Digitale aktiver
Kokomo Finance Exit Scam og Swerve Finance-angreb: Bevis på udbredte DeFi-udnyttelser i 2023

Den decentraliserede finans (DeFi) niche har oplevet en fantastisk udvikling, siden den kom i fuld gang omkring 2017, men ikke uden store blå mærker. I løbet af dette halve årti har DeFi-området udviklet sig hurtigt, hvilket afspejles i dens totale låste værdi (TVL), der toppede $180,38 milliarder i december 2021 ifølge data fra DeFi Llama. Den hurtige vækst i denne kryptosubsektor, især i de seneste år, tilskrives flere faktorer, herunder en øget efterspørgsel efter kryptogodtgørelser og den incitamentbaserede karakter af tilbuddene.

DeFi vækstdiagram. Kilde: DeFi Llama
På den anden side har denne accelererede vækst og tilhørende likviditet samtidig tiltrukket uærlige aktører, der søger at udnytte de sårbarheder, der findes i området.
Trend og karakter af crypto- og DeFi-udnyttelser
I de sidste tre år har der været en accelereret forekomst af højtprofilerede kryptotyveri-hændelser. De fleste af disse har involveret teknikker som kryptoscams, rug pulls, flash‑lån og DeFi‑relaterede udnyttelser.

DeFi-hackhistorik
Ved rug pulls er gerningspersonen normalt en udvikler (eller et team), der pumper prisen på projektets token, for så pludselig at trække eller fjerne likviditeten, før de forlader projektet. Flash‑loan-angreb, derimod, retter sig mod fejl i låneplatforme baseret på smarte kontrakter og er de mest hyppige. De udnytter den ikke‑sikrede karakter af flash‑lån – ingen forudbetaling er nødvendig, men låntageren skal tilbagebetale inden for den samme kæde‑transaktion. Udnyttere låner enorme summer i kryptogodtgørelser fra en DeFi-protokol, manipulerer derefter deres priser på én børs, før de hurtigt forlader deres position på en anden.

Cirkeldiagram over typer af hacks i DeFi-historien
Andre DeFi‑relaterede udnyttelser omfatter fejl i smarte kontrakter, oracle‑angreb og governance‑angreb. I tilfælde af governance‑angreb søger hackere at kontrollere nok stemmerettigheder til at gennemføre forslag, der gavner deres interesser.
Krypto- og DeFi-sikkerhedsbrud i fortiden
Blockchain‑analyseplatformen Crystal detaljerede i sin nyligt offentliggjorte rapport om sikkerhedsbrud og svigagtige aktiviteter, der involverer krypto, at der har været mere end 230 DeFi-hacks siden 2011. De $4,18 milliarder i kryptogodtgørelser, der gik tabt som følge af hændelserne, har bidraget til en overvældende $16,7 milliarder i kryptovalutaer, der er blevet stjålet i samme periode. Især udnyttelsen af Ronin Network, hvor angriberen drænede over $650 millioner fra Axie Infinitys bro i marts sidste år, forbliver den største.
Endnu mere alarmerende er, at de årlige tab, der tilskrives kryptotyveri, er steget siden den første hændelse med et børsangreb på Mt. Gox i juni 2011. De 10 største DeFi-angreb (målt på stjålne midler) i 2022 udgjorde samlet mere end $2,6 milliarder. DeFiLlamas dashboard viser, at DeFi-protokoller mistede mere end $3 milliarder i 2022, hvilket gør året til det værste i statistikken. Selvom hyppigheden og alvoren af hændelserne syntes at have aftaget mod slutningen af 2022, vendte trenden tilbage i begyndelsen af året.
Indtil videre i 2023 har der været 19 hændelser med krypto‑ (inklusive DeFi‑) brud, der har resulteret i mere end $372 millioner i stjålne aktiver. De tabte midler pr. måned er konsekvent steget siden januar, fra $14,6 millioner i januar til $142,4 millioner i februar, ifølge Rekt Database.

