Unibot Saldırısı Olay Analizi: Maestrobot'tan sonra Telegram Bot projesi yine kötü niyetli olarak istismar edildi

! [Unibot Saldırı Olay Analizi: Maestrobot'tan Sonra Telegram Bot Projesi Yeniden İstismar Edildi] (https://img-cdn.gateio.im/webp-social/moments-7f230462a9-17cac9bf8e-dd1a6f-cd5cc0.webp)

31 Ekim 2023 Pekin saatiyle 12:39:23'te, **Unibot kötü niyetli bir şekilde istismar edildi ve 640.000 dolarlık varlık kaybetti. **Bir saldırgan, yönlendirme sözleşmesine önceden yetkilendirilmiş 640.000 ABD doları değerindeki çeşitli tokenleri kendi adlarına aktarmak için Unibot yönlendirici sözleşmesindeki bir "rastgele çağrı" güvenlik açığından yararlandı.

Önce bu olayın zafiyet analizine ve saldırı sürecine bir göz atalım.

Zafiyet Analizi

! [Unibot Saldırı Olay Analizi: Maestrobot'tan Sonra Telegram Bot Projesi Yeniden İstismar Edildi] (https://img-cdn.gateio.im/webp-social/moments-7f230462a9-6be3a4e72e-dd1a6f-cd5cc0.webp)

0xb2bd16ab() işlevi, harici belirteç sözleşmesini keyfi olarak çağırmak ve 'transferFrom()' yöntemini yürütmek için kullanılan giriş parametrelerini, özellikle g 0 ve g 4'ü düzgün bir şekilde kontrol etmez.

! [Unibot Saldırı Olay Analizi: Maestrobot'tan Sonra Telegram Bot Projesi Yeniden İstismar Edildi] (https://img-cdn.gateio.im/webp-social/moments-7f230462a9-e60f56a46a-dd1a6f-cd5cc0.webp)

Saldırı süreci

Saldırı 31'inde Pekin saatiyle 12:39:23'te başladı ve 31'inde 14:09:47'ye kadar sürdü. Bu süre zarfında saldırgan, kurbanın adresinden kendi hesabına çeşitli tokenleri aktarmak için Unibot yönlendirici sözleşmesinde defalarca "0xb2bd16ab()" yöntemini çağıran saldırı sözleşmesinde "0x5456a7bf()" yöntemini çağırarak 22 saldırı işlemi gerçekleştirdi.

! [Unibot Saldırı Olay Analizi: Maestrobot'tan Sonra Telegram Bot Projesi Yeniden İstismar Edildi] (https://img-cdn.gateio.im/webp-social/moments-7f230462a9-d650b23bf9-dd1a6f-cd5cc0.webp)

Toplamda, 364 kurban adresinden yönlendirici aracılığıyla saldırganlara 42 token aktarıldı ve istismarcılar daha sonra toplam 355,5 ETH'ye (yaklaşık 640.000 $) sattı. **

Unibot ekibi daha sonra yeni bir yönlendirici sözleşmesi dağıtarak yanıt verdi. Resmi X hesaplarında, tüm mağdurlar için bir tazminat planı da açıkladılar. Şu anda, 355.5 ETH'nin tamamı Tornado.Cash'e aktarıldı.

Telgraf botları

**Bu saldırı, önceki Maestrobot olayına çok benziyor. **25 Ekim'de CertiK, Platform X'te Telegram bot projesi Maestro Bots yönlendirici sözleşmesinin saldırıya uğradığı ve yaklaşık 500.000 dolarlık bir kayıpla sonuçlandığı konusunda bir uyarı yayınladı.

Telegram botları, Web 3.0 dünyasında gelişmekte olan ve kullanıcıların Telegram arayüzü üzerinden çeşitli DeFi işlemlerini gerçekleştirmelerini sağlarken tokenleri ona entegre etmelerini sağlayan bir alandır. Bununla birlikte, gerçek inovasyon ile kafa karıştırıcı yanılsamalar arasındaki ayrım giderek daha karmaşık hale geliyor.

CertiK güvenlik ekibi, CoinGecko'nun Telegram bot tokenleri listesindeki 61 öğe üzerinde bir çalışma yürüttü ve bunların yaklaşık %40'ının hareketsiz, potansiyel olarak hileli olduğundan veya keskin satışlardan kurtulamama riski altında olduğundan şüphelenildiğini tespit etti. Bu platformların ticaret mekanizmaları şüphesiz yenilikçidir, ancak birçoğu, özellikle uygulama içi cüzdanlardaki özel anahtarların yönetimi hakkında bilgi olmak üzere önemli teknik ayrıntılardan yoksundur. Kullanıcıların bu platformlarda çalışırken çok dikkatli olmalarını, onlarla etkileşimi en aza indirmelerini ve varlıkları uzun süre depolamaktan kaçınmalarını öneririz.

