Yasadışı Fon Akışı Vaka Çalışması: LI.FI Saldırısı

MetaSleuth, zincir üzerinde fon takip aracı, LiFi saldırısında çalınan fonları izlemek için kullanıldı ve saldırının etkisini ile fon akışını net biçimde ortaya koydu.

Yasadışı Fon Akışı Vaka Çalışması: LI.FI Saldırısı

Yasadışı Fon Akışı Vaka Çalışması: LI.FI Saldırısı

Vaka Arka Planı

16 Temmuz 2024'te, zincirler arası köprü ve DEX toplayıcısı olan Li.Fi, Li.Fi Diamond Sözleşmesi'ni istismar eden önemli bir güvenlik ihlali yaşadı. Kullanıcılara ait yaklaşık 11,6 milyon dolar değerinde çeşitli stabil token ve diğer varlıklar çalındı. Saldırgan, saldırıya uğrayan sözleşmeye sonsuz onay vermiş kullanıcıların fonlarını boşaltmayı başardı.

Güvenlik açığı, GasZipFacet sözleşmesinin depositToGasZipERC20() fonksiyonunda bulunuyordu. GasZipFacet sözleşmesi, köprüleme işlemleri için gaz ikmali sağlamak amacıyla LI.FI ekibi tarafından saldırıdan beş gün önce devreye alınmıştı. depositToGasZipERC20() fonksiyonu, kullanıcı tarafından kontrol edilen _swapData adlı bir argüman içeriyordu; bu argüman daha sonra LibSwap.swap() fonksiyon çağrısına aktarıldı. Ne yazık ki LibSwap.swap, saldırgan tarafından kontrol edilen _swapData argümanıyla belirtilen çağrı hedefi ve çağrı verisiyle keyfi fonksiyonlar çalıştırabilen düşük seviyeli bir çağrı içeriyordu. Saldırgan, Li.Fi Diamond sözleşmesine sonsuz onay vermiş kullanıcılardan yetkisiz transferler gerçekleştirmek için bu "keyfi çağrı açığı"nı kullandı.

Para Akışı Analizi

16 Temmuz 2024'te saldırgan, keyfi çağrı açığını istismar ederek neredeyse yüz işlem başlattı ve 30 dakika içinde yaklaşık 11 milyon dolar değerinde stabil token (USDT, USDC, DAI) 0x8b3c adresine aktardı. Ele geçirilen stabil tokenların neredeyse tamamı daha sonra hızla Ethereum'un yerel token'ı ETH ile takas edildi. Saldırganın kullandığı DEX'ler arasında Uniswap, Metamask Swap ve diğerleri yer aldı. Takas işlemi örnekleri: 0xdf9b, 0x11d, 0xb4a4.

Metamask Swap Spender ile etkileşime giren 0x8e27 takas işlemindeki fon akışına bir örnek. Saldırgan, yasadışı yollarla elde ettiği 333.258 USDT'yi 97,16 ETH ile takas etti. Tüm havuzlar ve proxy'ler MetaSleuth kullanılarak açıkça görüntülenmektedir.

Saldırıdan sonraki iki saat içinde çalınan tüm varlıklar, saldırgan tarafından kontrol edilen alt akış adreslerine aktarıldı ve orijinal saldırı adresinde hiçbir şey kalmadı. 0x8b3c adresine doğrudan bağlı (yani orijinal saldırı adresinden bir atlama uzaklıkta) toplam 32 alt akış adresi bulunmaktadır. Bunlardan 15 tanesi saldırı adresinden yalnızca 0,1 ETH aldı. 22 Ekim 2024 itibarıyla bu 15 adresin elinde bulundurduğu ETH henüz transfer edilmedi. Kalan adresler ise büyük miktardaki yasadışı fonların geri kalanını işleme koydu.

Kurban adreslerinden saldırganın kontrolündeki alt akış adreslerine uzanan fon akışlarının bir kısmı:

Yasadışı fonları 0x8b3c adresinden bir atlama uzaklıktaki alt akış adreslerine aktardıktan sonra saldırgan, fonları toplu olarak taşımaya devam etti. Transfer (aklaama) süreci yaklaşık üç ay sürdü. Yasadışı fonların neredeyse tamamı sonunda Tornado Cash'e (%99,9) aktarıldı; küçük bir kısım ise doğrudan nakit çekmek için eXch borsasına gönderildi. Saldırganın Tornado Cash Router ile etkileşim kurmak için kullandığı toplam 114 işlem gerçekleşti. Yasadışı kazançların Tornado Cash'e aktarıldığı işlem örnekleri: 0x07de, 0xfe82, 0x6a47, 0x8ea6. Yasadışı kazançların eXch'e aktarıldığı işlem örnekleri: 0xaa89, 0x7e65, 0x8572, 0x625c, 0x2dd2, 0xda71.

