DeFi Nedir, Neden Bu Kadar Kırılgan?
Merkeziyetsiz finans (DeFi), bankalar veya borsalar gibi aracı kurumlar olmadan, doğrudan akıllı sözleşmeler üzerinden işlem yapmanızı sağlar. Bu sistemde likidite havuzları bulunur: kullanıcılar paralarını bu havuza kilitler, diğer kullanıcılar da bu havuzdan alım satım yapar. Havuz sahipleri de her işlemden küçük bir pay alır. Kulağa harika geliyor, değil mi? Ancak işin karanlık yüzü, tüm güvenliğin yalnızca kod satırlarına bağlı olması. Kodda bir açık varsa, kötü niyetli biri bunu bulup sistemden para çekebilir. İşte Symbiosis'in başına gelen de tam olarak buydu.
Hacker'ın Dahice ve Bir O Kadar da Basit Yöntemi
11 Eylül'de Symbiosis, en az 770.000 dolar (9,97 BTC) değerinde soyuldu. Hacker, iki kritik açık keşfetti: birincisi, ağ yöneticisi yetkilerini taklit etmesine olanak tanıyan bir yetki yükseltme açığı. İkincisi ise neredeyse komik denebilecek bir hata: akıllı sözleşme, işlem ücretinin pozitif bir sayı olup olmadığını kontrol etmiyordu. Hacker, yönetici yetkisini kullanarak işlem ücretini negatif bir değere ayarladı. Normalde işlem ücreti gönderilen miktardan düşülürken, negatif olunca miktara eklenmeye başladı. Yani her işlemde daha fazla para kazanıyordu.

Sonuç: Sadece 330 satoshi (yaklaşık 25 sent) harcayarak 46 milyar syBTC üretti. syBTC, Symbiosis ağında Bitcoin'in temsilcisi olan bir token. Karşılaştırma yapmak gerekirse, dünyada dolaşımdaki toplam Bitcoin miktarı teorik olarak 21 milyon. Yani hacker, gerçekte var olandan binlerce kat fazla sahte Bitcoin yarattı. Bu token'ların arkasında gerçek bir değer yoktu ama ticareti yapılabiliyordu. Hacker da öyle yaptı: BTCB, cbBTC, WBTC ve RBTC gibi eşleştirilmiş token'larla syBTC'yi takas ederek havuzları boşalttı ve 770.000 dolarlık zarara yol açtı.
Peki Sonra Ne Oldu?
Hacker, Uniswap üzerinden yalnızca 336.000 dolarını nakde çevirebildi. Kalan token'lar güvenlik firmaları ve borsalar tarafından işaretlendiği için kullanılamaz hale geldi. Ancak bu, kurbanlar için pek de teselli değil. Coinbase'in cbBTC'si gibi merkezi kuruluşlar tarafından çıkarılan token'lar yasal süreçle iptal edilip yeniden basılabiliyor, ama RBTC gibi merkeziyetsiz olanlar için böyle bir şans yok. Symbiosis, borçları geri ödemeyi planladığını açıkladı: "Kurtarılan fonlardan bir kısmı iade edilecek ve her likidite sağlayıcısına bireysel bir tazminat planı sunulacak." Yani pratikte büyük yatırımcılara bir tür borç senedi veya faizli geri ödeme paketi teklif edilecek. Bu tür durumlarda genellikle büyük yatırımcıların zararlarını bir şekilde telafi etmesi beklenir, ancak garanti yok.

DeFi'de Güvenlik Neden Hâlâ Sorun?
Bu olay, DeFi dünyasının ne kadar kırılgan olduğunu bir kez daha gözler önüne seriyor. Akıllı sözleşmeler açık kaynak olduğu için herkes kodu inceleyebilir ve hata arayabilir. Bu şeffaflık aslında iyi bir şey, ancak aynı zamanda saldırganlar için de büyük bir fırsat. Symbiosis gibi beş yıldır faaliyet gösteren ve 50'den fazla zinciri birbirine bağlayan bir platformun bile bu kadar basit bir hatayı gözden kaçırması, sektördeki denetim eksikliğini gösteriyor. Kullanıcılar için ders: DeFi'ye yatırım yapmadan önce platformun geçmişini, denetim raporlarını ve güvenlik önlemlerini mutlaka araştırın. Unutmayın, kodda bir hata varsa, paranızı kurtaracak bir banka ya da müşteri hizmetleri yok.
Henüz yorum yok — ilk yorumu sen yaz!