Gate Enstitüsü: 2025 Ocak'ta Güvenlik Olayları Özeti

gate Research'in en son Web3 endüstri güvenlik raporuna göre, Ocak ayında 40 güvenlik olayı meydana geldi ve kayıplar yaklaşık 87.94 milyon dolar oldu. Olay türleri çeşitlilik göstermektedir, hesapların hackerlar tarafından ele geçirilmesi ana tehdit olarak belirlendi ve toplam kayıpların %52'sini oluşturdu. Rapor ayrıca Phemex borsanın Hacker saldırısına uğraması, NoOnes'ın önemli bir güvenlik açığına maruz kalması, Moby'nin Özel Anahtar sızıntısı yaşaması gibi önemli güvenlik olaylarını detaylı bir şekilde analiz etmektedir. Hesapların Hacker saldırıları ve akıllı sözleşmelerdeki açıklar, bu ayın başlıca güvenlik riskleri olarak belirlenmiştir, bu da endüstrinin güvenlik önlemlerini sürekli olarak güçlendirmenin gerekliliğini vurgulamaktadır.

Özet

*2025 yılı Ocak ayında, Web3 endüstrisinde 40 güvenlik olayı meydana geldi ve yaklaşık 87.94 milyon dolarlık bir zarara neden oldu, bir önceki aya göre büyük ölçüde arttı.

  • Bu ayın güvenlik olayları genellikle sözleşme açıkları, hesap hırsızlığı ve diğer saldırı yöntemlerini içeriyordu.
  • Hesap hala ana tehdittir ve kripto endüstrisi güvenlik olaylarının toplam kaybının %52'sini oluşturuyor.
  • Çoğu zarar, BSC, Ethereum, Solana vb. gibi büyük genel ağlarda meydana gelmektedir.
  • Bu ayın önemli olayları arasında Phemex borsa Hacker saldırısı yaşadı (7,000 milyon dolar kaybetti), NoOnes önemli bir güvenlik açığına maruz kaldı (720 milyon dolar kaybetti), Moby Özel Anahtar sızıntısı yaşadı (250 milyon dolar kaybetti).

Güvenlik Olayı Genel Bakış

Slowmist verilerine göre, Ocak 2025'te 40 güvenlik olayı kaydedildi ve toplam kayıp 87.94 milyon dolar oldu. Saldırılar genellikle sözleşme açıkları, hesap Hacker saldırıları ve diğer yöntemleri içeriyordu. Aralık 2024'e göre toplam kayıp miktarı %200 arttı. Hesapların Hacker'lar tarafından ele geçirilmesi saldırının ana nedeni olmuş, toplamda 21 Hacker saldırısı gerçekleşmiş ve bu saldırıların %52'sini oluşturmuş. Resmi X hesapları ve web siteleri hala Hacker'ların ana hedefi durumunda.

Bu ayın genelinde, AST, BUIDL, FortuneWheel, HORS, IPC, Mosca adlı altı proje BSC ekosisteminde meydana gelen güvenlik olaylarına karıştı ve toplamda 600,000 $ 'dan fazla kayıp yaşandı. Moonray, UniLend, SuperVerse, Sorra, LAURA adlı beş proje ETH ekosisteminde güvenlik olaylarına karıştı ve toplamda 280,000 $ 'dan fazla kayıp yaşandı. Holoworld AI ve DAWN Solana ekosisteminde güvenlik olaylarına karışan projelerdir. Bu dizi güvenlik olayları, genel olarak, genel blok zinciri ekosistemlerindeki projelerin güvenliği için daha fazla çaba gerektirdiğini göstermektedir. Sık sık yaşanan saldırılar ve açıklarla karşı karşıya kalan BSC, akıllı sözleşmelerin denetimine, risk yönetim mekanizmalarına ve zincir üzerindeki izleme araçlarına daha fazla önem vermelidir, böylece genel güvenlik standartlarını artırabilir.

Bu ay birkaç blockchain projesi ciddi güvenlik olaylarıyla karşılaştı, bu da ciddi mali kayıplara neden oldu. Önemli olaylar Phemex borsa'nın Hacker saldırısına uğrayarak 70 milyon dolar kaybetmesi, NoOnes'ın ciddi bir güvenlik açığı sonucu 7.2 milyon dolar kaybetmesi ve Moby'nin Özel Anahtar sızıntısı sonucu 2.5 milyon dolar kaybetmesi.

