Son günlerde, Pump platformu önemli bir güvenlik kazasıyla karşılaştı ve bu durum kripto para camiasında geniş bir ilgi uyandırdı. Bu yazıda, olayın başlangıcını ve gelişimini detaylı bir şekilde analiz edecek ve içindeki temel sorunları tartışacağız.
Saldırı Tekniklerinin Analizi
Saldırgan, yüksek düzeyde bir hacker değil, muhtemelen Pump'ın eski bir çalışanıdır. Belirli bir DEX'te token ticaret çiftleri oluşturmak için gerekli anahtar cüzdan hesaplarına hakimdir, bu hesaplara "saldırı hesabı" diyoruz. Pump'ta henüz listeleme standartlarına ulaşmamış token havuzları ise "hazırlık hesapları" olarak adlandırılmaktadır.
Saldırgan, flash loan aracılığıyla tüm standartları karşılamayan token havuzlarını doldurdu. Normalde, havuz listeleme standartlarına ulaştığında, hazırlık hesabındaki SOL, saldırıya uğrayan hesaba aktarılır. Ancak, saldırgan bu süreçte aktarılan SOL'yi çaldı ve bu nedenle bu meme coin'ler zamanında listelenemedi (çünkü havuzda yeterli fon yoktu).
Mağdur Taraf Analizi
Hızlı kredi platformu etkilenmedi çünkü kredi aynı blok içinde geri ödendi.
Zaten listelenmiş tokenlerin likidite havuzları etkilenmemiş olabilir.
Ana mağdurlar, saldırı gerçekleşmeden önce, havuzda yeterince olmayan tokenler arasında satın alan kullanıcılardır, onların SOL'leri transfer edildi. Bu da kaybın neden milyonlarca dolara kadar tahmin edildiğini açıklıyor.
Saldırganın özel anahtarı elde etmesinin olası nedenleri
Ekip güvenlik yönetiminde belirgin açıklar bulunmaktadır.
Tahminlere göre, token havuzunu doldurmak saldırganın önceki görevlerinden biri olabilir. Bazı projelerin başlangıcında resmi botları kullanarak talep oluşturma uygulamasına benzer.
Cesurca tahmin edilebilir ki, Pump'ın soğuk başlangıç gerçekleştirmek için, belki de saldırganların proje fonlarıyla kendi çıkardıkları token havuzlarını (örneğin $test, $alon vb.) doldurmalarına izin vermiştir, böylece listelenip ilgi çekebilirlerdi. Fakat bu, nihayetinde içerden bir eylemin anahtarı haline geldi.
Deneyimler ve Dersler
Taklit projeleri için, sadece yüzeysel taklit yapmakla kalmayın, iyi bir ürün yapmanın ticaret çekmek için yeterli olduğunu düşünmeyin. Karşılıklı yardım projeleri başlangıçta bir motivasyon sağlamalıdır.
Yetki yönetimini güçlendirin, güvenlik sorunlarına yüksek önem verin. İç personelin tehditleri genellikle hafife alınır, ancak büyük kayıplara neden olabilir.
Bu olay, kripto para projelerinin güvenlik yönetimi ve iç kontrol konusundaki önemini bir kez daha vurgulamaktadır. Sektör sürekli gelişirken, yenilik ile güvenlik arasında nasıl bir denge sağlanacağı, her proje ekibinin ciddi şekilde düşünmesi gereken bir konu olacaktır.
This page may contain third-party content, which is provided for information purposes only (not representations/warranties) and should not be considered as an endorsement of its views by Gate, nor as financial or professional advice. See Disclaimer for details.
11 Likes
Reward
11
9
Share
Comment
0/400
OnchainHolmes
· 07-12 05:54
Ayrılan çalışan da çok gösterişli, gerçekten büyük bir hamle.
View OriginalReply0
NullWhisperer
· 07-11 19:19
teknik olarak konuşursak... başka bir eski geliştirici yoldan çıktı. burası tam olarak yüksek zeka işleri değil.
View OriginalReply0
UnluckyMiner
· 07-09 06:30
Günlük kripto para trade insanları enayi yerine koymak, yazık madenciler.
View OriginalReply0
WhaleMinion
· 07-09 06:30
İçeriden gelen ihanet, alışkanlık haline gelmiş bir hareket oldu.
Pump platformu iç saldırıya uğradı, on milyonlarca dolar fon çalındı.
Pump Hırsızlık Olayı Derinlik Analizi
Son günlerde, Pump platformu önemli bir güvenlik kazasıyla karşılaştı ve bu durum kripto para camiasında geniş bir ilgi uyandırdı. Bu yazıda, olayın başlangıcını ve gelişimini detaylı bir şekilde analiz edecek ve içindeki temel sorunları tartışacağız.
Saldırı Tekniklerinin Analizi
Saldırgan, yüksek düzeyde bir hacker değil, muhtemelen Pump'ın eski bir çalışanıdır. Belirli bir DEX'te token ticaret çiftleri oluşturmak için gerekli anahtar cüzdan hesaplarına hakimdir, bu hesaplara "saldırı hesabı" diyoruz. Pump'ta henüz listeleme standartlarına ulaşmamış token havuzları ise "hazırlık hesapları" olarak adlandırılmaktadır.
Saldırgan, flash loan aracılığıyla tüm standartları karşılamayan token havuzlarını doldurdu. Normalde, havuz listeleme standartlarına ulaştığında, hazırlık hesabındaki SOL, saldırıya uğrayan hesaba aktarılır. Ancak, saldırgan bu süreçte aktarılan SOL'yi çaldı ve bu nedenle bu meme coin'ler zamanında listelenemedi (çünkü havuzda yeterli fon yoktu).
Mağdur Taraf Analizi
Saldırganın özel anahtarı elde etmesinin olası nedenleri
Cesurca tahmin edilebilir ki, Pump'ın soğuk başlangıç gerçekleştirmek için, belki de saldırganların proje fonlarıyla kendi çıkardıkları token havuzlarını (örneğin $test, $alon vb.) doldurmalarına izin vermiştir, böylece listelenip ilgi çekebilirlerdi. Fakat bu, nihayetinde içerden bir eylemin anahtarı haline geldi.
Deneyimler ve Dersler
Taklit projeleri için, sadece yüzeysel taklit yapmakla kalmayın, iyi bir ürün yapmanın ticaret çekmek için yeterli olduğunu düşünmeyin. Karşılıklı yardım projeleri başlangıçta bir motivasyon sağlamalıdır.
Yetki yönetimini güçlendirin, güvenlik sorunlarına yüksek önem verin. İç personelin tehditleri genellikle hafife alınır, ancak büyük kayıplara neden olabilir.
Bu olay, kripto para projelerinin güvenlik yönetimi ve iç kontrol konusundaki önemini bir kez daha vurgulamaktadır. Sektör sürekli gelişirken, yenilik ile güvenlik arasında nasıl bir denge sağlanacağı, her proje ekibinin ciddi şekilde düşünmesi gereken bir konu olacaktır.