Ψηφιακά περιουσιακά στοιχεία
Κακοί Παίκτες Συνεχίζουν να Διώχνουν το DeFi: Τα Εκμεταλλεύσεις Euler και Poolz Finance ως Τα Νεότερα Παραδείγματα

Περισσότερα από 3,8 δισεκατομμύρια δολάρια αξίας ψηφιακών περιουσιακών στοιχείων – εφόσον ληφθούν υπόψη οι μη αναφερθέντες περιπτώσεις – χάθηκαν σε διάφορες ομάδες κακόβουλων ενεργών που εκμεταλλεύτηκαν κενά στα έξυπνα συμβόλαια πλατφορμών πέρυσι. Η αναφορά της Chainalysis που επισημαίνει αυτό το ανησυχητικό στατιστικό σημείωσε επίσης ότι το μεγαλύτερο μέρος αυτού του ποσού σχετιζόταν με το χώρο της αποκεντρωμένης χρηματοδότησης (DeFi), χαρακτηρίζοντάς τον ως εστία επιθέσεων. Η SlowMist, άλλη εταιρεία ασφάλειας blockchain, τόνισε στην ετήσια αναφορά της για περιστατικά ασφαλείας κρυπτονομισμάτων ότι το 2022 είδε τον υψηλότερο αριθμό περιστατικών ασφαλείας που επηρέασαν blockchain. Αναφέρθηκαν συνολικά 303 περιπτώσεις παραβίασης ασφαλείας, αριθμός κατά 28 % περισσότερο από τα προηγούμενα χρόνια. Παράλληλα, η εκτίμηση των συνολικών ζημιών ανήλθε σε περίπου 3,77 δισεκατομμύρια δολάρια – μια διαφορά που δικαιολογείται από άλλες αναφορές.
Οι εκμεταλλεύσεις DeFi δεν επιβραδύνονται
Η αναφορά της SlowMist έδειξε ότι οι εκμεταλλεύσεις αφορούσαν κυρίως phishing και rug pulls, ενώ οι διασυνδέσεις cross-chain υπέστησαν σοβαρά χτυπήματα. Οι εκμεταλλεύσεις στις γέφυρες Ronin, Wormhole, Nomad και Harmony οδήγησαν σε ζημιές που ξεπέρασαν το 1,2 δισεκατομμύριο δολάρια. Εκτός από τα συστήματα cross-chain, οι επιτιθέμενοι προτίμησαν επίσης την εκμετάλλευση ευπαθειών συμβολαίων DeFi. Η βιομηχανία φαινόταν να ανακάμπτει από το εκτεταμένο πρόβλημα προς το τέλος του έτους.

Σύγκριση ζημιών blockchain. Πηγή: SlowMist
Η CertiK παρατήρησε ξεχωριστά ότι οι κλοπές του Δεκεμβρίου ύψους 62,2 εκατομμυρίων δολαρίων ήταν ο μικρότερος μηνιαίος αριθμός το 2022, το ίδιο έτος όπου το FTX Wallet και το Ronin Bridge έχασαν συνολικά 1,09 δισεκατομμύρια δολάρια σε κρυπτονομίσματα. 15,5 εκατομμύρια δολάρια, σχεδόν το ένα τέταρτο του συνόλου των κλοπών κρυπτονομισμάτων, κλάπηκαν μέσω εξόδου απάτης, ενώ οι εκμεταλλεύσεις flash loan προκάλεσαν ζημιές 7,6 εκατομμυρίων δολαρίων. Τα περιστατικά τον Δεκέμβριο ηγήθηκαν από την απώλεια 15 εκατομμυρίων δολαρίων του Helio Protocol ως αποτέλεσμα της εκμετάλλευσης τιμής του Ankr Reward Bearing Staked BNB (aBNBc). Η εταιρεία ελέγχου έξυπνων συμβολαίων ανέφερε επίσης ότι η επίθεση στα προϊόντα V1 και V2 του Defrost Finance οδήγησε σε απώλεια 12,9 εκατομμυρίων δολαρίων, η οποία έχει επιστραφεί έκτοτε. Η Bitkeep έχασε 8 εκατομμύρια δολάρια, μια εσωτερική ενέργεια άφησε το Ankr με έλλειψη 7 εκατομμυρίων, και η Lodestar έχασε 6,5 εκατομμύρια δολάρια μετά από εκμετάλλευση της τιμής του token plvGLP του PlutusDAO για να ολοκληρωθεί η πεντάδα των μεγαλύτερων επιθέσεων που παρατηρήθηκαν τον περασμένο μήνα.