  1. katman adreslerinden (orijinal saldırı adresi 0x8b3c'den 2 atlama uzaklıkta) 4. katman adreslerine uzanan fon akışlarının bir kısmı:

İlk büyük ölçekli toplu transfer, saldırının ardından ilk hafta içinde, 16 Temmuz ile 22 Temmuz arasında gerçekleşti. Saldırgan, 0x6a6d adresinden Tornado Cash'e yaklaşık 500.000 dolar değerinde yasadışı varlık aktardı. Saldırganın yasadışı fonları transfer etme biçimi belirgin özellikler sergiledi: fonları saldırı adresinden (yüksek riskli adres) uzaktaki alt akış adreslerine taşıyarak bir kısmını kademeli olarak Tornado Cash'e aktardı. İlk toplu transferde en uzun transfer yolu 20 atlamaya kadar ulaştı. Saldırgan, yasadışı para akışlarını gizlemek için son derece derin aklaama yolları kullandı. Ağustos ile Ekim ayları arasında kalan yasadışı fonlar, aynı özelliklere sahip transfer toplu işlemleriyle kademeli olarak Tornado Cash'e aktarıldı.

0x8e85 adresinden (0x8b3c'den bir atlama uzaklıkta) Tornado Cash Router'a fon taşıyan bir toplu transfer örneği:

Şekilde görüldüğü üzere, 13-16 Ağustos 2024 tarihleri arasında saldırgan, 12 atlamalı bir yol üzerinden 206 ETH'yi kademeli olarak Tornado Cash'e aktardı. 0xe9f7 adresinde saldırgan 204 ETH'yi iki işleme böldü: 100 ETH Tornado Cash'e gönderilirken 104 ETH daha ileri aklaama adreslerine iletildi. Bu bölme örüntüsü tüm transfer süreci boyunca tutarlı kaldı. Yani saldırgan, Tornado Cash ile her etkileşimde yeni ve daha derin bir adres kullandı.

Mücadele Çabaları

Saldırıdan iki gün sonra LI.FI, savunmasız sözleşme yönünü tüm zincirlerde başarıyla devre dışı bıraktıklarını ve yetkisiz erişimi engellediklerini açıklayan resmi bir olay raporu yayımladı. LI.FI bir tazminat planı başlattı ve etkilenen kullanıcıları tam olarak tazmin etti. Ele geçirilen varlıkların kurtarılması için, boşaltılan fonları izlemek ve geri kazanmaya çalışmak amacıyla kolluk kuvvetleri ve sektördeki güvenlik ekipleri dahil ilgili üçüncü taraflarla iş birliği yapmaya devam edeceklerini belirttiler. 22 Ekim 2024 itibarıyla yasadışı fonların neredeyse tamamı Tornado Cash'e aktarılmış olup Li.Fi henüz izleme raporu yayımlamamıştır.

İlgili Bazı Adresler ve İşlemler

Adresler İşlemler Yasadışı Para Akışları
0x8e85eace2fa757c1d97c5ebfb8b0622e5f23c5a1 0xe237, 0x0d23 206,49 ETH
0xcb7c341dc6172b642dcf4a14015be70a27e5b31e 0x050c, 0x37d4 873.568 USDT + 36,48 ETH
0x7b93fa16c04cdcf91949d4f5f893f740992ae57e 0x57ea, 0x52ac 332,02 ETH
0x3462d2523cded523ad47c14111aa1dcbe7773675 0xc66d, 0xc0ff 120,55 ETH
0xd0be9c4c84068a9964c3781f540f703c300db268 0x0c3b, 0x1670 275,38 ETH

Fon akışına genel bakış:

MetaSleuth'ta daha fazlasını görün: https://metasleuth.io/result/eth/0x14c1597cc833783ed8ac08ecc9b704b0a398201d?source=c8cd3609-0402-45eb-bb9e-2f710bd66554

Explore the crypto world with MetaSleuth for in-depth insights

Sign up for the latest updates