İçeriğe geç
Piyasalar 24S · USDT TR EN Güncelleme 12:10
2 dk okuma

DeFi Haberleri

İki Safe cüzdanından 114 ETH çalındı: Aave’den açıklama

Aave simgeli sağlam yapıdan iki cam cüzdana uzanan kırılmış mor bağlantıyı gösteren kompozisyon
Haberi kaydet

Önemli noktalar

  • SlowMist, iki Safe cüzdanındaki kaybı yaklaşık 114,09 ETH olarak açıkladı.
  • 1 Ekim’deki saldırıda kullanılan FlashLoopAdapter, üçüncü taraf bir sözleşme.
  • Stani Kulechov ve SlowMist, Aave V3 sözleşmelerinin etkilenmediğini belirtti.

Saldırgan, borçları kapatarak serbest kalan teminata ulaştı. İncelemeler, sorunun Aave’nin üzerinde çalışan harici modülün yetkilendirme kontrolünde olduğunu gösteriyor.

Ethereum üzerinde Aave V3 pozisyonlarını yönetmek için kullanılan harici FlashLoopAdapter modülü, iki Safe cüzdanından yaklaşık 114,09 ETH çalınmasına yol açan saldırının hedefi oldu. SlowMist’in 2 Ekim tarihli incelemesi, açığın modülün erişim kontrolünden kaynaklandığını belirtiyor. Aave kurucusu Stani Kulechov ise aynı gün ana protokol sözleşmelerinin etkilenmediğini açıkladı.

Olay 1 Ekim’de gerçekleşti. Defimon Alerts’in ilk raporu, kaybı olay sırasındaki değerle yaklaşık 305 bin dolar olarak hesaplıyor ve iki cüzdanın da aynı tek sahibinin bulunduğunu bildiriyor. SlowMist’in ertesi gün yayımladığı analiz, ETH cinsinden kayıp ve açığın niteliği bakımından bu raporla örtüşüyor.

Aave: Açık harici adaptörde

FlashLoopAdapter, cüzdan sahiplerinin Aave üzerinden borçlanıp yeniden teminat yatırdığı kaldıraçlı işlemleri otomatikleştiren ayrı bir sözleşme. Protokolün adının modülle birlikte geçmesi, açığın Aave V3’ün kendi kodunda olduğu anlamına gelmiyor.

“Aave üzerine kurulmuş, üçüncü taraf bir harici adaptör; Aave V3 üzerinde hiçbir etkisi yok.”

Stani Kulechov’un 2 Ekim tarihli X açıklamasından çeviri

SlowMist de ilk uyarısına eklediği açıklamada aynı ayrımı yaptı. Araştırmacıların belirlediği sorun, işlem başlatan tarafın gerçekten yetkili olup olmadığını denetleyen kontrolün aşılabilmesiydi. İncelenen açıklamalar, Aave’nin kredi havuzlarından genel bir fon kaybı yaşandığını söylemiyor.

Borç kapatıldı, teminat çekildi

Defimon’a göre saldırgan, Morpho’dan aldığı anlık krediyle cüzdanlardan birinin yaklaşık 1.335 WETH borcunu ödedi. Borç kapanınca Aave pozisyonundaki teminat serbest kaldı. Saldırgan, ilgili cüzdandan yaklaşık 1.306 weETH, ikinci cüzdandan ise 6,4 weETH çekti.

WETH ve weETH farklı tokenlar; miktarları aynı birimmiş gibi toplanamaz. Çekilen varlıkların bir bölümü borçların ve anlık kredinin kapatılmasında kullanıldı. İşlem sonunda saldırganın elinde kalan tutar, SlowMist’e göre yaklaşık 114,09 ETH oldu.

1.335 WETH, net kayıp rakamı değil. Rapordaki büyük borç ve teminat hareketleri, kaldıraçlı pozisyonun kapatılması sırasında geçen tutarlar. Yaklaşık 305 bin dolarlık zarar tahmini, olay sırasındaki değeri ifade ediyor; güncel ETH fiyatıyla yeniden hesaplanmış bir rakam değil.

Çoklu imza cüzdanında modül yetkisi öne çıktı

Safe cüzdanları, önceden etkinleştirilen modüllere işlem yürütme yetkisi verebiliyor. FlashLoopAdapter da etkilenen iki cüzdanda bu yetkiye sahipti. SlowMist’in bulguları, saldırganın özel anahtarları ele geçirmek yerine adaptörün yetki kontrolünü aşarak cüzdanlara işlem yaptırdığını gösteriyor.

DeFi gündemini izleyenler açısından olayın dikkat çeken yanı, ana kredi protokolüyle ona bağlanan otomasyonun farklı riskler taşıması. Aave V3’ün etkilenmemesi, harici modülü kullanan cüzdanlardaki zararı ortadan kaldırmıyor. İncelediğimiz açıklamalarda geri ödeme veya tamamlanmış bir fon kurtarma duyurusu bulunmuyor.

SlowMist’in teknik uyarısı, etkilenen sözleşmeyi ve iki cüzdanı ayrı ayrı tanımlıyor:

X paylaşımı

SlowMist’in FlashLoopAdapter olayına ilişkin teknik uyarısı

X’te görüntüle

Gönderi, açtığınızda X üzerinden yüklenir.

GİZLİLİK TERCİHLERİ