Μέχρι τα μέσα Μαρτίου, αυτό το έτος έχει ήδη δείξει σημάδια υπέρβασης της συχνότητας εκμεταλλεύσεων του περασμένου έτους και των συνολικών κεφαλαίων που χάθηκαν σε χάκερς.
Μη-καταθετική δανειστική πλατφόρμα Euler Finance υφίσταται τη μεγαλύτερη επίθεση του 2023
Σε πρόσφατη εμφάνιση αυτών των ανησυχητικών ενεργειών, ένας ή περισσότεροι επιτιθέμενοι απορρόφησαν σχεδόν 200 εκατομμύρια δολάρια αξίας κρυπτοπεριουσιακών στοιχείων από το δανειστικό πρωτόκολλο Euler Finance στις 13 Μαρτίου, σε μια από τότε επιβεβαιωμένη περίπτωση επίθεσης flash loan. Τα CertiK Alerts, η σελίδα παρακολούθησης επιθέσεων και απάτης που συνδέεται με την CertiK, ήταν ανάμεσα στις πρώτες που ανακοίνωσαν τις εξελίξεις, αν και εκείνη τη στιγμή είχαν αποσυρθεί περίπου 41 εκατομμύρια δολάρια. Η σελίδα προειδοποίησης ενημέρωσε αργότερα ότι ο επιτιθέμενος είχε αδειάσει τα αποκεντρωμένα stablecoins και τα συνθετικά ERC-20 tokens του πρωτοκόλλου αξίας περίπου 198 εκατομμυρίων δολαρίων σε πολλαπλές συναλλαγές, συμπεριλαμβανομένων 96.800 ETH και 43,6 εκατομμυρίων DAI, καθιστώντας το τη μεγαλύτερη εκμετάλλευση DeFi μέχρι τώρα φέτος.
Οι δράστες έστειλαν τα κλεμμένα περιουσιακά στοιχεία σε δύο πορτοφόλια – το ένα κατέχει 34.186.225 DAI και 88.752 ETH, ενώ το άλλο περίπου 88.77.507 DAI tokens, όπως δείχνουν τα on-chain δεδομένα. Το πρωτόκολλο βασισμένο στο Ethereum δήλωσε ότι έχει εμπλέξει ομάδες ασφαλείας blockchain, συμπεριλαμβανομένων των TRM Labs, Chainalysis και άλλων φορέων επιβολής του νόμου, για την αντιμετώπιση του ζητήματος. Η PeckShield, η οποία ενημέρωσε την Euler για τη διαρροή, μοιράστηκε σε άλλη σύντομη σημείωση ότι είχε εντοπίσει την αιτία. Ο επιτιθέμενος εκμεταλλεύτηκε συγκεκριμένα ένα σφάλμα κατά την εκτέλεση της λειτουργίας ‘donateToReservers ()’ για να εκκαθαρίσει τον εαυτό του από το πρωτόκολλο, να αποπληρώσει το δάνειο και ταυτόχρονα να κερδίσει σημαντικό ποσό.
Η Euler αντιμετωπίζει την ευπάθεια, εργάζεται για την ανάκτηση των κλεμμένων κεφαλαίων
Οι συνεργατικές προσπάθειες τελικά κατάφεραν να σταματήσουν την εκμετάλλευση απενεργοποιώντας το ευπαθή μοντέλο και κατά συνέπεια μπλοκάροντας τις καταθέσεις, αλλά η ζημιά είχε επεκταθεί σε περισσότερα από μια δώδεκα άλλα πρωτόκολλα. Η Balancer αποκάλυψε ότι το περιστατικό επηρέασε το pool Boosted USD (bbe-USD) της Euler Finance – σχεδόν τα δύο τρίτα της συνολικής αξίας κλειδωμένης είχε απορροφηθεί όταν εκτελέστηκε η απόφαση παύσης. Η Angle Protocol επίσης ενημέρωσε τους ακολούθους της για την έκθεση στην εκμετάλλευση, καθώς το βασικό της μοντέλο είχε διαθέσει κάποια κεφάλαια στην Euler, Compound και Aave.
