deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Nostra Finance, sahte NSTR fiyat pompasıyla 3,5 milyon dolar kaybetti: Starknet borç verme piyasası boşaltıldı

Nostra Finance, bir saldırganın NSTR fiyatını yaklaşık 8.000 kat şişirerek önde gelen kripto varlıklarında yaklaşık 3,5 milyon dolar borç almasının ardından Starknet üzerindeki tüm işlemleri durdurdu; ele geçirilen fonların büyük bölümü zaten Ethereum'a köprülenmiş durumda.

Nostra Finance, sahte NSTR fiyat pompasıyla 3,5 milyon dolar kaybetti: Starknet borç verme piyasası boşaltıldı

3,5 milyon dolarlık hırsızlığın ardından Starknet para piyasası durduruldu

Starknet üzerinde bir borç verme piyasası olan Nostra Finance, 17 Eylül 2026'da tek bir hesabın NSTR teminatı karşılığında yaklaşık 3,5 milyon dolar borç almasının ardından para yatırma, borç alma, çekim ve tasfiye işlemlerini dondurdu. Olaya ilişkin dev.to'daki hesaba göre, GoPlus Security, PeckShield, CertiK ve SlowMist gibi güvenlik firmalarının tümü olayı, çekirdek sözleşmelerdeki bir hata olarak değil, oracle fiyat manipülasyonu olarak sınıflandırdı. Bu ayrım önemli: Piyasa, normal mantığını izlemiş görünüyor — bir fiyat oku, teminatı değerlendir, borç ver — ancak bu kez fabrikanın üretilmiş bir fiyatla.

Aylarca süren hazırlığın ardından 27 dakikalık saldırı

GoPlus'ın yayımladığı ve dev.to üzerinden aktarılan zaman çizelgesi, hırsızlıktan çok önce başlıyor: Borç için kullanılan cüzdan, NSTR sözleşmeleriyle Mart ve Ağustos 2026'da etkileşime girmiş ve token'ı sessizce biriktirmişti. Asıl saldırı ise şöyle gelişti:

  • 05:23 UTC — yaklaşık 1,5 SolvBTC tek taraflı likiditeyle beslenmiş sahte bir NSTR/SolvBTC havuzu oluşturuldu
  • 05:27–05:47 — piyasa yapıcı aralığından likidite çekilirken havuz üzerinden yıkama işlemleri yapıldı
  • 05:47–05:48 — tekrarlanan swap'lar havuzun ima ettiği NSTR fiyatını yaklaşık 0,006 dolardan kabaca 49,5 dolara çıkardı; bu, yaklaşık 8.000 katlık bir artışa denk geliyor
  • 05:48–05:50 — şişirilmiş NSTR teminat olarak yatırıldı ve ETH, STRK, USDC, USDT, WBTC ile DAI borç alındı
  • 05:51–07:08 — elde edilen varlıklar Starknet platformları AVNU, Ekubo ve JediSwap üzerinden satıldı ve yaklaşık 2,2 milyon STRK, NEAR Intents köprüsü aracılığıyla zincirden çıktı

PeckShield, ele geçirilen fonların yaklaşık 1,92 milyon dolarlık kısmının — 234,57 ETH ve 1,3 milyon DAI dahil — çoktan Ethereum'a ulaştığını bildirdi. GoPlus, kalan kısmın, raporlama anında yaklaşık 1,9 milyon dolar tutan bir Ethereum birleştirme cüzdanı ile borç hesabında duran yaklaşık 1,5 milyon dolar arasında bölündüğünü açıkladı.

Teminat ile borç arasındaki dengesizlik dikkat çekici: BeInCrypto, NSTR'nin toplam piyasa değerini yaklaşık 546.751 dolar olarak veriyor; yani borç alınan sepet, arkasındaki token'ın piyasa değerinin neredeyse altı katıydı.