Büyük Güvenlik Olaylarına İlişkin Ocak

Resmi açıklamalara göre, Ocak ayında 7.97 milyon doların üzerinde zarara uğrayan projeler bulunmaktadır. Bu olaylar, hesapların hacklenmesi ve sözleşme açıklarının en büyük iki tehdit olduğunu ortaya koymaktadır.

  • Phemex'in Hacker saldırısıyla karşılaştığı olayda, saldırganlar birden fazla zincirden aynı anda büyük miktarda varlık çekti, öncelikle dondurulabilir stabil kripto para birimlerini (örneğin USDC ve USDT) değiştirdi ve daha sonra diğer jetonları değer sırasına göre tasfiye etti. Bu işlemler otomatik olmayıp, manuel olarak gerçekleştirildi ve varlıklar el ile yeni bir adrese değişim için gönderildi, tamamlandığında başka bir yeni adrese aktarıldı.
  • NoOnes sıcak cüzdanında, 7,000 ABD dolarının altındaki yüzlerce şüpheli çıkış işlemi meydana geldi. NoOnes CEO'su Ray Youssef, Hacker saldırısının 1 Ocak'ta gerçekleştiğini ve nedeninin Solana çapraz zincir köprüsünde bir açık olduğunu Telegram kanalında doğruladı.
  • Moby'nin Özel Anahtar'ının sızdığına dair şüpheler var, Hacker, emergencyWithdrawERC20 işlevini kullanarak 207 ETH, 3.7 BTC ve 1,470,191 USDC çıkardı ve toplam değeri yaklaşık 2.5 milyon ABD doları oldu.

Phemex

Proje Genel Bakış: Phemex, bir kripto türev borsasıdır. Bu borsa Singapur merkezli olup, 2019 yılında Morgan Stanley'nin eski bir yöneticisi tarafından kurulmuştur. Borsa, düşük işlem ücretleri, yüksek likidite, oldukça hızlı bir büyüme hızı ve kullanıcı dostu grafikler ve cüzdan arayüzü sunmaktadır.

Olay Özeti: Phemex 23 Ocak'ta saldırıya uğradı ve 70 milyon doların üzerinde kripto para kaybetti. Bu saldırı, diğer bilinen kripto borsalarındaki açıklık saldırı modellerine benzer görünüyor. MetaMask'in Baş Güvenlik Araştırmacısı Taylor Monahan şunları söyledi: 'Saldırganlar birden fazla zincirden aynı anda büyük miktarda varlık çekiyor, dondurulabilir stabil kripto paraları (örneğin USDC ve USDT) öncelikle takas ediyor, ardından değer sırasına göre diğer jetonları tasfiye ediyor. Bu işlemler otomatik değil, manuel olarak gerçekleştiriliyor ve varlıklar el ile takas için yeni bir adrese gönderiliyor, tamamlandığında başka bir yeni adrese iletiliyor. Ardından bu varlıklar gerçek kara para aklama ekibi gelecek hafta veya gelecek ay onları alana kadar orada kalacak.'

Kaza sonrası öneri:

  • Çapraz Zincir İzleme ve Anomali Modu Tanıma: Birden fazla zincir varlık akışını destekleyen gerçek zamanlı izleme sistemi dağıtımı, AI davranış analizi ile birleştirilerek, betik dışı manuel işlemlerin anormal özelliklerini tanımlar (örneğin kısa süre içinde çoklu zincir varlık büyük transferleri, yüksek frekanslı adres değişiklikleri vb.) ve dinamik eşik değer uyarıları ayarlar.
  • Endüstri düzeyinde risk uyarı ağı oluşturma: USDT, USDC vb. önde gelen stabilcoin yayıncılarıyla anlık iletişim kanalları kurma, önceden yetkilendirme anlaşmaları imzalama, borsa'nın saldırıyı doğruladıktan sonra varlık dondurma talebini API aracılığıyla anında tetiklemesine izin verme, yanıt süresini kısaltma.
  • Dağıtılmış sıcak ve soğuk cüzdanların karma yönetimi: Varlıkların %90'ından fazlasını depolamak için çok imzalı soğuk cüzdanlar kullanılır, sıcak cüzdanlar talep üzerine dinamik olarak kota tahsis eder ve anahtarlar, tek noktalı atılımların neden olduğu küresel kayıpları önlemek için parçalama teknolojisi aracılığıyla merkezi olmayan bir şekilde saklanır.

