6 Ağustos’ta Base zinciri üzerinde bir hırsız, 500.000 dolarlık temiz bir oltalama soygunu gerçekleştirdi — ve ardından saniyeler içinde bunun büyük kısmının yok olduğunu izledi. Bu kripto hırsızlığı MEV saldırısı dinamikleri vakası, nakde çevirmeye çalışırken temel alım satım korumalarını atlayan başarılı bilgisayar korsanlarının bile nasıl kurban olabileceğini gösteriyor.
Summary
Öne çıkanlar
- Bir saldırgan, 6 Ağustos’ta yaklaşık 02:29 UTC civarında, Coinbase’in Ethereum Katman-2 ağı olan Base üzerinde bir kurbanın cüzdanından yaklaşık 501.650 $ değerinde USDC’yi oltalama yoluyla çaldı.
- Saldırgan, çalınan USDC’yi Uniswap V4 üzerinde slipaj koruması ayarlamadan sarılmış ETH’ye çevirmeye çalıştı.
- Bir MEV botu bu takası sandviçleyerek yaklaşık 370.000 $ kâr elde etti ve bunu gerçekleştirmek için yaklaşık 3,5 ETH gas ücreti ödedi.
- Saldırgan, orijinal ganimete kıyasla ciddi bir kayıpla, yalnızca yaklaşık 129.000 $ değerinde ETH ile yetinmek zorunda kaldı.
- Kurban, %10 ödül teklif etti ve hem saldırgana hem de bot operatörüne zincir üstü mesajlar gönderdi, ancak 7 Ağustos itibarıyla hiçbir fon iade edilmedi ve hiçbir tutuklama gerçekleşmedi.
Base Zincirinde Oltalama Saldırısı 500.000 Doların Üzerinde Kayıp Yarattı
Hırsızlık, Coinbase tarafından işletilen Ethereum Katman-2 ağı Base üzerinde bir kurbanın cüzdanını 501.650 $ değerinde USDC’den boşaltan basit bir oltalama planıyla başladı. Fonlar, 6 Ağustos’ta yaklaşık 02:29 UTC civarında gerçekleşen ihlalin hemen ardından saldırganın kontrol ettiği bir adrese taşındı.
Hırsızlık Olayının Detayları
Base, hızla artan işlem hacmiyle, sabit coinler ve diğer likit varlıkları tutan cüzdanları hedefleyen oltalama operatörleri için cazip bir av alanı haline geliyor. Bu özel kurbana karşı kullanılan kesin oltalama vektörü — sahte bir web sitesi mi, ele geçirilmiş bir dApp arayüzü mü yoksa bir sosyal mühendislik senaryosu mu olduğu — kamuya açıklanmadı.
Hırsızlık Sonrası Anında Fon Hareketi
USDC saldırganın cüzdanına ulaştıktan sonra, bir sonraki hamle kripto hırsızları arasında alışıldık bir senaryoyu izledi: çalınan sabit coinleri, kimsenin harekete geçemeyeceği kadar hızlı bir şekilde dondurulması daha zor bir varlığa çevirmek. Tam da bu acelecilik, saldırganın çöküşünü hazırladı.
MEV Botu Sandviç Saldırısı Saldırganın Kazancını Baltalıyor
Saldırganın fonları aceleyle bir takas üzerinden aklamaya çalışması, çalınan paranın neredeyse dörtte üçünü kaybetmesine mal oldu. Sessiz bir şekilde ETH’ye dönüşmesi gereken işlem, bunun yerine maksimum çıkarılabilir değer istismarına dair ders niteliğinde bir örneğe dönüştü.
Saldırganın Uniswap V4 Üzerinde Slipaj Korumasız Takası
Sabit coinleri sarılmış ETH’ye taşımak için saldırgan Uniswap V4 üzerinde bir takas gerçekleştirdi. Slipaj koruması normalde, bir işlemin gerçekleşme fiyatının, yatırımcının beklediğinden ne kadar sapabileceğine bir üst sınır koyar ve piyasa işlem sırasında fazla hareket ederse işlemi engeller. Saldırgan bu güvenlik önlemini tamamen atladı ve işlemi mempool’da korumasız bir şekilde bekler halde bıraktı.
MEV Botu Sandviç Saldırısının Uygulanışı ve Kârı
Bir MEV botu, korumasız emri fark etti ve klasik bir sandviç saldırısı ile harekete geçti: Takastan hemen önce yerleştirilen bir işlem fiyatı yukarı itti, hemen ardından yerleştirilen ikinci işlem ise şişirilmiş farkı topladı. Bot, bu manevrayı yürütmek için yaklaşık 3,5 ETH gas harcadı ve yaklaşık 370.000 $ kâr ile ayrıldı — bu, nihayetinde saldırganın elinde kalan miktardan daha fazlaydı.
Saldırganın Fonları İçin Nihai Sonuç
Sandviç saldırısının ardından saldırgan, takastan yalnızca yaklaşık 67,9 ETH aldı; bu da yaklaşık 129.000 $ değerindeydi. Bu, orijinal 501.650 $’lık hırsızlık üzerinde %74’lük bir kesinti anlamına geliyor ve beş haneli bir suçu, neredeyse bir gecede çok daha küçük bir kazanca dönüştürüyor.
Kurbanın Zincir Üstü Tepkisi ve Mevcut Durum
Kurban sessiz kalmak yerine alışılmadık derecede kamusal bir yol izledi: kayıptan sorumlu her iki tarafla da doğrudan blok zinciri üzerinden iletişime geçti. Bu durum, zincir üstü şeffaflığın iki tarafı da kestiğini hatırlatıyor — saldırganlar ve MEV botları tamamen kamuya açık bir ortamda faaliyet gösteriyor.