Telegram botları ve belirteçleri hakkında bilgi edinin

**Telegram botları, Telegram sohbet programları aracılığıyla çalışan otomatik programlardır. Telegram arayüzü tarafından başlatılan komutlar aracılığıyla işlem yapabilir, kullanıcılara piyasa verileri sağlayabilir, sosyal medyadaki duyarlılığı değerlendirebilir ve akıllı sözleşmelerle etkileşime girebilirler. Bu tür botlar yıllardır var, ancak son yıllarda Telegram bot tokeninin ortaya çıkmasıyla ilgi gördüler.

Telegram bot token, Telegram botuna entegre edilmiş yerel tokendir ve esas olarak DEX işlemlerini yürütmek, cüzdanlar arasında portföyleri yönetmek, verim çiftçiliği ve DeFi ile ilgili diğer olası işlemler gibi çeşitlendirilmiş ticaret işlevleri için kullanılır. Bu tokenler, esasen kullanıcıların yalnızca Telegram arayüzüyle etkileşime girerek tüm DeFi'ye bağlanmasına olanak tanır. Bu programlar uzun süre güvenli kalabilir ve düzgün çalışabilirse, DeFi'nin genel erişilebilirliği üzerinde önemli bir etkisi olabilir. **

Bu yılın 20 Temmuz'undan sonra, bu tokenlerin popülaritesi önemli ölçüde arttı, hatta bazıları %1000'den fazla arttı. Bu eğilim, Web3.0 para topluluğunun Platform X'teki (eski adıyla Twitter) anlatı rezonansı tarafından yönlendirilen Web3.0 topluluğunda yaygın olan döngüsel çılgınlığı yansıtıyor.

Özellikle, Unibot'un öne çıkmasından sonra çok sayıda TBT ortaya çıktı. 3 Ağustos 2023 itibarıyla CoinGecko'nun bot token sütununda bu tür 61 sistem listelenmiştir.

Anlatının kavşağından geçin

TBT (Telegram Bot Token), Web3.0 alanında benzersiz bir konuma sahiptir. Platform X'te (eski adıyla Twitter), Web3.0 para birimi meraklıları bunları genellikle yardımcı program tokenleri olarak tartışır. Daha önce, "fayda" terimi, genellikle yapay zeka, fintech, lojistik, sınır ötesi işlemler ve daha fazlası gibi özel sektörlerden hikayeler içeren Web 3.0 parasal alanındaki meta-anlatılarla ilişkilendiriliyordu. TBT başlangıçta, yenilikçi bir kullanıcı arayüzü aracılığıyla ticaret faaliyetlerini merkeziyetsizleştirmek ve iyileştirmek için "faydacı" bir anlatı ile birlikte geliştirildi. Bununla birlikte, TBT tek bir fayda meta-anlatısının ötesine geçti ve çeşitli meme ve meme olmayan anlatılarda rezonans buldu.

Aynı zamanda, TBT anlatısı geliştikçe, özellikle "$HAMS" adlı bir projeyle mini oyun meme tokenleri etrafında periyodik bir yutturmaca ortaya çıktı. $HAMS, kullanıcıların hamster maçı canlı yayınlarına bahis oynamasına olanak tanıyan kısa ömürlü bir meme tokenidir. Ancak $HAMS, topluluk üyelerinin operatörün hamster video görüntülerini yeniden kullandığı yönündeki suçlamaları nedeniyle lansmandan kısa bir süre sonra öldü. Bu, TBT olarak da bilinen çeşitli diğer oyun anıt jetonlarının ortaya çıkmasına neden oldu. Jetonlardan biri, kullanıcıların kumar oynayabileceği ve oyuncular arasında Tetris yarışlarına katılabileceği "$TETRIS" olarak adlandırılır. Belirli oyun hatıra jetonları arasındaki bağlantı, X platformunda geniş çapta bahsedilerek kuruldu.

! [Unibot Saldırı Olay Analizi: Maestrobot'tan Sonra Telegram Bot Projesi Yeniden İstismar Edildi] (https://img-cdn.gateio.im/webp-social/moments-7f230462a9-b61edc457d-dd1a6f-cd5cc0.webp)

TBT anlatı kesişiminin bir başka örneği de PAAL AI'yı içerir. Bu özel bir meme olmasa da, proje ChatGPT benzeri bir Telegram sohbet botu geliştirdi. Token ve proje yapısı da diğer TBT yapılarına benzer. İlginç bir şekilde, proje bir Telegram sohbet botu yapmıyor gibi görünüyor, bunun yerine ChatGPT benzeri bir web arayüzü sağlıyor. Ancak bot, API aracılığıyla kullanıcının kişisel Telegram kanalına entegre edilebilir.

