Ethereum Marj Trade projesi saldırıya uğradı, geçici depolama açığı 300.000 dolar varlık kaybına neden oldu.

Anlık depolama kaynaklı bir on-chain varlık kaybı olayı

2025 yılının Mart ayı sonunda, Ethereum on-chain bir kaldıraç ticaret projesi saldırıya uğradı ve 300.000 dolardan fazla varlık kaybı yaşandı. Güvenlik ekibi, bu olayı derinlemesine analiz etti ve saldırının prensiplerini ve sürecini ortaya çıkardı.

Ölümcül Kalıntı: Geçici Depolamadan Kaynaklanan 300.000 Dolar Değerinde Bir On-Chain Soygun

Olay Arka Planı

Bu olay 30 Mart 2025 tarihinde gerçekleşti ve mağdur proje, Ethereum üzerinde çalışan bir kaldıraç işlem platformuydu. Saldırgan, Solidity 0.8.24 sürümünde tanıtılan geçici depolama özelliğindeki bir açığı kullanarak, sözleşmenin yetki kontrolünü başarıyla atlatarak büyük miktarda varlıkları yasa dışı bir şekilde transfer etti.

Öldürücü Kalıntı: Anlık Depolamanın Neden Olduğu 300.000 Dolar Değerinde Bir On-Chain Soygun

Geçici Depolama Tanıtımı

Geçici depolama, Solidity'nin Ocak 2024'te piyasaya sürdüğü yeni bir özelliktir ve düşük maliyetli, geçici bir veri depolama yöntemi sağlamayı amaçlamaktadır. Aşağıdaki özelliklere sahiptir:

  1. Düşük gas tüketimi: Okuma ve yazma işlemleri yalnızca 100 gas gerektirir, bu da normal depolama işlemlerinin çok altındadır.
  2. İşlem içi kalıcılık: Veriler, işlem gerçekleştirme süresi boyunca geçerliliğini korur.
  3. Otomatik sıfırlama: İşlem tamamlandıktan sonra, depolanan veriler otomatik olarak sıfırlanır.

Ölümcül Kalıntı: Geçici Depolamanın Neden Olduğu 300,000 Dolar Değerinde Bir On-Chain Soygun

Saldırı Prensibi

Saldırının temelinde, fonksiyon çağrısı sona erdikten sonra zamanında temizlenmeyen geçici depolama özelliğinin kullanılması yatmaktadır. Saldırganlar, kimlik doğrulama için kullanılan verilerin değiştirilmesine neden olan özenle hazırlanmış işlem dizileri aracılığıyla sözleşmenin güvenlik denetimlerini atlatmayı başardılar.

Öldürücü Kalıntı: Anlık Depolama Nedeniyle Gerçekleşen 300.000 Dolar Değerinde Bir On-Chain Soygun

Saldırı Adımları

  1. Kötü niyetli token oluşturun ve bir işlem havuzu kurun

Ölümcül Kalıntı: Geçici Depolamanın Neden Olduğu 300.000 Dolar Değerinde Bir On-Chain Soygun

  1. Kaldıraçlı ticaret pazarını başlat

Öldürücü Kalıntı: Geçici Depolamanın Neden Olduğu 300.000 Dolar Değerinde Bir On-Chain Soygun

  1. Kaldıraç tokenleri çıkarırken, aynı anda ilk geçici depolama işlemi yapılır.

Ölümcül Kalıntı: Geçici Depolamanın Neden Olduğu 300,000 Dolar Değerinde Bir On-Chain Soygun

  1. Belirli bir adres için kötü niyetli sözleşme oluşturma

Ölümcül Kalan: Geçici Depolamadan Kaynaklanan 300.000 Dolar Değerinde Bir On-Chain Soygun

  1. Geçici depolama kalıntılarını kullanarak kimlik doğrulamayı atlatma

Ölümcül Kalan: Geçici Depolamadan Kaynaklanan 300.000 Dolar Değerinde Bir On-Chain Soygun

  1. Yasa dışı varlık transferi

Ölümcül Kalan: Geçici Depolama Kaynaklı 300.000 Dolar Değerinde Bir On-Chain Soygun

Varlık Akışı

On-chain verilere göre, saldırganlar yaklaşık 300.000 dolar değerinde varlık çaldı, bunlar arasında USDC, WBTC ve WETH bulunmaktadır. Bu varlıklar daha sonra dönüştürüldü ve fon akışını gizlemek için karışık para hizmetine aktarıldı.

Öldürücü Kalıntı: Geçici Depolamadan Kaynaklanan 300.000 Dolarlık On-Chain Soygun

Güvenlik Önerileri

Benzer olayların tekrar yaşanmaması için geliştiricilerin aşağıdaki noktalara dikkat etmesi gerekmektedir:

  1. Geçici depolama kullanıldıktan sonra, depolanan değerleri zamanında temizleyin.

Ölümcül Kalıntı: Geçici Depolamanın Neden Olduğu 300.000 Dolar Değerinde Bir On-Chain Soygun

  1. Akıllı sözleşme kodu denetimini ve güvenlik testlerini güçlendirin

Öldürücü Kalıntı: Geçici Depolama Nedeniyle Gerçekleşen 300,000 Dolar Değerinde Bir On-Chain Soygun

  1. Yeni eklenen dil özelliklerini dikkatli kullanın, potansiyel risklerini tam olarak anlayın.

Öldürücü Kalan: Geçici Depolama Nedeniyle Başlayan 300.000 Dolar Değeri On-Chain Soygunu

Bu olay, yeni teknolojilerin özelliklerinin getirebileceği güvenlik açıklarını vurgulamakta ve blok zinciri proje geliştiricilerini yeni fonksiyonları kullanırken ekstra dikkatli olmaya teşvik etmekte; aynı zamanda sürekli güvenlik denetimlerinin ve risk değerlendirmelerinin önemini de vurgulamaktadır.

Ölümcül Kalan: Geçici Depolamanın Sebep Olduğu 300,000 Dolar Değerinde Bir On-Chain Soygun

Öldürücü Kalıntılar: Anlık Depolamanın Neden Olduğu 300.000 Dolar Değerinde Bir On-Chain Soygun

Öldürücü Kalıntı: Geçici Depolama Tarafından Başlatılan 300.000 Dolar Değerinde Bir On-Chain Soygun

ETH-1%
View Original
This page may contain third-party content, which is provided for information purposes only (not representations/warranties) and should not be considered as an endorsement of its views by Gate, nor as financial or professional advice. See Disclaimer for details.
  • Reward
  • 3
  • Share
Comment
0/400
StakeHouseDirectorvip
· 07-11 17:55
İçeri gir, kaybetmezsin güvenlik.
View OriginalReply0
CryptoHistoryClassvip
· 07-09 11:37
Tarih yine tekerrür ediyor.
View OriginalReply0
AirdropChaservip
· 07-09 11:23
Açık, cüzdan.
View OriginalReply0
Trade Crypto Anywhere Anytime
qrCode
Scan to download Gate app
Community
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)