Ψηφιακά περιουσιακά στοιχεία

Απάτη Εξόδου του Kokomo Finance και Επίθεση στο Swerve Finance: Απόδειξη των Εκτεταμένων Εκμεταλλεύσεων DeFi το 2023

mm
Προσθέστε το Securities.io στις προτιμώμενες πηγές σας στο Google
Γνωστοποίηση: Η Securities.io μπορεί να λαμβάνει αμοιβή όταν χρησιμοποιείτε συνδέσμους προς προϊόντα που αξιολογούμε. Αυτό δεν επηρεάζει τις συντακτικές μας αξιολογήσεις. Δεν είμαστε εγγεγραμμένος επενδυτικός σύμβουλος· το παρόν δεν αποτελεί επενδυτική συμβουλή. Διαβάστε τη γνωστοποίηση συνεργατών.

Το υποσύστημα της αποκεντρωμένης χρηματοδότησης (DeFi) έχει παρακολουθήσει φαινομενική πρόοδο από τότε που εμφανίστηκε σοβαρά γύρω στο 2017, αλλά όχι χωρίς σημαντικές πληγές. Κατά τη διάρκεια αυτής της μισής δεκαετίας, ο χώρος DeFi εξελίχθηκε γρήγορα, όπως αντικατοπτρίζεται στον συνολικό κλειδωμένο αξία (TVL) που ξεπέρασε τα 180,38 δισεκατομμύρια δολάρια τον Δεκέμβριο 2021 σύμφωνα με τα δεδομένα του DeFi Llama. Η ταχεία ανάπτυξη αυτού του κλάδου κρυπτονομισμάτων, ιδιαίτερα τα τελευταία χρόνια, αποδίδεται σε πολλούς παράγοντες, όπως η αυξημένη ζήτηση κρυπτογραφικών περιουσιακών στοιχείων και η κίνητρα φύση των προσφορών.

Διάγραμμα ανάπτυξης DeFi. Πηγή: DeFi Llama

Από την άλλη πλευρά, αυτή η επιταχυμένη ανάπτυξη και η συνοδευτική ρευστότητα έχουν ταυτόχρονα προσελκύσει ανέντιμους παράγοντες που επιδιώκουν να εκμεταλλευτούν τις ευπάθειες που υπάρχουν στον χώρο.

Τάση και φύση των εκμεταλλεύσεων κρυπτονομισμάτων & DeFi

Τα τελευταία τρία χρόνια, σημειώθηκε επιταχυμένη εμφάνιση υψηλού προφίλ περιστατικών κλοπής κρυπτονομισμάτων. Η πλειονότητά τους αφορούσε τεχνικές όπως κρυπτογραφικές απάτες, rug pulls, flash loans και εκμεταλλεύσεις σχετικές με DeFi.

Ιστορικό επιθέσεων DeFi

Στις rug pulls, ο δράστης (ή η ομάδα) συνήθως αυξάνει την τιμή του token του έργου, έπειτα αποσύρει ή αφαιρεί ξαφνικά τη ρευστότητα πριν εγκαταλείψει το έργο. Από την άλλη πλευρά, οι επιθέσεις flash loans στοχεύουν σε αδυναμίες πλατφορμών δανεισμού βασισμένων σε έξυπνα συμβόλαια και είναι οι πιο συχνές. Εκμεταλλεύονται τη μη εξασφαλισμένη φύση των flash loans – δεν απαιτείται προκαταβολική εγγύηση, αλλά ο δανειολήπτης πρέπει να επιστρέψει το δάνειο εντός της ίδιας συναλλαγής στην αλυσίδα. Οι εκμεταλλευτές δανείζονται τεράστιες ποσότητες κρυπτογραφικών περιουσιακών στοιχείων από ένα πρωτόκολλο DeFi, στη συνέχεια χειραγωγούν τις τιμές τους σε ένα ανταλλακτήριο πριν εξέλθουν γρήγορα από τη θέση τους σε άλλο.

Διάγραμμα πίτας των τύπων επιθέσεων στην ιστορία του DeFi

Άλλες εκμεταλλεύσεις σχετικές με DeFi περιλαμβάνουν σφάλματα έξυπνων συμβολαίων, επιθέσεις oracle και επιθέσεις διακυβέρνησης. Στην περίπτωση των επιθέσεων διακυβέρνησης, οι χάκερς επιδιώκουν να ελέγξουν αρκετά δικαιώματα ψήφου ώστε να υλοποιήσουν προτάσεις που ωφελούν τα συμφέροντά τους.

