Digitale aktiver

Ondsindede aktører hjemsøger stadig DeFi: Euler- og Poolz Finance-udnyttelser som de seneste eksempler

mm
Føj Securities.io til dine foretrukne kilder på Google
Oplysning: Securities.io kan modtage betaling, når du bruger links til produkter, vi anmelder. Det påvirker ikke vores redaktionelle vurderinger. Vi er ikke registreret investeringsrådgiver; dette er ikke investeringsrådgivning. Læs vores affiliateoplysning.

Mere end 3,8 milliarder dollars i digitale aktiver – hvis man medregner urapporterede tilfælde – gik tabt til forskellige grupper af ondsindede aktører, der udnyttede smuthuller i smarte kontraktplatforme sidste år. Chainalysis‑rapporten, der fremhævede denne alarmerende statistik, påpegede yderligere, at en stor del af dette beløb var forbundet med den decentraliserede finans (DeFi)‑niche, hvilket effektivt mærkede området som et hotspot for angribere. SlowMist, et andet blockchain‑sikkerhedsfirma, fremhævede i sin årlige rapport om kryptosikkerhedshændelser, at 2022 oplevede det højeste antal sikkerhedshændelser, der påvirkede blockchains. I alt blev 303 tilfælde af kompromitteret sikkerhed rapporteret, et tal 28 % højere end de foregående år. Samtidig kom estimatet for samlede tab på omkring 3,77 milliarder dollars – en berettiget afvigelse fra andre rapporter.

DeFi‑udnyttelser bremser ikke

SlowMist‑rapporten viste, at udnyttelserne hovedsageligt involverede phishing og rug pulls, mens tværkæde‑broer tog hårde slag. Udnyttelser på Ronin, Wormhole, Nomad og Harmony‑broer resulterede i tab på over 1,2 milliarder dollars. Ud over tværkæde‑systemer foretrak angriberne også at udnytte DeFi‑kontrakt‑sårbarheder. Branchen syntes at komme sig fra det udbredte problem hen imod årets slutning.

Sammenligning af blockchain‑tab. Kilde: SlowMist

CertiK observerede, at december‑tabet på 62,2 millioner dollars var det laveste månedlige tal i 2022, det år hvor FTX‑Wallet og Ronin Bridge mistede i samlet regning 1,09 milliarder dollars i krypto. 15,5 millioner dollars, næsten en kvart af de samlede kryptotyverier, blev stjålet via exit‑scams, mens flash‑loan‑udnyttelser forårsagede tab på 7,6 millioner dollars. December‑hændelserne blev ledet af Helio Protocols tab på 15 millioner dollars som en kædereaktion af prisudnyttelsen af Ankr Reward Bearing Staked BNB (aBNBc). Revisionsfirmaet for smarte kontrakter detaljerede også, at angrebet på Defrost Finance’s V1‑ og V2‑produkter førte til et tab på 12,9 millioner dollars, som siden er blevet returneret. Bitkeep mistede 8 millioner dollars, et internt job efterlod Ankr med et underskud på 7 millioner dollars, og Lodestar mistede 6,5 millioner dollars efter et udnyttelse af prisen på PlutusDAO’s plvGLP‑token, hvilket fuldendte de fem største hacks i sidste måned.

Midt i marts har dette år allerede vist tegn på at overgå sidste års hyppighed af udnyttelser og den samlede sum tabt til hackere.

Ikke-depotbaseret udlån Euler Finance lider det største hack i 2023

I en nylig fremvisning af disse bekymrende handlinger, sivede en eller flere angribere næsten 200 millioner dollars i krypto‑aktiver fra udlånsprotokollen Euler Finance den 13. maj i et nu bekræftet flash‑loan‑angreb. CertiK Alerts, hack‑ og svindel‑tracker‑siden tilknyttet CertiK, var blandt de første til at rapportere udviklingen, selvom omkring 41 millioner dollars allerede var blevet trukket på det tidspunkt. Alarm‑siden opdaterede senere, at angriberen havde drænet protokollens decentraliserede stablecoins og syntetiske ERC‑20‑tokens til en værdi af omkring 198 millioner dollars i flere transaktioner, herunder 96.800 ETH og 43,6 millioner DAI, hvilket gør det til den største DeFi‑udnyttelse indtil videre i år.

Angriberne sendte de stjålne aktiver til to wallets – den ene indeholdt 34.186.225 DAI og 88.752 ETH, og den anden omkring 88.775.07 DAI‑tokens, ifølge on‑chain data. Den Ethereum‑baserede protokol sagde, at den havde inddraget blockchain‑sikkerhedsteams, herunder TRM Labs, Chainalysis og andre retshåndhævende myndigheder, for at hjælpe med at håndtere sagen. PeckShield, som advarede Euler om dræningen, delte i en kort note, at de havde identificeret årsagen. Angriberen udnyttede specifikt en fejl i funktionen ‘donateToReservers()’ for at likvidere sig selv fra protokollen, tilbagebetale lånet og samtidig opnå en stor gevinst.

