DeFi protokolleri, fiyat manipülasyonu saldırılarıyla 84 milyon dolar kaybetti

Kötü niyetli aktörler, ABD düzenleyicilerinin daha önce hedef aldığı fiyat manipülasyonu stratejisinin farklı varyasyonlarını kullanarak, dört gün içinde iki merkeziyetsiz finans (DeFi) kredi protokolünde toplamda 84 milyon doların üzerinde zarara yol açtı.

Bu saldırıların en büyüğü, Cronos blok zinciri üzerinde çalışan Tectonic protokolünü hedef aldı. Güvenlik firması GoPlus, yaklaşık 75 milyon doların etkilendiğini tahmin ediyor.

Üç gün önce ise Base ağı üzerindeki Moonwell’in MAMO kredi piyasası, likiditesi düşük bir token’ın kullanıldığı başka bir saldırı sonrası yaklaşık 9,1 milyon dolarlık borç yüküyle karşı karşıya kaldı.

Likidite Eksikliği Saldırı Aracına Dönüşüyor

Tectonic’e yönelik saldırıda, saldırganın protokolün TONIC token’ına yaklaşımını istismar ettiği görülüyor. TONIC, nispeten düşük işlem hacmine sahip bir token olmasına rağmen teminat olarak yatırılabiliyor ve borçlanma için kullanılabiliyordu.

GoPlus, saldırıyı fiyat manipülasyonu ve aşırı borçlanma saldırısı olarak tanımladı. Saldırgan, teminat ve borç pozisyonlarını defalarca döngüye sokarken, TONIC fiyatını dakikalar içinde keskin şekilde yukarı çekti.

Tectonic, TONIC için yaklaşık %20’lik bir teminat faktörü belirlemişti. Yani protokol tarafından tanınan her 100 dolarlık teminat, yaklaşık 20 dolarlık borçlanmayı destekleyebiliyordu.

TONIC’in piyasa fiyatı yükseldikçe, saldırganın pozisyonuna atfedilen değer de otomatik olarak arttı. GoPlus, manipüle edilen varlıkların nihayetinde yaklaşık 375 milyon dolarlık teminat değerine ulaştığını ve bunun yaklaşık 75 milyon dolarlık borçlanma kapasitesine karşılık geldiğini belirtiyor.

Saldırgan, bu genişleyen kredi limitini kullanarak USDT ve diğer likit varlıkları çekti.

Bu işlem, temel bir dengesizliği istismar etti. Sığ piyasada işlem gören bir token, görece az sermaye ile ciddi şekilde hareket ettirilebiliyor. Ancak kredi protokolleri, bu şişirilmiş fiyatı, çok daha değerli varlıkların bulunduğu havuzlara karşı borçlanma limiti hesaplamak için kullanabiliyor.

Alım baskısı ortadan kalkıp manipüle edilen token’ın fiyatı düştüğünde ise, bu kredilerin teminatı olarak gösterilen varlıkların değeri, zaten çekilmiş olan varlıklardan çok daha düşük olabiliyor.

Cronos, olayı kontrol altına almak için blok üretimini durdurdu. Ancak yaklaşık 6 milyon dolar değerindeki varlık, Ethereum’a köprülenerek yaklaşık 2.600 ETH’ye çevrildi. Ağdaki kalan varlıkların hareketi ise bu durdurma sayesinde engellendi.

Pazartesi sabahı itibarıyla Cronos, Tectonic saldırısını sektör genelindeki güvenlik ekiplerinin desteğiyle araştırmaya devam ettiğini ve blok zincirinin hâlâ durdurulmuş durumda olduğunu açıkladı. Ağın ne zaman yeniden faaliyete geçeceği belirtilmezken, Tectonic de zararın nihai boyutuna ilişkin henüz bir açıklama yapmadı.

Moonwell’de Benzer Saldırı

Moonwell de yalnızca üç gün önce benzer bir sorunla karşılaştı.