Παραβιάσεις ασφαλείας κρυπτονομισμάτων και DeFi στο παρελθόν

Η πλατφόρμα ανάλυσης blockchain Crystal περιέγραψε στην πρόσφατα δημοσιευμένη αναφορά της για παραβιάσεις ασφαλείας και δόλιες δραστηριότητες που αφορούν κρυπτονομίσματα, ότι έχουν πραγματοποιηθεί πάνω από 230 επιθέσεις DeFi από το 2011. Τα 4,18 δισεκατομμύρια δολάρια σε κρυπτογραφικά περιουσιακά στοιχεία που χάθηκαν εξαιτίας των περιστατικών συνέβαλαν σε ένα εντυπωσιακό ποσό 16,7 δισεκατομμυρίων δολαρίων σε κρυπτονομίσματα που κλάπηκαν στην ίδια περίοδο. Ιδιαίτερα, η εκμετάλλευση του Ronin Network, όπου ο επιτιθέμενος αποστράγγισε πάνω από 650 εκατομμύρια δολάρια από τη γέφυρα του Axie Infinity τον περασμένο Μάρτιο, παραμένει η μεγαλύτερη.

Ακόμη πιο ανησυχητικό, οι ετήσιες απώλειες που αποδίδονται σε κλοπές κρυπτονομισμάτων αυξάνονται από το πρώτο περιστατικό hack ανταλλακτηρίου που αφορούσε το Mt Gox τον Ιούνιο του 2011. Οι 10 μεγαλύτερες επιθέσεις DeFi (βάσει κλεμμένων κεφαλαίων) το 2022 ανέρχονται σε πάνω από 2,6 δισεκατομμύρια δολάρια. Ο πίνακας ελέγχου του DeFiLlama δείχνει ότι τα πρωτόκολλα DeFi έχασαν πάνω από 3 δισεκατομμύρια δολάρια το 2022, καθιστώντας το χειρότερο έτος στα στατιστικά. Παρόλο που η συχνότητα και η σοβαρότητα των περιστατικών φαινόταν να επιβραδύνονται προς το τέλος του 2022, η τάση αντιστράφηκε στην αρχή του έτους.

Μέχρι στιγμής το 2023, έχουν σημειωθεί 19 περιστατικά παραβιάσεων κρυπτονομισμάτων (συμπεριλαμβανομένου του DeFi) που οδήγησαν σε κλοπή περιουσιακών στοιχείων αξίας άνω των 372 εκατομμυρίων δολαρίων. Τα κεφάλαια που χάθηκαν κάθε μήνα αυξάνονται σταθερά από τον Ιανουάριο, ανεβαίνοντας από 14,6 εκατομμύρια τον Ιανουάριο σε 142,4 εκατομμύρια τον Φεβρουάριο, σύμφωνα με τη βάση δεδομένων Rekt.

Χαμένα και ανακτημένα κεφάλαια τον περασμένο χρόνο. Πηγή: Rekt Database

Αυτός ο αριθμός έχει ήδη περισσότερο από διπλασιαστεί τον Μάρτιο, ακόμη και με λίγες μέρες να απομένουν. Ωστόσο υπάρχει ένα σπάνια θετικό στοιχείο. Η απώλεια που αποδίδεται σε απάτες και εκμεταλλεύσεις κρυπτονομισμάτων μέχρι τώρα στο πρώτο τρίμηνο βρίσκεται σε πορεία ήπιας μείωσης σε σύγκριση με την ίδια περίοδο του προηγούμενου έτους. Περίπου 1,2 δισεκατομμύρια δολάρια σε κρυπτογραφικά περιουσιακά στοιχεία χάθηκαν από εκμεταλλευτές στο πρώτο τρίμηνο του 2022.

Κύριες εκμεταλλεύσεις μέχρι τώρα και τα τελικά τους αποτελέσματα

Σημαντικές επιθέσεις DeFi μέχρι τώρα περιλαμβάνουν την αποστράγγιση 120 εκατομμυρίων δολαρίων από το αποκεντρωμένο πρωτόκολλο δανεισμού BonqDAO τον Φεβρουάριο και την επίθεση flash loan του Platypus Finance, η οποία οδήγησε σε απώλεια 8,5 εκατομμυρίων δολαρίων χρηστών από το πρωτόκολλο.