“Εάν τα κεφάλαια από την επίθεση (17.614.940,03 USDC) χαθούν οριστικά, το TVL του Core module θα μειωθεί σε περίπου 18,4 εκατομμύρια δολάρια. Εάν τα κεφάλαια από την επίθεση (17.614.940,03 USDC) χαθούν οριστικά, το TVL του Core module θα μειωθεί σε περίπου 18,4 εκατομμύρια δολάρια. Σε αυτήν την περίπτωση, το ποσό των αποθεμάτων στο Core module θα γίνει μικρότερο από την αξία των αξιώσεων των κατόχων agEUR, των Standard Liquidity Providers και των υπόλοιπων παραγόντων αντιστάθμισης στο πρωτόκολλο συνολικά.”
Η Yearn Finance επίσης, σύμφωνα με αναφορές, έχασε κεφάλαια στην επίθεση. Η Sherlock, ομάδα ελέγχου με παλαιότερους δεσμούς με την Euler, επαλήθευσε την αιτία της εκμετάλλευσης. Στις αναφορές της, η ομάδα κατηγόρησε έναν έλεγχο που πραγματοποιήθηκε από άλλη ομάδα, WatchPug, τον Ιούλιο του 2022, για την αποτυχία εντοπισμού της ευπάθειας. Για τα επόμενα βήματα ανάκτησης, η ομάδα του δανειστικού πρωτοκόλλου παρουσίασε μια προσφορά προς τους χάκερ, υποσχόμενη να θέσει βραβείο εάν οι δράστες δεν ανταποκριθούν. Η εν λόγω ανταμοιβή των 1 εκατομμυρίου δολαρίων έχει από τότε ανακοινωθεί δημόσια.
“Το Euler Foundation λανσάρει ένα βραβείο 1 εκατομμυρίου δολαρίων με την ελπίδα ότι αυτό θα προσφέρει επιπλέον κίνητρο για πληροφορίες που θα οδηγήσουν στη σύλληψη του επιτιθέμενου του πρωτοκόλλου Euler και στην επιστροφή όλων των κεφαλαίων που εξάχθηκαν από τον επιτιθέμενο,” ανακοίνωσε σήμερα η Euler.
Η πλατφόρμα οπτικοποίησης και ανάλυσης blockchain Meta Sleuth εξέφρασε σε ένα tweet ότι η επίθεση σχετίζεται με μια προηγούμενη επίθεση όπου ο επιτιθέμενος μεταβίβασε κεφάλαια από το BNB Smart Chain (BSC) στο Ethereum χρησιμοποιώντας μια multichain γέφυρα.
“Φαίνεται ότι δύο επιτιθέμενοι εκκίνησαν 6 συναλλαγές επίθεσης. Ο επιτιθέμενος 0x5f25 ξεκίνησε την πρώτη επίθεση, κερδίζοντας περίπου 8,8 εκατομμύρια DAI. Όλα τα κέρδη παραμένουν στο συμβόλαιο εκμετάλλευσης 0xebc2. Η αρχική χρηματοδότηση προέρχεται από FixedFloat και εκμεταλλευτή token αποπληθωρισμού 6 στο BSC. Ο επιτιθέμενος 0xb269 ξεκίνησε τις άλλες πέντε επιθέσεις, και το συνολικό κέρδος είναι περίπου 186 εκατομμύρια USD. Τώρα όλα τα κέρδη παραμένουν σε δύο διευθύνσεις. Η 0xb269 κατέχει 8.080 ETH, η 0xb66cd κατέχει 88.752 ETH και περίπου 34 εκατομμύρια DAI. Η αρχική χρηματοδότηση αυτού του επιτιθέμενου προέρχεται από το Tornado Cash,” θεωρούσε ο λογαριασμός.
Η υπόθεση ενισχύθηκε από έναν άλλο λογαριασμό, ZachXBT. Τα πορτοφόλια και οι διευθύνσεις που συνδέονται με τις εκμεταλλεύσεις είναι 0xebc291[…] cbf99 που κατέχει περίπου 8.877.507 DAI, 0xb269[…] cedd4 του οποίου το στιγμιότυπο έδειχνε υπόλοιπο 8.080,97 ETH, και 0xb66c […]995db που κατείχε περίπου 88.753 ETH & 34.186.226 DAI.
