Önde gelen merkeziyetsiz finans (DeFi) protokollerinden Balancer, Balancer V1 BPool havuzunda yaşanan bir güvenlik ihlali sonucu yaklaşık 234.000 dolar kayıp verdi. Blok zinciri güvenlik şirketi SlowMist tarafından detaylandırılan bu saldırı, havuzun mantığında yer alan bir hesaplama hatasından kaynaklanan bir açığı hedef aldı. Saldırgan, manipüle edilen bir dizi swap işlemiyle varlıkları havuzdan çekmeyi başardı.
Saldırının Seyri
SlowMist’in analizine göre, saldırgan joinswapPoolAmountOut fonksiyonundaki bir hatadan yararlandı. Bu fonksiyon, havuz token’ı basmak için gereken token miktarını hesaplıyor. Saldırgan, halka açık swap işlemlerini defalarca kullanarak havuzdaki WBTC bakiyesini neredeyse sıfıra indirdi. Ardından, fonksiyonu manipüle ederek gerekli WBTC girişini yaklaşık bir satoshi (Bitcoin’in en küçük birimi) olarak hesaplattı. Bu küçük miktardaki yatırımla 4.408,8 BPT (Balancer Pool Token) basıldı ve bu token’lar kullanılarak havuzdan DPI, USDC, WETH ve WBTC çekildi.
Saldırı, Spark, Aave, Morpho ve Uniswap V3 gibi çeşitli DeFi platformlarından alınan flash loan’lar ile finanse edildi. Flash loan’lar, teminat gerektirmeden, aynı işlem içinde geri ödenmek şartıyla büyük miktarlarda borç alınmasına olanak tanıyor. Bu sayede saldırgan, önemli bir sermaye gereksinimi olmadan saldırıyı gerçekleştirdi.
Temel Nedenler ve Açıklar
SlowMist, saldırıyı mümkün kılan birkaç kritik zafiyeti tespit etti. Havuzda minimum giriş eşiği bulunmuyordu; bu da saldırganın çok küçük miktarda WBTC yatırmasına imkan verdi. Ayrıca, havuzun minimum bakiye gereksinimi yoktu; bu da havuzun neredeyse tamamen boşaltılmasına yol açtı. En önemlisi ise, hesaplama hatalarını filtreleyecek doğrulama kontrollerinin eksik olmasıydı. Böylece, manipüle edilen fonksiyon çıktısı herhangi bir denetim olmadan kabul edildi.
Bu açıklar, özellikle yüksek likiditeye sahip DeFi protokollerinde güçlü güvenlik önlemlerinin önemini bir kez daha ortaya koyuyor. Balancer V1 protokolün eski bir sürümü olmasına rağmen hâlâ kullanılıyor ve bu olay, eski akıllı sözleşmelerin taşıdığı riskleri gözler önüne seriyor.
DeFi Kullanıcıları İçin Sonuçlar
Balancer V1 havuzlarını kullananlar için bu olay, DeFi ekosistemindeki yapısal riskleri hatırlatıyor. Protokol, daha gelişmiş güvenlik özelliklerine sahip yeni sürümlere geçiş yapmış olsa da, bu saldırı tanınmış platformların dahi sofistike saldırılara karşı savunmasız olabileceğini gösteriyor. Kullanıcıların, eski havuzlardaki varlıklarını gözden geçirmeleri ve mümkünse daha güvenli sürümlere geçmeleri öneriliyor.
Ayrıca, bu tür saldırılarda flash loan kullanımının artması DeFi alanında büyüyen bir endişe kaynağı. Flash loan’lar arbitraj ve benzeri stratejiler için meşru bir araç olsa da, açıkların istismarında da kullanılabiliyor. Bu durum, daha sıkı güvenlik denetimleri ve koruyucu mekanizmaların (örneğin, devre kesiciler) uygulanması yönünde çağrılara yol açıyor.
Balancer V1 havuzunda yaşanan ve 234.000 dolarlık kayıpla sonuçlanan bu saldırı, hesaplama hatası nedeniyle saldırganın çok küçük bir girişle varlıkları çekebilmesine olanak tanıdı. Havuzun mantığında doğrulama kontrollerinin ve minimum eşiklerin olmaması temel zafiyetler olarak öne çıktı. Bu olay, DeFi ekosisteminde titiz güvenlik uygulamalarının ve kapsamlı denetimlerin gerekliliğini bir kez daha vurguluyor. Akıllı sözleşmelerin güvenliği, blok zinciri tabanlı finansal sistemlerin bütünlüğü ve kullanıcı güveni açısından kritik önem taşıyor.
Bu içerik hazırlanırken faydalanılan kaynaklar: cryptorank.io