Saldırgana ve MEV Botuna Yönelik Kamusal Zincir Üstü Mesajlar
İlgili adresleri izleyen herkes tarafından görülebilen zincir üstü mesajlaşma kullanılarak, kurban hem oltalama saldırganına hem de MEV botunun arkasındaki operatöre ulaştı. Mesajlarda, kurbanın hırsızlığın arkasındaki kişiyi tespit ettiği iddia edildi.
Ödül Teklifi ve Soruşturmanın Durumu
Kurban ayrıca çalınan fonların iadesi için %10 ödül teklif etti — bu, paranın bir kısmını gönüllü olarak iade etmeleri için saldırgana veya bot operatörüne yönelik bir teşvikti. Güvenlik firması PeckShield, hem oltalama saldırısını hem de ardından gelen MEV çıkarımını birkaç saat içinde kamuya açık şekilde işaretleyerek olaya daha geniş bir dikkat çekti. 7 Ağustos itibarıyla, ne fonlar iade edildi ne de herhangi bir kişi yakalandı.
Coinbase’in Base Ağı İçin Bilinmeyenler ve Güvenlik Sonuçları
Bu olay, işlemin hangi tarafında kimin olduğundan bağımsız olarak var olan bir boşluğun altını çiziyor: MEV maruziyeti, meşru yatırımcılar ile hırsızlar arasında ayrım yapmıyor. Büyük hacimli bir takasta slipaj korumasını atlayan herkes, mempool’u izleyen bir bot için adil bir hedef haline geliyor.
Açıklanmayan Oltalama Vektörü ve MEV Botu Operatörü
Temel bazı detaylar hâlâ çözümsüz. MEV botu operatörünün kimliği açıklanmadı ve kurbana karşı kullanılan spesifik oltalama yöntemi hâlâ bilinmiyor. Her iki boşluk da, bu modelin diğer Base kullanıcıları için ne kadar tekrarlanabilir olduğuna dair soru işaretleri bırakıyor.
Base Ağının Büyümesi ve Zafiyetler
Base’in genişleyen işlem faaliyeti onu daha büyük bir hedef haline getirdi ve bu olay, saldırganların, istismar etmeye çalıştıkları aynı piyasa dinamikleri tarafından nasıl bozguna uğratılabileceğine dair bir vaka çalışması niteliğinde. İronik bir şekilde, başarılı bir oltalama kampanyası yürütecek kadar sofistike olan bir operatör, görünüşe göre özel işlem gönderim servislerini veya MEV korumalı DEX toplayıcılarını kullanmadı — ki bu araçlar, tam da bu tür bir sandviç saldırısından takası koruyabilirdi.
Şimdilik defter tuhaf görünüyor: saldırganın elinde yaklaşık 129.000 $ değerinde ETH var, MEV botu operatörü yaklaşık 370.000 $ kârla oturuyor ve asıl kurban yarım milyon dolar kayıpla, kimsenin talep etmediği bir ödül teklifinin sonuçlarını hâlâ bekliyor.
SSS
Saldırgan çalınan fonların büyük bir kısmını nasıl kaybetti?
Saldırgan, çalınan USDC’yi slipaj koruması olmadan takas etti ve bu da bir MEV botunun takası sandviç saldırısıyla hedef almasına ve yaklaşık 370.000 $ kâr elde etmesine imkân tanıdı.
MEV botları bağlamında sandviç saldırısı nedir?
Sandviç saldırısı, fiyatı manipüle etmek ve fiyat değişiminden kâr elde etmek için hedef işlemin öncesine ve sonrasına birer işlem yerleştirilmesini içerir.
Kurban herhangi bir fon geri aldı mı veya tutuklama yapıldı mı?
7 Ağustos itibarıyla, kurbana hiçbir fon iade edilmedi ve hiçbir tutuklama yapılmadı.
Oltalama saldırganının veya MEV botu operatörünün kimliği biliniyor mu?
Hayır, oltalama vektörü ve MEV botu operatörünün kimliği hâlâ açıklanmadı.
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Saldırgan çalınan fonların büyük bir kısmını nasıl kaybetti?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Saldırgan, çalınan USDC’yi slipaj koruması olmadan takas etti ve bu da bir MEV botunun takası sandviç saldırısıyla hedef almasına ve yaklaşık 370.000 $ kâr elde etmesine imkân tanıdı.”}},{“@type”:”Question”,”name”:”MEV botları bağlamında sandviç saldırısı nedir?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Sandviç saldırısı, fiyatı manipüle etmek ve fiyat değişiminden kâr elde etmek için hedef işlemin öncesine ve sonrasına birer işlem yerleştirilmesini içerir.”}},{“@type”:”Question”,”name”:”Kurban herhangi bir fon geri aldı mı veya tutuklama yapıldı mı?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”7 Ağustos itibarıyla, kurbana hiçbir fon iade edilmedi ve hiçbir tutuklama yapılmadı.”}},{“@type”:”Question”,”name”:”Oltalama saldırganının veya MEV botu operatörünün kimliği biliniyor mu?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Hayır, oltalama vektörü ve MEV botu operatörünün kimliği hâlâ açıklanmadı.”}}]}
Bu makale yapay zekâ desteğiyle hazırlanmış ve editör ekibi tarafından gözden geçirilmiştir.