Η πλατφόρμα crowdfunding Web3 έργων Poolz Finance εκμεταλλεύτηκε
Μόλις δύο ημέρες μετά το περιστατικό της Euler, ένας άλλος χάκερ κέρδισε 390.000 δολάρια από την διασυνδεδεμένη πλατφόρμα crowdfunding Poolz Finance, εστιασμένη στο Web3, στο Polygon και στο Binance Smart Chain. Μια ανασκόπηση της 15 Μαρτίου από την PeckShield ανέφερε ότι η ύποπτη δραστηριότητα στο έξυπνο συμβόλαιο εκχώρησης token υποδείκνυε ένα «κλασικό πρόβλημα υπερχείλισης αριθμητικών», ως αιτία. Η Poolz μοιράστηκε μια ενημέρωση για το περιστατικό, συμβουλεύοντας τους χρήστες να σταματήσουν το εμπόριο του token POOLZ. Εκτός από την επισήμανση της διεύθυνσης, η ομάδα ανάπτυξης του launchpad αφαίρεσε επίσης τη ρευστότητα από το Pancakeswap και το Uniswap.
Ο CEO της Poolz Finance, Guy Oren, επιβεβαίωσε σε tweet τις συνεχιζόμενες προσπάθειες για την κυκλοφορία ενός νέου συμβολαίου tokens, προβλέποντας ότι το εμπόριο θα ξεκινήσει πριν το τέλος της ημέρας. Σημαντικό είναι ότι τα δύο περιστατικά συμβαίνουν μόλις ένα μήνα μετά από το Platypus, ένα άλλο πρωτόκολλο DeFi, που εκμεταλλεύτηκε για 8,5 εκατομμύρια δολάρια, προκαλώντας μια σύντομη αποσύνδεση του stablecoin USP από το USD. Στην περίπτωση του Platypus, οι δράστες εκμεταλλεύτηκαν ένα κενό στον έλεγχο διαβρωσιμότητας του USP για να αδειάσουν το πρωτόκολλο. Την περασμένη εβδομάδα, η Hedera αποκάλυψε ότι αντιμετώπισε τεχνικά προβλήματα που κρύβουν απώλεια tokens από τα liquidity pools όταν ένας χάκερ εκμεταλλεύτηκε τον κώδικα του έξυπνου συμβολαίου του mainnet.
Hedera και Dogecoin: Το πιο πρόσφατο παράδειγμα ευπαθειών σε blockchain
Το συνολικό κλειδωμένο αξία (TVL) της Hedera μειώθηκε προς το τέλος της περασμένης εβδομάδας μετά από τεχνικές δυσκολίες που κάποιοι θεωρούν ότι σχετίζονται με εκμετάλλευση έξυπνου συμβολαίου. Τα δεδομένα του DeFi Llama δείχνουν ότι το TVL της πλατφόρμας έπεσε απότομα σε λιγότερο από 24 ώρες μετά από αναφορές για τεχνικές ανωμαλίες που επηρέασαν αρκετές αποκεντρωμένες εφαρμογές.

Διάγραμμα TVL Hedera. Πηγή: DeFi Llama
Το HBAR Foundation, ένας μη κερδοσκοπικός οργανισμός που υποστηρίζει το έργο Hedera, δήλωσε ότι το δίκτυο ήταν καταγεγραμμένο με ανωμαλίες έξυπνων συμβολαίων που επηρεάζουν αποκεντρωμένες εφαρμογές.
Τα πρωτόκολλα στην Hedera προτρέπουν τους χρήστες να είναι προσεκτικοί
Οι τεχνικές ανωμαλίες της 10ης Μαρτίου περιγράφησαν από ορισμένους ως επίθεση στο εταιρικού επιπέδου δίκτυο, αφήνοντας τα πρωτόκολλα σε αυτό να τρέχουν για ασφάλεια. Η SaucerSwap Labs, μια αποκεντρωμένη ανταλλαγή (DEX) που λειτουργεί στην Hedera, προέτρεψε τους χρήστες της να αποσύρουν αμέσως τη ρευστότητά τους λόγω της υποτιθέμενης εκμετάλλευσης που συνέβη στο δίκτυο. Το πρωτόκολλο αργότερα επιβεβαίωσε ότι δεν επηρεάστηκε από την εν λόγω επίθεση. Η εκμετάλλευση στοχεύει συγκεκριμένα στη διαδικασία αποσυμπίεσης των έξυπνων συμβολαίων Hedera, η οποία είναι υπεύθυνη για τη μετατροπή του bytecode του συμβολαίου σε πιο κατανοητό κώδικα τύπου Solidity. Αυτό είναι χρήσιμο για τη μελέτη και κατανόηση της λειτουργίας ενός έξυπνου συμβολαίου.