Euler adresserer sårbarheden og arbejder på at genvinde de stjålne midler

De samarbejdende indsatser formåede til sidst at stoppe udnyttelsen ved at deaktivere den sårbare modul og derved blokere indskud, men skaden havde spredt sig til mere end et dusin andre protokoller. Balancer offentliggjorde, at hændelsen påvirkede Euler Finance’s Boosted USD (bbe‑USD)‑pool – næsten to‑tredjedele af dens samlede låste værdi blev drænet, da pausen blev aktiveret. Angle Protocol opdaterede sine følgere om eksponeringen, da deres kerne‑modul havde allokeret nogle midler i Euler, Compound og Aave.

“Hvis midlerne fra hacken (17.614.940,03 USDC) definitivt gik tabt, ville TVL for Core‑modulet falde til cirka 18,4 millioner dollars. I så fald ville mængden af reserver i Core‑modulet blive mindre end værdien af kravene fra agEUR‑indehavere, standard‑likviditetsudbydere og de resterende hedge‑agenter i protokollen som helhed.”

Yearn Finance mistede også rapporteret midler i hacken. Sherlock, et revisionshold med tidligere forbindelser til Euler, bekræftede årsagen til udnyttelsen. I deres rapporter kritiserede teamet en revision udført af et andet hold, WatchPug, i juli 2022 for at have undladt at identificere sårbarheden. For de næste genopretningsskridt præsenterede udlånsprotokollens team et tilbud til hackerne, hvor de lovede at stille en bounty, hvis gerningsmændene ikke svarede. Den nævnte belønning på 1 million dollars er siden blevet offentligt annonceret.

“Euler Foundation lancerer en belønning på 1 million dollars i håbet om, at dette giver yderligere incitament til information, der fører til Euler‑protokollens angriberes anholdelse og tilbagelevering af alle udtrukne midler,” skrev Euler i dag.

Blockchain‑visualiserings‑ og analyseplatformen Meta Sleuth udtalte i en tweet, at angrebet relaterer sig til et tidligere angreb, hvor angriberen overførte midler fra BNB Smart Chain (BSC) til Ethereum via en multichain‑bro.

“Det ser ud til, at to angribere lancerede seks angrebs‑transaktioner. Angriber 0x5f25 lancerede det første angreb og tjente ca. 8,8 M DAI. Alle gevinster forbliver i udnyttelses‑kontrakten 0xebc2. Den oprindelige finansiering kommer fra FixedFloat og deflation‑token‑udnytteren 6 på BSC. Angriber 0xb269 lancerede de øvrige fem angreb, og den samlede gevinst er ca. 186 M USD. Nu forbliver alle gevinster i to adresser. 0xb269 har 8.080 ETH, 0xb66cd har 88.752 ETH og ca. 34 M DAI. Denne angribers oprindelige finansiering kommer fra Tornado Cash,” teoriserede kontoen.

Postuleringen blev bekræftet af en anden konto, ZachXBT. Wallets og adresser knyttet til udnyttelserne er 0xebc291[…] cbf99 med cirka 8.877.507 DAI, 0xb269[…] cedd4, hvis snapshot viste en balance på 8.080,97 ETH, og 0xb66c[…]995db, som holdt ca. 88.753 ETH & 34.186.226 DAI.

Web3-projekters crowdfunding‑platform Poolz Finance udnyttet

Kun to dage efter Euler‑hændelsen stjal en anden hacker 390.000 dollar fra den tværkæde, Web3‑fokuserede crowdfunding‑launchpad Poolz Finance på Polygon og Binance Smart Chain. En anmeldelse den 15. maj fra PeckShield detaljerede, at den mistænkelige aktivitet i token‑vesting‑smart‑contracten indikerede et ‘klassisk aritmetisk overflow‑problem’ som årsag. Poolz delte en opdatering om hændelsen, hvor de opfordrede brugere til at stoppe handel med POOLZ‑token. Ud over at flagge den pågældende adresse fjernede launchpad‑udviklingsteamet også likviditet fra Pancakeswap og Uniswap.

