Ethereum ekosisteminde faaliyet gösteren merkeziyetsiz finans (DeFi) projesi Token of Power (TOP), yönetişim yapısındaki zafiyet nedeniyle milyonlarca dolarlık bir saldırıyla karşı karşıya kaldı. Güvenlik araştırmacılarının paylaştığı bilgilere göre saldırgan, protokol üzerindeki oy çoğunluğunu ele geçirdikten sonra yeni token basımı gerçekleştirerek likidite havuzundaki varlıkları çekti.
Olay sonucunda yaklaşık 944,2 WETH'nin sistemden çıkarıldığı ve kaybın piyasa değerinin yaklaşık 1,58 milyon dolara ulaştığı belirtildi.
Saldırının merkezinde yönetişim sistemi yer aldı
İncelemelere göre saldırı, protokolün yönetişim yapısında bulunan kritik bir tasarım zafiyetinden kaynaklandı. TOP token arzının oldukça düşük seviyede olması nedeniyle saldırganın toplam oy gücünün yüzde 50'sinden fazlasını elde etmesi mümkün hale geldi.
Söz konusu eşik aşıldıktan sonra saldırgan, DAO altyapısını kullanarak bir yönetişim teklifi oluşturdu, bu teklifi onayladı ve aynı işlem içerisinde yürürlüğe soktu. Normal şartlarda birçok merkeziyetsiz yönetişim sisteminde teklif ile uygulama arasında bekleme süresi bulunurken, bu yapıda böyle bir koruma mekanizmasının bulunmadığı aktarıldı.
10 milyar yeni TOP token üretildi
Saldırının en kritik aşamasında yönetişim kararı üzerinden token yönetim fonksiyonu çalıştırıldı ve yaklaşık 10 milyar adet yeni TOP token üretildi. Üretilen tokenlerin doğrudan saldırganın kontrolündeki cüzdana gönderildiği bildirildi.
Daha sonra bu yeni tokenler kullanılarak TOP/WETH likidite havuzunda işlemler gerçekleştirildi. Karşılığı bulunmayan tokenlerin havuza sürülmesi sonucunda gerçek değere sahip varlıklar sistemden çekildi ve yaklaşık 944,2 WETH saldırganın kontrolüne geçti.
Güvenlik araştırmalarına göre saldırının tamamı tek bir işlem içerisinde gerçekleştirildi ve süreç son derece kısa sürede sonuçlandı.
Balancer protokolünde güvenlik açığı bulunmadı
Olayın ardından yapılan teknik değerlendirmelerde, saldırının Balancer altyapısından kaynaklanmadığı vurgulandı. Uzmanlar, Balancer havuzunun yalnızca işlemlerin gerçekleştiği platform olarak kullanıldığını, asıl sorunun TOP'un yönetişim mimarisinden kaynaklandığını belirtti.
Bu nedenle olay, klasik anlamda bir akıllı sözleşme açığından ziyade yönetişim sisteminin kötüye kullanılması olarak değerlendiriliyor.
DeFi projelerinde yönetişim riskleri yeniden gündemde
Son dönemde merkeziyetsiz finans sektöründe yaşanan benzer olaylar, özellikle düşük piyasa değerine sahip projelerde yönetişim mekanizmalarının ne kadar kritik olduğunu bir kez daha ortaya koydu.
Uzmanlar, token sahipliğinin dar bir grupta yoğunlaştığı projelerde oy çoğunluğunun ele geçirilmesinin ciddi güvenlik riskleri oluşturduğunu belirtiyor. Yeterli bekleme süreleri, çok katmanlı onay mekanizmaları ve yönetişim koruma sistemlerinin bulunmaması halinde benzer saldırıların tekrar yaşanabileceği ifade ediliyor.
Haberin hazırlandığı sırada Token of Power ekibinden veya kullanılan DAO altyapısının geliştiricilerinden resmi bir açıklama yapılmadığı aktarıldı.