Bu hafta sonu, Relay API'sinde işlemler gerçekleşmeden önce bekleyen trade bilgilerini açığa çıkaran bir sorun tespit ettik. MEV arayıcıları (searcher) bunu kullanarak trade'leri sandwich saldırılarına maruz bıraktı ve Relay üzerinden işlem yapan kullanıcılar için fiyatları daha da kötüleştirdi.
MEV, onchain piyasalarda süregelen bir zorluk. Tek bir yamayla tamamen ortadan kaldırılamaz. Bugün kendi standartlarımızın gerisinde kalmış olsak da onchain işlemleri güvenli, güvenilir ve herkes için erişilebilir kılmak adına çalışmaya devam edeceğiz.
Ne oldu?
- Bu durum 12 Eylül ile 26 Eylül arasında yaşandı; büyük bölümü ise 23-26 Eylül tarihleri arasında yoğunlaştı.
- Arayıcılar, bekleyen rota durumlarını kullanarak onchain rotaları tahmin etti ve emirler gerçekleşmeden önce önden işlem yaparak yaklaşık 136 bin dolar kâr elde etti.
- Yaklaşık 5.600 kullanıcı bu durumdan etkilendi; etkilenenlerin medyan kaybı 11,88 dolar oldu.
Tazminat
- Sorunu bildiren @Outputlayer hesabına 50 bin dolar ödül ödüyoruz.
- Bu olaydan etkilenen kullanıcıları doğrudan tazmin ediyoruz. Herhangi bir talep oluşturmanıza gerek yok; tutarlar otomatik olarak cüzdanınıza gönderilecek.
- Toplam tazminat miktarı yaklaşık 312 bin dolar.
Daha geniş çerçevedeki zorluk
Relay'i kurma sebebimiz, onchain piyasaların basit, erişilebilir ve güvenli olması gerektiğine inanmamızdı. Güvenle işlem yapabilmek için mempool'ları, yönlendirmeleri veya MEV'i anlamanız gerekmemeli. Bunu başarmanın yolu yalnızca arayüzü sadeleştirmek değil, her işlemin arkasındaki karmaşıklık ve risklerle de yüzleşmektir.
MEV birçok farklı biçimde karşımıza çıkar. Saldırganlar, herkese açık mempool'lardaki işlemlerden faydalanabilir, emir detaylarından trade'leri tahmin edebilir, müzayedelere kötü niyetli katılımlarda bulunabilir ya da verilerin sağlayıcılar arasında nasıl aktarıldığına dair açıkları bulabilir. Hassas bilgiler başka bir noktada açığa çıkıyorsa yolun sadece bir kısmını korumak yeterli olmaz. Saldırı yöntemleri geliştikçe koruma mekanizmalarının da onlarla birlikte gelişmesi gerekir. Bu, üstlenmek istediğimiz süregelen bir mücadele: Bir işlemin başından sonuna kadar tüm süreçte yürütme kalitesi ve gizlilik standartlarını yükseltmek.
Sorunları takip etmek ve azaltmak bizim sorumluluğumuz olsa da güvenlik araştırmacılarının desteği çok değerli. Bir güvenlik açığı tespit ederseniz bize bildirin.
Hedefimiz değişmedi: Relay kullanan herkes için daha iyi işlem kalitesi, daha güçlü gizlilik ve çok daha basit bir deneyim.





