Advertise

Ethereum

Saldırgan, Kara Perşembe Dönemine Ait Eski Maker (MKR) Aıkçısı Sözleşmesinden 200 ETH Çekti

Yazar ol
8 Ekim 2026, 03:00 TSİ3 dakika okuma süresi
AI ÖzetiAI
  • Bir saldırgan Mart 2020 Kara Perşembe döneminden kalma eski bir MakerDAO keeper sözleşmesinden 200 ETH çekti.
  • Çalınan 200 ETH tutarı olay analizinde 500.000 doların üzerinde değerlendirildi.
  • Fonlar 10 ETH'lik dilimler halinde Tornado Cash karıştırıcısına gönderildi.
  • Maker (MKR) fiyatı olay sonrası 24 saatte yüzde 10,4 geriledi.
gate.com

200 ETH, Altı Yıllık Keeper Sözleşmesinden Çıktı

Mart 2020 tarihindeki Kara Perşembe krizine altı yıl geriye uzanan olay zincirinin yeni bir halkası açığa çıktı: bir saldırgan, MakerDAO için hazırlanmış eski bir ihale-kipirdak (auction keeper) sözleşmesinden 200 Ethereum (ETH) çekti; olay analizinde bu tutarın 500.000 doların üzerinde değerde olduğu belirtiliyor. Güvenlik firması CertiK bulgularını çarşamba günü yayımladı ve sorunun kaynağını tek bir kusura bağladı: 0x68399ed8aa33C5b43F863EE6782de492006A5546 adresinde konuşlandırılmış keeper uygulamasında, 0x8804d1de indeksli fonksiyonda erişim kontrolünün eksik olması. Yetki denetimi bulunmadığı için saldırgan bu fonksiyonu çağırabildi ve 2020 yılından beri sözleşmede bekleyen, her biri 50 ETH olan dört partinin tamamını tahsil etti. Seçici (selector) ile uygulama adresi artık herkese açık durumda; bu da güvenlik araştırmacılarının bulguyu bağımsız olarak yeniden üretebilmesine imkân veriyor. Bu yılın milyonlarca dolarlık ihlallerinin egemen olduğu istismar kategorisinde tutar küçük kalsa da, olayı olağandışı yapan fonun kökeni. İhale-kipirdak, operatörü adına bir protokolün teminat ihalelerine otomatik olarak teklif veren bir sözleşme türü ve bu sözleşme, Ethereum'un Mart 2020'deki çöküşü sırasında likidasyon dalgasının DAO'yu deldiği dönemde ETH'sini toplamıştı. Zincir üstü kayıtlar, fonun karışıcı (mixer) Tornado Cash üzerinden çalınan varlıkların görünür izini kesen 10 ETH'lik dilimler halinde, Etherscan'ın alıcı olarak listelediği bir adresten çıktığını gösteriyor. Rapor saldırganın kimliğini açıklamıyor. Öte yandan protokolün yönetişim tokenı olan Maker (MKR) fiyatı son 24 saatte yüzde 10,4 geriledi; oysa saldırganın aldığı varlık tamamen Ethereum (ETH) cinsindendi.

Kara Perşembe, Mart 2020'de ETH'nin MakerDAO'nun likidasyon mekanizmasının işleyebileceğinden daha hızlı çöktüğü seansı anlatıyor; normalde rekabet çeken ihaleler tek bir rakip teklif olmadan kapandı. Bu ihale-kipirdak, o gün sistemden ETH kazanan ilk sözleşmeler arasındaydı ve protokolün ihaleleri makul bir piyasa fiyatının epey altında kalırken teminat aldı. Bu şartlarda değer, kâğıt üzerinde neredeyse bedava bir şekilde protokolden ayrıldı; ihalelere hizmet etmek için kurulan bir sözleşmenin, kriz döneminde hiç çevirmediği ETH'yi kasasında tutmasının nedeni de bu. Dört adet 50 ETH'lik partiden hiçbiri kapatılmadı ve bu bakiyeler o günden bu yana geçen her boğa piyasası ve ayı piyasası döngüsünde sözleşmenin defterinde kaldı. Eksik erişim kontrolünün erişilebilir kıldığı tam olarak bu 200 ETH'ydi. Sözleşme, Maker protokolünün yeniden markalanmış devamı olan Sky ekosisteminin dışında duruyor ve son beş yıldır o sistemin merkezinde değil. Sky'a geçiş, dikkat ve hazineyi yeni altyapıya taşıdı; bunun gibi bileşenler rutin incelemenin perimetrosu dışında kaldı. Asıl rahatsız edici kısım bu durgunluk: 2020'den beri kenara itilmiş bir modül hâlâ gerçek değer taşıyor ve beş yıllık hareketsizlik bakiyeyi toza indirmedi. Sky'ın bugünkü mimarisi açısından olay operasyonel olarak etki yaratmıyor; ancak sektörün ertelemeye alışkın olduğu bir denetim sorusunu netleştiriyor: önceki nesillerin yetim sözleşmeleri, mainnet'te fonlu bırakmak yerine boşaltılmalı ya da usulüne uygun kapatılmalı mı? CertiK'in olay sonrası analizi teşhiste kalıyor; yanında bir yama, duraklatma ya da fon geri kazanma girişimi bulunmuyor.

Tornado Cash Rotası Geri Kazanımı Zorlaştırıyor

Zincir üstü veriler hırsızlığın niteliğini açık biçimde ortaya koyuyor: saldırgan yeni bir teknik kullanmadı, fonlu partileri altı yıldır zincir üstünde görünür olan bir sözleşmedeki savunmasız bir fonksiyonla yetindi. 10 ETH'lik dilimlerle Tornado Cash'e akış aceleci bir kaçıştan çok kasıtlı bir yönlendirmeye işaret ediyor ve bir kez karıştırıcıya giren değer için pratik geri kazanım fiilen sona eriyor. Maker (MKR) sahipleri için maruziyet bilanço değil itibar kaynaklı, çünkü protokolün bugünkü teminat motoru hiçbir aşamada saldırı yolunda değildi. Açık kalan soru ihlal noktasının kendisinin durumu: ne olay sonrası analizde ne de ekip açıklamasında bir duraklatma, yama ya da kurtarma çalışmasından söz ediliyor; yani o durum bildirilmemiş sayılıyor.

COINOTAG'in editöryal ve araştırma ekibi.

AI Destekli

Yapay zekâ destekli üretildi, AI ile incelendi ve COINOTAG editöryal gözetiminde yayımlandı.