Tabte og genvundne midler i det forløbne år. Kilde: Rekt Database
Dette tal er allerede mere end fordoblet i marts, selv med få dage tilbage. Der er dog én næsten positiv ting. Tabene, der kan tilskrives kryptoscams og udnyttelser indtil nu i Q1, er på vej mod et beskedent fald i forhold til samme periode sidste år. Omtrent $1,2 milliarder i kryptogodtgørelser gik tabt til udnyttere i Q1 2022.
Store udnyttelser indtil nu og deres endelige resultater
Bemærkelsesværdige DeFi-hacks indtil nu inkluderer dræning af $120 millioner fra den decentraliserede låneprotokol BonqDAO i februar og Platypus Finances flash‑loan-angreb, som fik protokollen til at miste $8,5 millioner i brugermidler.
Udviklerne af Kokomo Finance udfører et exit‑scam
Blockchain‑analysefirmaet CertiK Alert delte søndag en besked om et mistænkt exit‑scam på den Optimism‑baserede låneprotokol Kokomo Finance. Værktøjet observerede et fald i prisen på KOKO‑tokenet og deaktivering af projektets sociale konti timer senere. observerede
“Deployeren af KOKO‑Token, adresse 0x41BE, implementerede angrebskontrakten cBTC. Derefter satte han belønningshastigheden, pause‑lånet og ændrede implementeringskontrakten til en ondsindet. Adresse 0x5a2d… godkendte cBTC‑kontrakten til at bruge de 7010 sonne WBTC,” CertiK bekræftede i et efterfølgende indlæg. “Da implementeringskontrakten er blevet opgraderet til den ondsindede cBTC‑kontrakt, kaldte angriberen metoden 0x804edaad for at overføre sonne WBTC til adresse 0x5C8d. Endelig byttede adressen 0x5C8d.. 7010 nogle WBTC til 141 WBTC (~4M) for profit.”
Kokomo Finance var et relativt nyt projekt, der først gik live den 25. marts.

Kokomo Finance on-chain vurderingsrapport
En sikkerhedsvurdering udført på protokollen af smart‑contract‑auditfirmaet 0xGuard tidligere i marts viste et ‘bestået’ på de fleste aspekter bortset fra ‘Kode uden effekt’ og ‘typografiske fejl.’ Prisen på KOKO‑tokenet er siden faldet til næsten nul efter dræningen.
Udnytteren forsøger ‘profitabel hvidhat‑strategi’ på den nedlagte Swerve Finance
I en anden hændelse denne måned observerede brugere på Twitter mistænkelig aktivitet omkring Swerve Finance, en nu nedlagt Ethereum‑baseret fork af den decentraliserede børs Curve. Governance‑angrebet på den nedlagte Curve‑Finance‑klon er nu i anden uge, da angriberen forsøgte at nå det nødvendige kvorum.
Angriberen oprettede en afstemning i et forsøg på at gøre krav på delegator‑kontrakten med $1,3 millioner i stablecoins fra DAI‑USDC‑USDT‑poolen. I en lang tråd teoriserede Wintermute’s forskningschef Igor Igamberdiev, at der var tilstrækkelige beviser til at spore angriberen. Igamberdiev offentliggjorde angriberens identitet, som er ejeren af ‘silvavault’, personen bag angrebet i efterfølgende indlæg.
Igamberdiev leverede en kæde af on-chain‑beviser, herunder transaktioner dirigeret via den sanktionerede mixer Tornado Cash, som knyttede til en specifik person. Den anklagede, hvis Twitter‑konto blev afsløret som joaorcsilva, svarede på beskyldningerne og begrundede, at hans handlinger ikke var drevet af skjulte motiver.
Euler Finance-hacker overgiver en betydelig del af de stjålne midler
I en separat hændelse stjal en angriber omkring $197 millioner i kryptogodtgørelser den 13. marts i det, der siden har vist sig at være en dramatisk sag. Selvom DeFi‑protokollens team formåede at håndtere problemet på det tidspunkt, kunne de ikke genvinde de stjålne aktiver. Forsøg på at kontakte og opnå et kompromis mislykkedes, hvilket førte til en $1 million bounty for enhver information, der fører til hans anholdelse.

Euler Finance hack‑transaktioner. Kilde: Twitter/BlockSec
Hackeren, i en drejning af begivenhederne i sidste uge, returnerede 3.000 ETH‑tokens til den Ethereum‑baserede låneprotokol den 18. marts i tre transaktioner, men beholdt stadig en betydelig sum.

I løbet af weekenden sendte angriberen omkring 51.000 Ether‑tokens til deployer‑adressen. Samme dag, den 25. marts, udførte angriberen en anden transaktion, denne gang ved at sende 7.737 ETH til deployeren. Indtil videre har hackerens adresse returneret mere end halvdelen af den stjålne sum. De seneste udviklinger skubbede prisen fra lidt over $2,50 til $4,30, før den faldt tilbage til $3,80, hvor den sidst blev observeret.