Παρόλα αυτά, οι κακόβουλοι δράστες μπορούν επίσης να χειραγωγήσουν αυτή τη διαδικασία για να αποκτήσουν μη εξουσιοδοτημένη πρόσβαση στο έξυπνο συμβόλαιο, αν και τα συγκεκριμένα στοιχεία που στοχεύει ο επιτιθέμενος σε αυτήν την περίπτωση δεν είναι πλήρως κατανοητά. Επιπλέον, η Hashport δήλωσε ότι θα αναστείλει προσωρινά τις υπηρεσίες γέφυρας της λόγω των ανωμαλιών στα έξυπνα συμβόλαια, λαμβάνοντας αυτήν την ενέργεια για την προστασία των χρημάτων των χρηστών. Η Multichain DEX Pangolin πρόσκλησε τους χρήστες να αποχωρήσουν από τυχόν tokens HTS στα Pangolin Pools και Farms. Η Hedera αποφάσισε να συνεργαστεί με τα μέρη σε όλο το οικοσύστημα για να καθορίσει τον πιθανό αντίκτυπο της ανωμαλίας. Για να διασφαλίσει περαιτέρω την ασφάλεια των χρηστών της, η Hedera απενέργησε τους διακομιστές δικτύου (network proxies) στο mainnet καθώς η κεντρική ομάδα ερεύνησε τις ανωμαλίες στα έξυπνα συμβόλαια, επαναφέροντας τα μετά την επίλυση των προβλημάτων. Επιβεβαίωσε ότι η κίνηση δεν επηρέασε τη συναίνεση και ότι το mainnet παραμένει σε λειτουργία.
Για να μάθετε περισσότερα για την Hedera, δείτε τον οδηγό μας Investing in Hedera.
Οι αναφορές επισημαίνουν αδυναμίες στο σκηνικό DeFi
Μια πρόσφατη αναφορά από την εταιρεία ασφάλειας blockchain Halborn αποκάλυψε ότι έως και 280 αλυσίδες, συμπεριλαμβαμένου του Dogecoin, λειτουργούσαν φέρνοντας μια κρίσιμη ευπάθεια. Σε αναφορά της 13ης Μαρτίου, η εταιρεία προειδοποίησε ότι είχε εντοπίσει την ευπάθεια σε προηγούμενη αξιολόγηση του ανοιχτού κώδικα του δικτύου Dogecoin το 2022. Το έργο του meme coin ανέφερε ότι διόρθωσε το πιθανό ζήτημα zero‑day στην έκδοση Core 1.14.5 μετά από ειδοποίηση από την Halborn, των οποίων τις υπηρεσίες απέκτησε τον περασμένο Μάρτιο, για να ελέγξει τον κώδικά του.
Η εταιρεία εντόπισε ένα ακόμη κενό στην εκτέλεση απομακρυσμένου κώδικα RPC (Remote Procedure Call) που επηρέαζε μεμονωμένους μεταλλευτές στο Dogecoin. Οι προγραμματιστές του δικτύου έχουν από τότε προτρέψει τους χρήστες να ενημερώσουν στον κόμβο 1.14.6. Η Halborn υπέδειξε ότι τα Litecoin και Zcash ήταν σημαντικά δίκτυα που επηρεάστηκαν από άλλες παραλλαγές του διορθωμένου σφάλματος, τα οποία οι απατεώνες και εκμεταλλευτές θα μπορούσαν να εκμεταλλευτούν για πιο σοβαρές απειλές. Και τα δύο έργα συνεργάστηκαν επίσης με την εταιρεία ασφαλείας για την αντιμετώπιση των σημαντικών ευπαθειών.
Για να μάθετε περισσότερα για αυτά τα έργα, επισκεφθείτε τους οδηγούς μας Investing in Dogecoin και Investing in Zcash.