Poolz Finance‑CEO Guy Oren bekræftede i en tweet, at de fortsat arbejder på at lancere en ny token‑kontrakt, mens de forventer, at handlen går live inden dagens slutning. Bemærkelsesværdigt er, at de to hændelser kun er en måned efter, at Platypus, en anden DeFi‑protokol, blev udnyttet for 8,5 millioner dollars, hvilket resulterede i en kortvarig depeg af dens USP‑stablecoin fra USD. I Platypus‑sagen udnyttede aktørerne et hul i USP‑solvenskontrollen for at dræne protokollen. I sidste uge afslørede Hedera, at de havde oplevet tekniske problemer, der skjulte et tab af likviditetspool‑tokens, da en hacker udnyttede mainnet‑smart‑contract‑koden.

Hedera og Dogecoin: Seneste eksempel på sårbarheder i blockchains

Hederas samlede låste værdi (TVL) faldt kraftigt i slutningen af sidste uge, efter at netværket blev ramt af tekniske vanskeligheder, som nogle teoriserede involverede et smart‑contract‑angreb. DeFi Llama‑data viser, at platformens TVL faldt stejlere inden for 24 timer efter rapporter om, at kæden led af tekniske uregelmæssigheder, der påvirkede flere decentraliserede applikationer.

Hedera TVL-diagram. Kilde: DeFi Llama

HBAR‑stiftelsen, en non‑profit‑organisation, der støtter Hedera‑projektet, sagde, at netværket var registreret med smart‑contract‑anomalier, der påvirkede decentraliserede applikationer.

Protokoller på Hedera opfordrer brugere til at være forsigtige

De tekniske uregelmæssigheder den 10. maj blev beskrevet af nogle som et angreb på det virksomhedsklassificerede netværk, hvilket fik protokoller på det til at søge sikkerhed. SaucerSwap Labs, en decentraliseret børs (DEX) på Hedera, opfordrede sine brugere til straks at trække deres likviditet tilbage på grund af det påståede udnyttelse på netværket. Protokollen bekræftede senere , at den ikke var påvirket af det nævnte hack. Udnyttelsen målrettede specifikt Hedera‑smart‑contracts’ dekompileringsproces, som er ansvarlig for at omdanne kontraktens bytecode til en mere forståelig Solidity‑lignende kode. Processen er nyttig til at studere og forstå en smart contracts funktion.

Alligevel kan ondsindede aktører også manipulere denne proces for at få uautoriseret adgang til smart‑contracten, selvom de specifikke elementer, som angriberen angiveligt målrettede i dette tilfælde, ikke er fuldt forstået. Derudover sagde Hashport, at de midlertidigt suspenderede deres bro‑tjenester på grund af smart‑contract‑irregulariteter, for at beskytte brugernes midler. Den multikæde‑DEX Pangolin opfordrede brugere til at trække alle HTS‑tokens ud af Pangolin‑pools og -farme. Hedera besluttede at samarbejde med aktører i økosystemet for at fastslå den potentielle påvirkning af anomalien. For yderligere at sikre brugernes sikkerhed, deaktiverede Hedera netværks‑proxies på mainnet, mens kerne‑teamet undersøgte smart‑contract‑irregulariteterne, og genaktiverede dem, da problemerne var løst. Det bekræftedes, at handlingen ikke påvirkede konsensus, og at mainnet forbliver online.

For at lære mere om Hedera, se vores Investering i Hedera-guide.

Rapporter fremhæver svagheder i DeFi‑scenen

En nylig rapport fra blockchain‑sikkerhedsfirmaet Halborn afslørede, at så mange som 280 kæder, inklusive Dogecoin, har været i drift med en kritisk sårbarhed. I en rapport den 13. maj advarede firmaet, at de havde identificeret sårbarheden i en tidligere vurdering af den open‑source kodebase for Dogecoin‑netværket i 2022. Meme‑coin‑projektet delte, at de løste den potentielle zero‑day‑udløser i deres Core 1.14.5‑udgivelse efter at have modtaget en tip fra Halborn, hvis tjenester de havde anskaffet i marts sidste år, for at gennemgå deres kodebase.

Firmaet identificerede en anden smuthul i RPC (Remote Procedure Call) fjern‑kode‑eksekvering, der påvirkede individuelle minearbejdere på Dogecoin. Netværkets udviklere har siden opfordret brugere til at opdatere til node‑version 1.14.6. Halborn indikerede, at Litecoin og Zcash var bemærkelsesværdige netværk, der blev påvirket af andre variationer af den patchede fejl, som svindlere og udnyttelses‑aktører kunne have udnyttet til at udføre mere alvorlige trusler. De to projekter arbejdede også med sikkerhedsfirmaet for at adressere de store sårbarheder.

For at lære mere om disse projekter, besøg vores Investering i Dogecoin og Investering i Zcash-guider.

Sam er en finansiel indholdsspecialist med en skarp interesse for blockchain-området. Han har arbejdet med flere virksomheder og medieudgivelser inden for finans og it-sikkerhedsområdet.