Euler-pris. Kilde: TradingView
Bemærkelsesværdigt brugte udnytterne af Euler Finance, og også Ronin Network, coin‑mixeren.
USA og internationale myndigheder presser på coin‑mixere for deres rolle i hvidvaskning
Tidligere denne måned annoncerede EU’s Agentur for retshåndhævelse (Europol) at de konfiskerede $46 millioner fra ChipMixer på grund af anklager om hvidvaskning. Europol‑agenturet, sammen med FBI og tyske myndigheder, hævdede, at crypto‑mixeren faciliterede hvidvask af 152.000 BTC i de sidste fem år, svarende til ca. $3 milliarder. Amerikanske retshåndhævende myndigheder rapporterede, at de fik fat i 1.909,4 BTC og også beordrede lukning af platformens understøttende servere. Håndhævelsen kommer efter lignende restriktive ordrer mod Tornado Cash.
Den sidstnævnte coin‑mixer er også blevet kritiseret i år af amerikanske myndigheder for sin rolle i at lette kriminalitet ved at skjule transaktioner og gøre dem umulige at spore i tilfælde af ulovlige aktiviteter. Det amerikanske justitsministerium annoncerede tidligere i år sanktioner mod privatlivsværktøjet, hvilket fik kritiske bemærkninger fra nogle dele af branchen. Dette er ikke den første sag med krypto‑hacks, der har set myndigheders involvering.
FBI fastslår ansvar for $100M Harmony Bridge-hack på Lazarus Group
I juni sidste år, under et år med rekordstore beløb stjålet i bro‑angreb, mistede Harmony‑broen omkring $100 millioner i Ether. På det tidspunkt udsendte Harmony, lag‑en‑one PoS‑blockchainen forbundet med broen til Ethereum, en officiel meddelelse om, at de arbejdede med myndighederne for at fastslå årsagen til angrebet og genvinde midlerne. FBI bekræftede, at de berygtede nordkoreanske statsstøttede hackerorganisationer Lazarus Group og APT38 var ansvarlige for angrebet. Påstandene markerede første gang, USA’s regering officielt anklagede gruppen for Harmony‑angrebet. Blockchain‑eksperter, der udførte on-chain‑forensisk analyse, tilskrev hacken de samme aktører.
Lazarus Group er også blevet forbundet med, blandt andre forbrydelser, hacken af Ronin‑broen sidste år, på et tidspunkt hvor regeringen advarede om, at kryptovirksomheder ville blive mål for hackerne. FBI sagde også, at den 13. januar brugte de nordkoreanske hackere RAILGUN, en privatlivsprotokol, til at skjule hvidvask af $60 millioner i Ether, som blev sendt til kryptobørser og derefter konverteret til Bitcoin. Gennem transaktionssporing og analyse blev en del af disse midler identificeret, frosset og genvundet af disse virtuelle aktivtjenesteudbydere (VASPs). De resterende midler, som endnu ikke var genvundet, er blevet overført til 11 forskellige Ethereum‑adresser, ifølge FBI.
Wormhole‑bro‑hack opdatering
Hacker omfordeler $155 millioner i stjålne midler og øger gearing
En wallet, der er forbundet med et af de største brud i kryptobranchens historie i 2022, blev aktiv i år og overførte over $155 millioner i stjålne midler. Transaktionen, den første i flere måneder, havde til formål at øge gearing på deres ETH‑position. I januar observerede kryptofællesskabet observerede on-chain‑information, der viste en række aktiviteter, som aktøren, der hackede for mere end $321 millioner i Ether (120.000 wETH) fra Wormhole Portal Token Bridge, har foretaget. Hackerens sekvens af handler begyndte med, at deres adresse konsoliderede Ether, før de initierede en udveksling af 95.630 tokens for 96.677 af Lidos stakede Ether (stETH) via den decentraliserede børsaggregator OpenOcean.
Derefter pakkede aktøren 86.473 stETH ind i wstETH, Lidos likvide token udstedt til Ether‑stakere. Af hans nyanskaffede indpakkede tokens stillede han 25.000 wsETH som sikkerhed for at låne 13 millioner DAI. Hackeren brugte derefter DAI til at opnå 8.000 stETH via den Ethereum‑baserede DEX Kyber Networks og gennemførte flere lignende handler via DeFi‑protokoller som 1Inch, mens han fortsatte med at øge gearing. Den ulovlige aktør modtog yderligere $1,5 millioner i DAI, som også blev udvekslet for 923 stETH.
$61 millioner flyttet i søgen efter arbitrage på Ether‑pegede aktiver
Den uretmæssigt erhvervede krypto fra et af de største bro‑hacks i kryptobranchens historie sidste år var også i bevægelse sidste måned. PeckShield observerede, at hackerens tilknyttede wallet også viste aktivitet i februar, hvor kryptogodtgørelser for i alt $46 millioner blev overført. Hackerenes primære angreb resulterede i, at de i februar 2022 stjal mere end $320 millioner i Wrapped ETH (wETH). Aktørerne omfordelte 95.630 ETH til en værdi af $155 millioner den 12. februar, sendte dem til den decentraliserede børs OpenOcean DEX og konverterede dem derefter til Ether‑pegede aktiver – Lidos wstETH og stETH.
Blockchain‑sikkerhedsfirmaet bemærkede også, at hackeren, som siden har ignoreret et $10 millioner bug‑bounty‑tilbud, ser ud til at søge afkast‑ eller arbitragemuligheder med de stjålne aktiver, da de blev udvekslet for 16,6 millioner DAI, en MakerDAO‑stablecoin. Udnytteren deployerede yderligere 8,8k wstETH ($15 millioner) til MakerDAO. Wormhole gentog også sit tilbud til udnytteren om at returnere midlerne og modtage en $10 millioner bounty.