! [Unibot Saldırı Olay Analizi: Maestrobot'tan Sonra Telegram Bot Projesi Yeniden İstismar Edildi] (https://img-cdn.gateio.im/webp-social/moments-7f230462a9-80f2e0f892-dd1a6f-cd5cc0.webp)

CoinGecko'nun TBT sınıflandırması

Unibot'un piyasaya sürülmesinden kısa bir süre sonra CoinGecko, ayrıntılı TBT listesini yayınladı. Liste ilk olarak 20 Temmuz civarında yayınlandı ve yaklaşık 30 token içeriyor. Sadece birkaç hafta içinde bu sayı 61'e yükseldi. Listeyi, fiyat momentumu, likidite dinamikleri ve alım satım faaliyeti gibi göstergelerin bir kombinasyonu da dahil olmak üzere çeşitli yöntemler kullanarak analiz ettik ve bunları ölme olasılıklarının olup olmadığına veya hala aktif olarak alım satım yapıp yapmadıklarına göre kategorize ettik. Ağustos ayındaki dağılım aşağıdaki çubuk grafikte gösterilmektedir:

! [Unibot Saldırı Olay Analizi: Maestrobot'tan Sonra Telegram Bot Projesi Yeniden İstismar Edildi] (https://img-cdn.gateio.im/webp-social/moments-7f230462a9-e8ac78f5e0-dd1a6f-cd5cc0.webp) Bu 61 projeden 37'sini aktif, 24'ünü vefat etmiş veya muhtemelen vefat etmiş olarak sınıflandırdık. Bu projeler ya %85'ten fazla düştü, havuzlarında çok az likidite var veya hiç likidite yok ve hiçbir faaliyeti yok ya da çıkış dolandırıcılığı olması muhtemel. Yani, bu kategorideki öğelerin yaklaşık% 40'ı öldü veya iyileşmesi pek olası değil.

Bir Telegram bot hesabına kaydolurken sağlanan cüzdanın otomatik olarak oluşturulduğunu, özel anahtarın ise daha sonra sağlandığını belirtmekte fayda var. Unibot, bu özel anahtarların yerel olarak veya sunucunun arka planında nasıl ve nerede saklandığını söylemez. Bu, bu Telegram botlarını para ticareti ve depolamak için kullanmanın çok tehlikeli olduğu anlamına gelir. **

Telegram'ı entegre etmeyen projeler

Araştırmamız sırasında, TBT olarak listelenen bazı projelerin ya tokenlerini Telegram'a entegre etmediğini ya da bir Telegram ticaret botuna sahip olmadığını, yalnızca normal bir Telegram topluluk kanalına sahip olduğunu gördük. Bazı projeler Unibot ile aynı işlevselliğe sahip harici DApp'lere sahipken, diğerleri Telegram entegrasyonunun gelecekte uygulanacağını gösteren yol haritalarına sahiptir.

Diğer projeler bu özelliklere sahip değil, ancak bu listedeki varlıkları belki de daha önce bahsettiğimiz çapraz anlatının göstergesidir. Bu projeler, başvurularını CoinGecko'ya gönderirken kendilerini TBT tipi projeler olarak tanıtabilir ve entegrasyon hedefini belirtebilir veya gelecekte entegre edilecektir. Anlatı yutturmacasının belirli token kategorilerini nasıl güçlendirebileceğini, hatta projenin atandığı sınıfla hiçbir ilgisi olmasa bile bazılarının "memeed" olarak var olabileceğini gördük. Analizimize göre, bu tür bir anlatı yutturmacasının etkisi o kadar büyük ki, bu farklılığı kısmen açıklayabilir.

Sonuna yaz

Dijital para topluluğunda yeni bir anlatı popüler hale geldiğinde, aynı anlatı altında yayınlanmaya devam eden, çoğu ya çıkış dolandırıcılığı ya da yatırımcıların varlıklarını çalmaya çalışan çok sayıda benzer proje olacaktır ve TBT bu konuda bir istisna değildir.

TBT'nin geliştirilmesi, DeFi topluluğu için benzersiz bir yenilik olabilir. Bu tokenlerin faydası belirsiz olsa da, benzer platformların ortaya çıkması, yatırımcılara verileri ticaret stratejilerinde toplamanın yeni yollarını sunuyor. Ancak, kullanıcılar bu platformlarda ekstra dikkatli olmalıdır. **

TBT alanında, projeler memler şeklinde var olur ve değerleri bir gecede kaybolabilir, bu da dikkatli ve bilgili olmamızı gerektirir. Birçok proje, kullanıcılara cüzdan anahtarlarının nerede ve nasıl saklandığına dair net belgeler sağlamaz, bu nedenle büyük bir bilinmezlik riski vardır.

Kullanıcılar bu platformları depolama için kullanmayı düşünmemelidir. Kullanıcılar, harici cüzdanları bu platformlara bağlarken veya bu öğeler tarafından oluşturulan web siteleriyle etkileşime girerken de dikkatli olmalıdır.

View Original
This page may contain third-party content, which is provided for information purposes only (not representations/warranties) and should not be considered as an endorsement of its views by Gate, nor as financial or professional advice. See Disclaimer for details.
  • Reward
  • Comment
  • Repost
  • Share
Comment
0/400
No comments
Trade Crypto Anywhere Anytime
qrCode
Scan to download Gate App
Community
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)