Digitale aktiver

Krypto‑hacks og DeFi‑udnyttelser i Q2 er på vej til at matche Q1‑tal

mm
Føj Securities.io til dine foretrukne kilder på Google
Oplysning: Securities.io kan modtage betaling, når du bruger links til produkter, vi anmelder. Det påvirker ikke vores redaktionelle vurderinger. Vi er ikke registreret investeringsrådgiver; dette er ikke investeringsrådgivning. Læs vores affiliateoplysning.
Hacker

Mere end $320 millioner gik tabt til ondsindede aktører inden for kryptoverdenen i årets første kvartal ifølge data samlet af smart contract‑sikkerhedsplatformen CertiK. Tallet udgjorde et markant fald i forhold til det foregående kvartal (Q4 2022) og til en tilsvarende periode året før. Blockchain‑sikkerhedsfirmaet tilskrev dette fald til bekymrende hændelser, der rystede branchen i løbet af de tre måneder.

Bemærkelsesværdigt blandt dem er en omvæltning på stablecoin‑markederne og en bankkrise, der udvidede sig til det digitale aktivområde. Disse og andre uheldige hændelser fik investorer til at flytte deres midler til siden og samtidig afskrække potentielle nye deltagere og indstrømninger. Knapt halvvejs gennem Q2 er flere udnyttelses‑hændelser blevet rapporteret med tilskrivelige tab, der er på vej til at matche tallet rapporteret i Q1.

$103 millioner gik tabt til hacks, udnyttelser og svindel i april

I marts blev omkring $211 millioner stjålet i kryptovaluta, domineret af et $197 millioner hack på Euler Finance. Det beløb, der blev afsat sidste måned, var lidt mindre end halvdelen af dette, hvor blockchain‑sikkerhedsfirmaet Certified Kernel Tech (CertiK) anslog et tab på $103,7 millioner på grund af udnyttelser, hacks og svindel.

Tallene for april og marts bragte det samlede beløb, der er blevet stjålet af ondsindede aktører i de første fire måneder, op på $429,7 millioner i år til dato. En anden stor hændelse i april var Ethereum Maximal Extractable Value (MEV) bot sandwich‑angrebet, som resulterede i et tab på $25,4 millioner. Bitrue‑børsen rapporteres også at have haft $23 millioner i Ether og andre valutaer drænet fra en af sine hot‑wallets.

Flash‑låneangreb

Den decentraliserede finansaggregator Yearn Finance ledte i flash‑låneangreb sidste måned, hvor kun brugere på en ældre version af protokollen blev berørt. PeckShield rapporterede den 13. april, at en hacker udnyttede en fejl til at mint en ekstremt stor mængde yUSDT – 1,3 kvadrillioner tokens, svarende til omkring $11,6 millioner fra blot 10.000 USDT. I en række swap‑handler, der fulgte derefter, lykkedes det angriberen at opnå 61.000 USDP, 1,5 millioner TUSD, 1,79 millioner BUSD, 1,2 millioner USDT, 2,58 millioner USDC og 3 millioner DAI.

Den multikæde‑lånepool Hundred Finance mistede $7,4 millioner den 15. april efter at have lidt et sikkerhedsbrud, der involverede flash‑lån af WBTC på Ethereum lag to Optimism. Protokollen har siden sat en bounty på $500,00 på hackeren, efter at forhandlingsforsøgene tilsyneladende ikke gav frugt. Hundred Finance blev tidligere ramt for $6,5 millioner i et reentrancy‑angreb i marts 2022. Blockchain‑sikkerhedsfirmaet viste desuden, at de samlede midler, der gik tabt til exit‑svindel, steg til $9,4 millioner i april, med den decentraliserede børs Merlin som frontløber.

CertiK fastholder, at uærlige udviklere stjal de $1,8 millioner i Merlins angreb

zkSync’s decentraliserede børs Merlin mistede $1,82 millioner den 25. april under den tre‑dages offentlige salg af sine MAGE‑tokens, på trods af at have en audit fra CertiK. DEX’en, hvis popularitet stammer fra den attraktive afkast, der tilbydes på indskud, bekræftede angrebet og rådgav alle brugere om at fjerne deres wallet‑tilladelser. CertiK kaldte det imidlertid et problem med håndtering af private nøgler.

I en tråd, der adresserede hændelsen, fremhævede blockchain‑sikkerhedsfirmaet senere, at de havde påpeget centraliseringsrisiko under ‘Decentralization Efforts’ i deres audit‑rapport af Merlin. Nogle stiller dog spørgsmålstegn ved kvaliteten af firmaets arbejde. I mellemtiden blev den ondsindede kode, der angiveligt forårsagede tabet af midler, identificeret af eZKalibur, en decentraliseret børs og launchpad også bygget på zkSync. eZKalibur påpegede, at initialize‑funktionen skabte en slags bagdør, der tillod en ubegrænset mængde tokens at blive overført fra kontraktens adresse til ‘feeTo‑adressen’.

En kompensationsplan er under udarbejdelse

CertiK sagde den 26. april, at de undersøger en kompensationsplan for de berørte, mens de stadig opfordrer de ansvarlige personer til at returnere 80 % af midlerne og beholde resten som en white‑hat‑bounty. De tilføjede yderligere, at Merlin snarere var et offer for uærlige udviklere – hvilket forklarer, hvorfor enheden kunne suge likviditetspoolen så let. Blockchain‑sikkerhedsteamet sagde, at gerningsmændene menes at befinde sig i Europa, og at de arbejder med retshåndhævende myndigheder for at bringe dem for retten, hvis direkte forhandlinger løber fast.

