Dava Arka Planı
20 Ağustos 2024 tarihinde gerçekleştirilen bir kimlik avı işlemi, 54 milyonun üzerinde DAI stabil token ile kâr elde etti. Boşaltılan adres, Gemini tarafından finanse edilen bir vault'tur ve ilgili "Maker Vault Sahibi" adresi 0xf2b8'dir. Kimlik avcısı, kurbanı (vault'un asıl sahibini) vault sahibini kimlik avcısı tarafından kontrol edilen bir adresle değiştiren bir işlemi imzalaması için kandırdı ve ardından vault'u boşaltmak için bir işlem gerçekleştirdi.

- Kimlik Avı Adresi: 0x0000db5c8b030ae20308ac975898e09741e70000
- Vault'u Boşaltan Adres: 0x5D4b2A02c59197eB2cAe95A6Df9fE27af60459d4
- Sahibi Değiştiren İşlemler: 0x2805, 0xb721
- Boşaltma İşlemi: 0xf700
Para Akışı Analizi
20 Ağustos 2024 tarihinde, kurban vault'unun asıl sahibi, vault sahibini kimlik avcısı tarafından kontrol edilen bir adresle değiştiren bir işlemi imzalaması için kandırıldı. Yaklaşık beş saat sonra kimlik avcısı, sahibi yeni bir adresle değiştirmek için bir işlem gönderdi. Yeni adresin vault üzerinde tam kontrolü ele geçirmesinden 20 dakika sonra, vault'tan 55 milyon DAI'nin siphon edildiği bir işlem imzalandı.
Ardından iki saat içinde, yasadışı yollarla elde edilen tüm DAI token'ları kimlik avcısı tarafından kontrol edilen alt akış adreslerine aktarıldı ve vault'u boşaltan başlangıç adresinde hiçbir şey kalmadı. 0x5D4b adresine doğrudan bağlı (yani başlangıç adresinden bir adım uzakta) toplam altı alt akış adresi bulunmaktadır. DAI token'larının büyük çoğunluğu (44 milyon) doğrudan alt akış adreslerine aktarılırken, 10 milyon yerel token olan (3880) ETH ile takas edildi ve ardından 0x8cc5 adresine taşındı. Takas için kullanılan DEX, CoW Protocol: GPv2Settlement'dır. Takas işlemi: 0x7c63.
Siphon edilen DAI'nin asıl adres 0x5D4b'den 1-adım uzaktaki alt akış adreslerine akış grafiği.

Yasadışı fonları 1-adım uzaktaki alt akış adreslerine aktardıktan sonra saldırgan, fonları daha derin adreslere toplu olarak taşımaya başladı. Transfer sürecinde kimlik avcısı, alt akış adreslerindeki DAI'yi kademeli olarak ETH ile takas etti. Başlangıç adresinden 4 adım uzaktaki alt akış adreslerinde, çalınan tüm DAI zaten ETH'ye dönüştürülmüştü. ETH biçimindeki bu yasadışı varlıklar daha sonra merkezi borsalara (eXch, KuCoin, ChangeNOW) ve zincirler arası köprülere (THORChain, Hop Protocol) aktarıldı. (Bu nakit çıkış adreslerini incelemek için isimlere tıklayın.) eXch'e yasadışı kazanç yatıran işlem örnekleri: 0x2e42, 0xa982, 0x1e1e, 0xb7a9. THORChain'e yasadışı kazanç taşıyan işlem örnekleri: 0x5c06, 0xf824, 0x391e.
- katman adreslerinden (başlangıç adresinden 2 adım uzakta) 5. katman adreslerine uzanan fon akışlarının bir kısmı:

Yasadışı kazançların derin alt akış adreslerine aktarımları arasında en uzun transfer yolu 12 adıma ulaştı; bu yolda yaklaşık 80 bin dolar KuCoin 17 borsasına taşındı. Aşağıdaki fon akışı grafiğinin gösterdiği gibi, 21-22 Ağustos 2024 tarihleri arasında saldırgan, 12 adımlık bir yol üzerinden kademeli olarak 38 ETH'yi merkezi borsaya aktardı.

Büyük transfer miktarlarının aşırı dikkat çekmesini önlemek amacıyla faillerin büyük fonları birden fazla adrese bölme ve varlıkları daha derin adreslere taşımak için daha küçük transferler kullanma eğiliminde olduğu görülmektedir. 1-adım uzaktaki 0x860c adresi tarafından işlenen 1,65 milyon DAI'nin 36 küçük parçaya bölünmesi örneği:

İlgili Bazı Adresler ve İşlemler
| Adresler | İşlemler | Yasadışı Para Akışları |
|---|---|---|
| 0x860cf33bdc076f42edbc66c6fec30aa9ee99f073 | 0xa11e, 0x9ef1 | 1.650.000 DAI |
| 0xdd6397104d57533e507bd571ac88c4b24852bce9 | 0x7af2, 0x1d45 | 36.733.858 DAI |
| 0x8cc568f3565a7ed44b3b0af8765a7ef67b8bc2dc | 0x7e10, 0x5d08 | 3879 ETH + 1.825.000 DAI |
| 0xca6061c6e5a7c3657297f9cc45ce110dc4d14470 | 0xee0d | 875 ETH |
| 0x77b9f7e33e42b1f64b915bb27e9a9bca199da83e | 0xf97a, 0xbc5c | 2164 ETH |
Fon akışına genel bakış:

MetaSleuth'ta ayrıntıları inceleyin: https://metasleuth.io/result/eth/0x5d4b2a02c59197eb2cae95a6df9fe27af60459d4?source=c81289c1-2bd9-49af-a397-e4cc71990595