Duraklatma ve bedeli

Nostra, elindeki en ağır seçenekle yanıt verdi ve piyasayı tamamen devre dışı bıraktı. BeInCrypto'nun aktardığı DefiLlama verileri, toplam kilitli değerin (TVL) 16 Eylül'deki yaklaşık 4 milyon dolardan kabaca 710.000 dolara çöktüğünü gösteriyor. Hiç borç almadığı halde yatırımcılar da herkes gibi donduruldu — bu da bir oracle olayının sessiz maliyeti; çünkü durdurma kalanları koruyor ama fiyatlandırma hatasını dürüst kullanıcılar için bir likidite donmasına dönüştürüyor.

Zayıf nokta havuz seçimiydi

GoPlus'ın daha önemli iddiası şu: Saldırgan, yalnızca sığ bir havuzda işlem yapmadı; GeckoTerminal'in havuz seçim mantığını da istismar etti, böylece neredeyse hiç gerçek derinliği olmayan sahte venue, NSTR fiyatının referans kaynağı haline geldi. Toplayıcı (aggregator) manipüle edilmiş havuza yöneldiğinde, yıkama işlemleri gereken fiyat görüntüsünü üretti.

Bu, olayı aritmetik değil, tedarik zinciri sorunu olarak yeniden çerçeveliyor. dev.to yazısı, birkaç standart savunmanın 8.000 katlık fiyat görüntüsünü başarısız bir denemeye dönüştürebileceğini savunuyor: birkaç bağımsız venue üzerinden alınan zaman ağırlıklı fiyat, kısa aralıklarda sapma üst sınırı kontrolü, NSTR'nin serbest dolaşımının altında bir borç limiti ve NSTR pozisyonlarının paylaşılan ETH, USDC ve WBTC kasalarından borç çekememesi için izolasyon. Geleneksel denetimler, kapsamları ekonomik değişmezleri (invariant) kapsamadığı sürece bu tür hataları genellikle gözden kaçırıyor; çünkü sözleşme işlevsel olarak doğru olabilir ama tükettiği sayı uydurulmuştur.

İki hafta içinde Starknet'te ikinci oracle arızası

BeInCrypto, aynı zincirdeki daha önceki bir olaya da dikkat çekti: 4 Eylül'de oracle sağlayıcısı Pragma'daki bir yayımlama hatası Vesu'da 47 tasfiyeye yol açmış, Pragma daha sonra yaklaşık %95 toparlanma bildirmişti. Nostra vakası nitelik olarak farklı — fiyat yanlışlıkla değil, kasıtlı olarak inşa edildi — ama ikili, aynı ay aynı zincirde iki farklı oracle arıza modunu gösteriyor. dev.to yazısı, Ağustos sonu itibarıyla Base üzerinde Moonwell'in kendi token'ına yönelik manipülasyonun da farklı bir ad altında aynı yapısal kalıba uyduğunu ekliyor.

Neden önemli

Bir borç verme protokolünün güvenlik çevresi, tükettiği sayının üstündeki her şeyi kapsar. Burada bir toplayıcının sıralama kuralları fiili fiyat otoritesi haline geldi ve sözleşme düzeyindeki denetimler, ekonomik değişmezler kapsam dahilinde olmadığı sürece bu sınırı kapsamaz. Küçük dolaşıma sahip protokol token'ları, TVL'yi ve token kullanışlılığını şişirdikleri için hâlâ popüler teminatlar; ancak bir token'a karşı borç alınabilir varlıklar piyasa değerini aştığında, token artık teminattan çok havuz üzerinde bir alacak gibi davranıyor. Hazırlık aşaması da önceden görülebilirdi — aylarca teminat token'ı biriktiren bir cüzdan, ardından yeni bir tek taraflı havuz ve herkese açık bir toplayıcıda sıralama değişikliği — bunlar, sürekli izleme yapan bir gözlemcinin borç patlamasından önce yakalayabileceği sinyaller. Fonlar bir kez Ethereum'a köprülendiğinde ise durdurulmuş bir Starknet piyasası hiçbir şey yapamaz; her aktarımda kurtarma şansı düşer.

  • #defi
  • #starknet
  • #security
  • #oracle
  • #crypto

İlgili yazılar