Οι προγραμματιστές του Kokomo Finance εκτελούν απάτη εξόδου

Η εταιρεία ανάλυσης blockchain CertiK Alert μοιράστηκε την Κυριακή ένα μήνυμα σχετικά με ύποπτη απάτη εξόδου στο δανειστικό πρωτόκολλο Kokomo Finance, βασισμένο στο Optimism. Το εργαλείο ειδοποιήσεων παρατήρησε μια πτώση στην τιμή του token KOKO και την απενεργοποίηση των κοινωνικών λογαριασμών του έργου λίγες ώρες αργότερα.

“Ο δημιουργός του KOKO Token, διεύθυνση 0x41BE, ανέπτυξε το επιθετικό συμβόλαιο cBTC. Στη συνέχεια ορίστηκε η ταχύτητα ανταμοιβής, παύθηκε το δανεισμό και το συμβόλαιο υλοποίησης μετατράπηκε σε κακόβουλο. Η διεύθυνση 0x5a2d… ενέκρινε το συμβόλαιο cBTC να ξοδέψει τα 7010 sonne WBTC,” CertiK επιβεβαίωσε σε μια επακόλουθη ανάρτηση. “Από τη στιγμή που το συμβόλαιο υλοποίησης αναβαθμίστηκε στο κακόβουλο συμβόλαιο cBTC, ο επιτιθέμενος κάλεσε τη μέθοδο 0x804edaad για να μεταφέρει sonne WBTC στη διεύθυνση 0x5C8d. Τέλος, η διεύθυνση 0x5C8d.. αντάλλαξε 7010 some WBTC σε 141 WBTC (~4M) για κέρδος.”

Το Kokomo Finance ήταν ένα σχετικά νέο έργο που ξεκίνησε μόνο στις 25 Μαρτίου.

Αναφορά αξιολόγησης on-chain του Kokomo Finance

Μια αξιολόγηση ασφαλείας που πραγματοποιήθηκε στο πρωτόκολλο από την εταιρεία ελέγχου έξυπνων συμβολαίων 0xGuard στις αρχές Μαρτίου έδειξε «πέρασμα» στα περισσότερα στοιχεία εκτός από τα «Κώδικα χωρίς αποτελέσματα» και τα «τυπογραφικά λάθη». Η τιμή του token KOKO έχει από τότε καταρρεύσει σχεδόν στο μηδέν μετά την αποστράγγιση.

Ο εκμεταλλευτής προσπαθεί «κερδοφόρα στρατηγική λευκού καπέλου» στο αδρανούς Swerve Finance

Σε ένα άλλο περιστατικό αυτό το μήνα, χρήστες στο Twitter παρατήρησαν ύποπτη δραστηριότητα που αφορούσε το Swerve Finance, ένα πλέον αδρανούς παρακλάδι του Ethereum του αποκεντρωμένου ανταλλακτηρίου Curve. Η επίθεση διακυβέρνησης στο αδρανούς κλώνο του Curve Finance βρίσκεται τώρα στη δεύτερη εβδομάδα, καθώς ο επιτιθέμενος προσπαθεί να φτάσει το απαιτούμενο κουόραμ.

Ο επιτιθέμενος δημιούργησε μια ψήφο με σκοπό να καταλάβει το συμβόλαιο delegator με 1,3 εκατομμύρια δολάρια σε σταθερά νομίσματα από το pool DAI-USDC-USDT. Σε ένα εκτενές νήμα, ο επικεφαλής έρευνας του Wintermute, Igor Igamberdiev, υπέθεσε ότι υπήρχαν επαρκή αποδεικτικά στοιχεία για την παρακολούθηση του επιτιθέμενου. Ο Igamberdiev αποκάλυψε την ταυτότητα του επιτιθέμενου, ο οποίος είναι ο ιδιοκτήτης του ‘silvavault’, το άτομο πίσω από την επίθεση, σε επόμενες αναρτήσεις.

Ο Igamberdiev παρείχε μια αλυσίδα αποδείξεων on-chain, συμπεριλαμβανομένων συναλλαγών που διέσχισαν τον κυρώθηκε mixer Tornado Cash, που συνέδεσαν με ένα συγκεκριμένο άτομο. Ο κατηγορούμενος, του οποίου ο λογαριασμός στο Twitter αποκαλύφθηκε ως joaorcsilva, απάντησε στις κατηγορίες, δικαιολογώντας ότι οι πράξεις του δεν κινήθηκαν από κρυφά κίνητρα.

