Ethereum Cüzdanındaki 7,8 Milyon Dolarlık rsETH Saldırısında Çoğunu Bot Aldı
Ethereum’daki bir Gnosis Safe cüzdanından yaklaşık 7,8 milyon dolar değerinde 2.900 rsETH, yardımcı sözleşmedeki yetkilendirme hatası kullanılarak çıkarıldı.
Ethereum üzerinde kullanılan bir Gnosis Safe cüzdanı, salı günü yaklaşık 2.900 rsETH’lik saldırının hedefi oldu. BlockSec, Blockaid ve SlowMist’in aktardığı bilgilere göre varlıkların toplam değeri yaklaşık 7,8 milyon dolar seviyesindeydi.
Cüzdan, işlemleri otomatikleştirmek için bir yardımcı sözleşmeye varlık taşıma yetkisi veriyordu. Bu tür sözleşmelerin çağrıyı yapan kişinin izin sahibi olup olmadığını kontrol etmesi gerekiyor. Ancak güvenlik araştırmacıları, kontrolün hedef olarak yardımcı sözleşmenin kendisini belirten çağrıları da onayladığını tespit etti.
Hata, saldırganın gerekli izne sahip olmadan cüzdandaki rsETH’yi hareket ettirmesine yol açtı. Güvenlik firmaları, sorunun Safe’in temel sözleşmelerinden değil, cüzdan sahibinin işlem otomasyonu için seçtiği Multicall bileşeninden kaynaklandığını belirtti.
Yoink botu saldırı işlemini önden aldı
Saldırgan, çalınan rsETH’yi saldırıdan yalnızca birkaç dakika önce oluşturulan bir işlem havuzuna aktardı. Havuzda Permissionless Attacker Token adlı değersiz bir token bulunuyordu. Bu işlem karşılığında cüzdanın elinde değersiz bir makbuz kaldı.
“Yoink” adıyla bilinen otomatik bot ise saldırı işlemini önden gerçekleştirmek için yaklaşık 47.000 dolar ödedi. Bot, varlıkların büyük bölümünü çekerek 2.882 rsETH’yi ayrı bir adrese gönderdi.
AstraSec, olayın temel nedeninin Multicall sözleşmesindeki kusurlu yetkilendirme kontrolü olduğunu açıkladı. rsETH’yi çıkaran Kelp DAO ise sözleşmelerinin güvenli olduğunu ve varlığın tamamen teminatlandırıldığını belirtti. Kelp DAO, rsETH alan şüpheli adresi geçici olarak 24 saatliğine duraklattı. Bu süre boyunca adres üzerinden rsETH gönderilemeyecek veya alınamayacak.