( NoOnes

Proje Özeti: NoOnes, insanları küresel diyalog (sohbet) ve dünya finansal sistemleri (ödeme) ile bağlayarak güçlendiren bir finansal iletişim süper uygulamasıdır. Gelişmekte olan ülkelerin halkı artık herhangi birine mesaj gönderebilir, yaklaşık 250 ödeme yöntemiyle işlem yapabilir ve değer deposu olarak işlev gören Bitcoin cüzdanı kullanarak noktadan noktaya ödeme yapabilir.

Olay Özeti: NoOnes, Ethereum, Tron, Solana ve BSC'de 1 Ocak 2025'te yaklaşık 7,2 milyon dolar kaybettiği bir saldırıya uğradı. NoOnes'in sıcak cüzdanında, 7.000 doların altındaki yüzlerce şüpheli çıkış işlemi yapıldı. NoOnes CEO'su Ray Youssef, Hacker saldırısının 1 Ocak'ta gerçekleştiğini, nedeninin Solana köprüsündeki bir açık olduğunu Telegram kanalında doğruladı. Şu anda, platform etkilenen Solana köprüsünü kapattı ve Solana desteğini tam kapsamlı bir penetrasyon testi tamamlanana kadar geri yüklemediğini belirtiyor.【3】

Kaza sonrası öneri:

  • Çapraz Zincir Köprü Güvenlik Denetimini Güçlendirme: Tüm çapraz zincir köprülerin, özellikle akıllı sözleşmeler ve çapraz zincir protokollerindeki açıklar için kapsamlı bir güvenlik denetiminden geçirilmesi önerilir. Üçüncü taraf güvenlik şirketlerinin işe alınarak sızma testleri ve kod incelemeleri yapılmalı, böylece çapraz zincir köprülerin güvenliği sağlanmalıdır.
  • Çoklu imza ve soğuk cüzdan depolama mekanizması uygulama: Sıcak cüzdanların saldırıya uğrama riskini azaltmak için çoklu imza (Multi-Signature) mekanizmasının kullanılması önerilir, büyük miktarlarda transferin tamamlanabilmesi için birden fazla kişinin yetkilendirmesi gerekmektedir. Aynı zamanda, büyük bir kısmı soğuk cüzdanlarda saklamak ve günlük işlemler için sıcak cüzdanlarda sadece az miktarda fon tutmak önerilir.
  • Gerçek zamanlı izleme ve anormal işlem uyarı sistemini tanıtın: Sıcak cüzdanların işlem davranışını izlemek ve analiz etmek için gerçek zamanlı bir işlem izleme sistemi kurun. Tek bir işlemin miktarı belirli bir eşiği aştığında veya kısa bir süre içinde çok sayıda küçük transfer gerçekleştiğinde, alarm otomatik olarak tetiklenecek ve işlem işlevi askıya alınacaktır.

) Moby

Proje Durumu: Moby, SLE (Senkron Likidite Motoru) modeli tarafından desteklenen bir zincir üzerinde opsiyon protokolüdür ve piyasadaki en dar spread, en yüksek likidite ve Robinhood seviyesinde bir kullanıcı arayüzü sunar.

Olay Özeti: Moby adlı blockchain opsiyon protokolünde Özel Anahtar sızıntısı olduğu ve Hacker'ın yürütme sözleşmesini değiştirerek emergencyWithdrawERC20 işlevini kullanarak 207 ETH, 3.7 BTC ve 1,470,191 USDC değerinde toplamda yaklaşık 2.5 milyon dolar çektiği iddia ediliyor. Moby adlı blockchain opsiyon protokolü, kullanıcı varlıklarını daha fazla korumak amacıyla şu adreslerle ilgili geçerli onay işlemlerini iptal etmenizi önermektedir: PositionManager, SettleManager, sRewardRouterV2, mRewardRouterV2. Moby, bu önlemlerin cüzdan güvenliğini sağlamak için alındığını ve şu anda istikrarlı ve güvenli bir ortamı geri kazanmak ve sürdürmek için çaba harcandığını belirtmektedir.【4】

Kaza sonrası öneriler:

  • Katmanlı çok imzalı yetkilendirme yönetim mekanizması oluşturma: Özel Anahtar'ı donanım seviyesinde soğuk cüzdan + çok imza çözümüyle yükseltme, geliştirme izni ve fon kontrolü ayrılma. Acil çekim gibi temel sözleşmenin kritik işlevlerine (emergencyWithdrawERC20 gibi) zaman kilidi + DAO yönetimi çift doğrulama ekleyin, 72 saat gecikme süresi ayarlayın ve önemli işlemler topluluk tarafından çok imzalı onay gerektirir.
  • Dinamik yetkilendirme izleme sistemini oluşturma: Zincirde yetkilendirme gerçek zamanlı izleme paneli geliştirme, kullanıcı panosuna entegre etme, tüm sözleşme etkileşim izinlerini ve risk seviyelerini gösterme. Olağandışı yüksek tutarlı transferler veya sözleşme anormallikleri tespit edildiğinde, otomatik yetkilendirme geri alım robotu dağıtılır ve akıllı sözleşme seviyesinde yetkilendirme otomatik olarak geri alınır.
  • Güvenli olay kesme tepki sistemi kurun: Makine öğrenimine dayalı anormal işlem tespit modülü dağıtın, emergencyWithdraw türü duyarlı işlev için çoklu boyutlu risk kontrol kuralları belirleyin (zaman/frekans/miktar üç boyutlu eşik). Acil durdurma anahtarını geliştirin, anormal işlem uyarısını tetiklediğinde sözleşmeyi otomatik olarak dondurun ve tam düğüm doğrulama sürecini başlatın.

Özet

2025 Ocak ayında, bir dizi DeFi projesi güvenlik açıklarına maruz kaldı ve milyonlarca dolarlık varlık kaybına uğradı. Bu olaylar, Phemex borsanın Hacker saldırısına uğraması, NoOnes'ın büyük bir güvenlik açığıyla karşılaşması ve Moby'nin Özel Anahtar sızıntısıyla karşılaşması gibi olayları içeriyor. Bu olaylar, akıllı sözleşme güvenliği, cross-chain protokolü bütünleme yeteneği ve fon havuzu yönetimi gibi kritik riskleri ortaya koydu. Sektör, akıllı sözleşme denetimi, gerçek zamanlı izleme ve çok katmanlı koruma mekanizmalarını güçlendirerek platformun güvenliğini ve kullanıcı güvenini artırmak için acil olarak güçlendirilmelidir. Gate.io, kullanıcıları güvenlik gelişmelerine dikkat etmeye, güvenilir bir platform seçmeye ve kişisel varlık korumasını güçlendirmeye çağırıyor.
Referanslar:

  1. Slowmist, https://hacked.slowmist.io/zh/statistics
  2. X, https://x.com/wublockchain12/status/1882605904761340362
  3. X, https://x.com/wublockchain12/status/1883310710132035999
  4. X, https://x.com/BeosinAlert/status/1877180521710596452

gate Araştırma Enstitüsü gate Araştırma Enstitüsü, okuyuculara teknik analiz, trendler, pazarın gözden geçirilmesi, sektör araştırmaları, eğilim tahminleri ve makro ekonomi politikası analizi de dahil olmak üzere derinlemesine içerik sunan kapsamlı bir blockchain ve kripto para araştırma platformudur.

[link]###https://www.gate.io/learn/category/research###hemen gidin

Muafiyet Beyanı *Kripto para piyasası yatırımları yüksek risk içerir, kullanıcılara, herhangi bir yatırım kararı vermeden önce, satın alınan varlıkların ve ürünlerin doğasını bağımsız olarak araştırmalarını ve tam olarak anlamalarını öneririz. Gate.io, bu tür yatırım kararlarından kaynaklanan herhangi bir kayıp veya zarardan sorumlu değildir. *

View Original
The content is for reference only, not a solicitation or offer. No investment, tax, or legal advice provided. See Disclaimer for more risks disclosure.
  • Reward
  • 6
  • Share
Comment
0/400
GateUser-7988d647vip
· 02-11 09:40
Gate.io Araştırma Enstitüsü: Ocak 2025 için Güvenlik Olayı Özeti
Reply0
GateUser-b0179a36vip
· 02-11 09:37
🚀 Boğa Koşusunda Ape In 🐂💪 Sıkı Tutun 🐂💪💪 1000x Vibe'lar 🤑🤑💎💎💎🤓🔍 Yakından İzleyin
Reply0
Yemets13vip
· 02-11 09:37
çok dikkatli olmak gerekiyor
Reply0
GateUser-418a6be5vip
· 02-11 09:36
cefi ve defi için güvenlik riski önceden önlemek için önemlidir
Reply0
GateUser-28e9eba5vip
· 02-11 09:35
teşekkür ederim, ilginç bilgi. Dikkat etmeye değer.
Reply0
GateUser-28e9eba5vip
· 02-11 09:34
Teşekkür ederim, ilginç bir bilgi. Dikkate alınmaya değer.
Reply0
  • Pin