I en opdatering af situationen fredag insisterede CertiK på, at alt dette var et rug‑pull fra Merlin‑udviklerne, som udnyttede deres wallet‑privilegier til at bedrage brugerne. De tilføjede, at forsøg på at samarbejde med det resterende Merlin‑team var plaget af udfordringer, da visse kerne‑medlemmer ikke ønskede at bekræfte deres identitet, hvilket gjorde validering og eventual hjælp til ofrene vanskelig. CertiK har indtil videre frosset $160.000 af de stjålne midler og overvåger nøje den resterende sum i håb om genopretning. De arbejder med retshåndhævende myndigheder i USA og Storbritannien om disse bestræbelser og har også lovet $2 millioner for at hjælpe ofrene og bekæmpe exit‑svindel.

Hackere manipulerede en pris‑oracle for at stjæle $2 millioner fra Polygon‑låneprotokollen 0VIX

Et pris‑oracle‑manipulations‑hack ramte låneprotokollen 0VIX i slutningen af april, hvilket fik den til at miste mere end $2 millioner efter en udnyttelse af vGHST‑tokenet, et staked token fra en blockchain‑gaming‑initiativer inspireret af det populære Tamagotchi‑spil. Blockchain‑sikkerhedsfirmaet PeckShield afslørede, at hackerne bag 0VIX‑protokol‑angrebet brugte et flash‑lån på $6,12 millioner i stablecoins til at åbne vGSHT‑lånepositioner.

Angriberen(e) manipulerede derefter protokollens pris‑oracle og vGSHT‑lånepoolen i forlængelse – de skabte et pris‑spike i GHST, hvilket gjorde vGHST‑lånepoolen insolvent, så de kunne likvidere poolene og gå væk med sikkerheden fra poolene. Protokollens kerne‑team suspenderede Polygon POS‑ og zkEVM‑operationerne (dens token‑lånemarkeder) og tilføjede, at de havde iværksat indsats for at håndtere situationen.

I en efterfølgende opdatering sagde 0VIX Protocol Association, at de genoptog driften på zkEVM, så brugerne af 0VIX Polygon zkEVM‑markedet fik ubegrænset adgang til deres midler. De bad alle brugere om at verificere deres positioner og sundhedsfaktor samt tilbagebetale eventuelle udestående gæld. Opdateringen præciserede yderligere, at pausen på 0VIX zkEVM kun var en forebyggende foranstaltning, da udnyttelsen ikke påvirkede den. Foreningen afslørede dog ingen yderligere detaljer for at beskytte integriteten af de igangværende undersøgelser og tilføjede, at de sammen med deres sikkerhedspartnere forblev dedikerede til at genvinde de kompromitterede midler.

En fejl i Level Finances belønningsmekanisme gjorde det muligt for en angriber at suge $1 million i LVL‑tokens

I denne uge blev Level Finance hacket for $1 million i deres native LVL‑token. Den BNB Chain‑native, ikke‑deponerings‑spot‑ og perpetual‑kontrakt‑børs bekræftede den 1. maj, at angriberen målrettede deres LevelReferralControllerV2‑henvisningskontrakt, som muliggør gentagne krav, og stjal mere end 214 LVL, som de udvekslede for 3.345 BNB.

Blockchain‑sikkerhedsfirmaet PeckShield sagde, at hacken skyldtes en fejl, der tillod gentagne henvisningskrav (i samme epoch), hvilket Level Finance bekræftede kom fra en nylig opdatering af deres incitamentsmekanisme. Platformen stoppede midlertidigt deres henvisningsprogram for at afslutte angrebet, selvom hændelsen ikke påvirkede deres likviditetspooler eller tilknyttede DAO’er.

Deus Finance pause­rede kontrakter og brændte DEI efter et $6 millioner hack

I en nyere hændelse bekræftede DeFi‑protokollen Deus Finance i weekenden, at den var offer for et hack på sine BNB Smart Chain‑ og Arbitrum‑implementeringer. Selvom det endnu ikke er bekræftet, så manipulationen, at den mistede mere end $6 millioner i kryptomidler. Angrebet blev front‑run af en bot ifølge PeckShield, hvilket gjorde det muligt for hackeren at stjæle 1.337.375 BUSD fra DEI/BUSD‑poolerne og yderligere $5 millioner fra ARB/ETH‑poolerne. Deus pause­rede alle kontrakter, og DEI‑tokens blev on‑chain brændt som svar for at begrænse yderligere tab. Protokolteamet tilføjede, at de aktivt evaluerer den underliggende sikkerhed for DEI og vil udarbejde en omfattende genopretnings‑ og indløsningsplan afhængigt af DEI‑balancer før brændingen.

Deus anerkendte, at nogle individer kan have deltaget i arbitrage‑forsøg efter bruddet og er blevet fastlåst i processen, og sagde, at de aktivt vurderer, om disse transaktioner kan omstødes hurtigt for at løse sagen. DeFi‑platformen påpegede, at Deus v3‑systemet, som i øjeblikket er i brug, er isoleret fra DEI og derfor var u‑…

Den har også opfordret hackeren til at afgive 80 % af provenuet og betragte resten som en white‑hat‑bounty. I en tweet tidligere i dag sagde DEI‑stablecoin‑udstederen Deus Finance, at udnyttelsespersonerne havde efterkommet og sendt 2.023 ETH tilbage til en genopretnings‑multi‑sig‑wallet adresse administreret af betroede medlemmer af Yearn Finance.

Sam er en finansiel indholdsspecialist med en skarp interesse for blockchain-området. Han har arbejdet med flere virksomheder og medieudgivelser inden for finans og it-sikkerhedsområdet.