ,
3️⃣Bu madenci, kullanıcılar tarafından gönderilen işlemlerin bekleme havuzu olan mempool dan alarak işler blockchain e kaydeder ve işlemlerdeki fee leri ödül olarak alırlar
🏁 Merkezi olmayan defi borsaları arasında yapılan Vampir saldırısı (vampire attack )nedir ? Nasıl yapılır? 🧛
Gelin Sushiswap ın yaptığı vampire attack örneği ile detaylarına bakalım 👇👇
2️⃣ Peki vampir saldırısı nedir? Ve SushiSwap, bir haftadan kısa bir süre içinde 1 milyar dolardan fazla likidite çekmek için bir vampir saldırısını nasıl kullanabildi?
3️⃣Bir vampir saldırısının ilk adımı, başka bir platformun likidite sağlayıcılarını, tedarik edilen likiditeyi temsil eden LP tokenlerini yeni bir platforma yatırmaya teşvik etmektir
@value_defi , Binance Smart Chain DeFi projesi, dün haclendi. Toplam bu işlemde kayıp 12 milyon $ (3195 Eth), geçen haftada 6 mio $ kaybetmişlerdi başka bir attack da.
Gelin işlemin teknik detaylarına bakalım 👇👇
Merkeziyetsiz dex platformu olan DODO DEX 8 Mart 2021'de sistemindeki açık nedeniyle 2mio USD zarara uğradı .İşlemi yapan kişi tutarın 1.8 mi usd sini iade etti .Siz bu dex in kodları nı araştırırken bir açık bulsanız ve 2mio $ hesabınıza çekseniz iade edermiydiniz? 👇👇
1- DODO dex inin , WSZO, WCRES, ETHA ve FUSI havuzu gibi birkaç DODO V2 Crowdpool'unu hedef aldılar işlemde,
3-Kullanıcı sahte bir token oluşturupve init () işlevini çağırarak bununla akıllı sözleşmeyi başlattı
, ilk olarak binance dan 0.5 Ether i alıp sermaye yapıyor ve 2 mio $ ı patlatıyor. 👇👇👇