27 Ağustos’ta gerçekleşen saldırı, Base ağı üzerindeki MAMO piyasasını hedef aldı. Saldırgan, yaklaşık 1,95 milyon USDC ile başlayarak 94 milyonun üzerinde MAMO token’ı topladı.

Daha sonra yaklaşık 53 milyon MAMO’yu doğrudan Moonwell’in mMAMO teminat sözleşmesine aktardı ve ek pay basımı yapmadı. Bu hamle, mevcut her bir payın temsil ettiği MAMO miktarını yaklaşık 3,7 kat artırdı.

Aynı anda, MAMO’nun piyasa fiyatı 0,0106 dolardan 0,4313 dolara yükseldi.

Bu iki hareket, Moonwell’in saldırganın teminatına atfettiği değeri keskin şekilde artırdı. Saldırgan, ardından cbBTC, WETH, USDC ve wstETH olmak üzere toplamda yaklaşık 11 milyon dolarlık 18 borç işlemi gerçekleştirdi.

Son borçlanmadan sadece 32 saniye sonra tasfiyeler başladı. Ancak Moonwell, yaklaşık 9,1 milyon dolarlık borç yüküyle baş başa kaldı. Güvenlik firması SlowMist, zararı yaklaşık 8,7 milyon dolar olarak tahmin etti ve temel zafiyetin, sığ MAMO piyasasından alınan fiyatlara aşırı bağımlılık olduğunu belirledi.

Mango Markets Olayının Yankıları

Her iki saldırının teknik detayları birebir aynı olmasa da, temel strateji benzerdi: Likiditesi düşük bir varlığı kullanarak teminat değeri yaratmak ve bu şişirilmiş değeri, merkeziyetsiz finans protokollerindeki daha derin likidite havuzlarına karşı borçlanma gücüne dönüştürmek.

Bu tür saldırıların en bilinen örneği, Ekim 2022’de Mango Markets’te yaşanmıştı.

Avraham Eisenberg, MNGO ile bağlantılı pozisyonlar oluşturduktan sonra, fiyat verisi sağlayan borsalarda düşük hacimli bu token’ı agresif şekilde satın aldı. MNGO’nun bildirilen değeri yaklaşık 30 dakikada 13 katın üzerinde arttı.

Eisenberg, bu şişirilmiş pozisyonları teminat olarak kullanarak Mango Markets’ten 110 milyon doların üzerinde dijital varlık çekti.

ABD düzenleyicileri, 2023’ün başında bu olaya müdahale etti. ABD Emtia Vadeli İşlemler Komisyonu (CFTC), operasyonu “manipülatif ve aldatıcı bir düzen” olarak tanımladı ve bunun merkeziyetsiz dijital varlık platformlarında oracle manipülasyonu stratejisiyle ilgili ilk dava olduğunu belirtti.

ABD Menkul Kıymetler ve Borsa Komisyonu (SEC) ise Eisenberg’in MNGO fiyatını yapay olarak yükselttiğini ve oluşan teminat değerini kullanarak yaklaşık 116 milyon dolar çektiğini iddia ederek paralel bir dava açtı.

Bu düzenleyici adımların üzerinden üç yıldan fazla zaman geçmesine rağmen, Tectonic ve Moonwell’de yaşananlar, aynı ekonomik saldırı modelinin farklı varyasyonlarının hâlâ geçerli olduğunu gösteriyor.

Tekrarlayan zafiyet, düşük hacimli varlıkların, fiyatları hareket ettirmek için gereken likiditenin çok üzerinde borçlanma limitlerine olanak tanıyan kredi sistemlerinde yatıyor.

Bu limitler, teminat fiyatları yükseldikçe otomatik olarak güncellendiğinde, manipüle edilen bir piyasa, çok daha büyük likit varlık havuzlarına erişim kapısı haline gelebiliyor.

Bu içerik hazırlanırken faydalanılan kaynaklar: cryptorank.io