Ο χάκερ του Euler Finance παραδίδει σημαντικό μέρος των κλεμμένων κεφαλαίων

Σε ξεχωριστό περιστατικό, ένας επιτιθέμενος κέρδισε περίπου 197 εκατομμύρια δολάρια σε κρυπτογραφικά περιουσιακά στοιχεία στις 13 Μαρτίου, γεγονός που αποδείχθηκε αργότερα ως δραματική υπόθεση. Παρόλο που η ομάδα του πρωτοκόλλου DeFi κατάφερε να αντιμετωπίσει το πρόβλημα εκείνη τη στιγμή, δεν μπόρεσε να ανακτήσει τα κλεμμένα περιουσιακά στοιχεία. Οι προσπάθειες επικοινωνίας και επίτευξης συμβιβασμού απέτυχαν, οδηγώντας σε βάλκαν 1 εκατομμυρίου δολαρίων για οποιαδήποτε πληροφορία που θα οδηγούσε στη σύλληψή του.

Συναλλαγές hack του Euler Finance. Πηγή: Twitter/BlockSec

Ο χάκερ, σε μια ανατροπή των γεγονότων την περασμένη εβδομάδα, επέστρεψε 3.000 tokens ETH στο δανειστικό πρωτόκολλο βασισμένο στο Ethereum στις 18 Μαρτίου μέσω τριών συναλλαγών, παραμένοντας όμως με σημαντικό ποσό.

Κατά τη διάρκεια του Σαββατοκύριακου, ο επιτιθέμενος έστειλε περίπου 51.000 tokens Ether στη διεύθυνση του δημιουργού. Την ίδια μέρα, 25 Μαρτίου, ο επιτιθέμενος πραγματοποίησε μια δεύτερη συναλλαγή, αυτή τη φορά στέλνοντας 7.737 ETH στον δημιουργό. Μέχρι στιγμής, η διεύθυνση του χάκερ έχει επιστρέψει πάνω από το ήμισυ του κλεμμένου ποσού. Οι τελευταίες εξελίξεις έσπρωξαν την τιμή από λίγο πάνω από 2,50 δολάρια σε 4,30 δολάρια, πριν επιστρέψει σε 3,80 δολάρια, όπου παρατηρήθηκε τελευταία.

Τιμή Euler. Πηγή: TradingView

Σημαντικό είναι ότι οι εκμεταλλευτές του Euler Finance, καθώς και του Ronin Network, χρησιμοποίησαν τον mixer κρυπτονομισμάτων.

Οι ΗΠΑ και διεθνείς αρχές πιέζουν τους coin mixers για τον ρόλο τους στη νομιμοποίηση εσόδων από παράνομες δραστηριότητες

Στις αρχές αυτού του μήνα, η Ευρωπαϊκή Υπηρεσία Συνεργασίας Επιβολής του Νόμου (Europol) ανακοίνωσε ότι κατάσχεσε 46 εκατομμύρια δολάρια από το ChipMixer λόγω κατηγοριών νομιμοποίησης εσόδων από παράνομες δραστηριότητες. Η υπηρεσία Europol, μαζί με το FBI και τις αρχές της Γερμανίας, ισχυρίστηκαν ότι ο mixer κρυπτονομισμάτων διευκόλυνε τη νομιμοποίηση 152.000 BTC τα τελευταία πέντε χρόνια, αντιστοιχώντας σε περίπου 3 δισεκατομμύρια δολάρια. Αξιωματούχοι επιβολής του νόμου των ΗΠΑ ανέφεραν ότι απέκτησαν 1.909,4 BTC και διέταξαν επίσης το κλείσιμο των διακομιστών υποστήριξης της πλατφόρμας. Η ενέργεια επιβολής προέρχεται μετά από παρόμοιες περιοριστικές εντολές που επιβλήθηκαν στο Tornado Cash.

Ο τελευταίος coin mixer έχει επίσης βρεθεί υπό επίθεση φέτος από τις αρχές των ΗΠΑ για τον ρόλο του στη διευκόλυνση εγκλήματος, κρύβοντας συναλλαγές και καθιστώντας αδύνατη την ανίχνευσή τους σε περιπτώσεις παράνομων δραστηριοτήτων. Το Υπουργείο Δικαιοσύνης των ΗΠΑ ανακοίνωσε νωρίτερα φέτος κυρώσεις εναντίον του εργαλείου ιδιωτικότητας, προκαλώντας κριτικές από ορισμένους τομείς της βιομηχανίας. Δεν είναι η πρώτη περίπτωση επιθέσεων κρυπτονομισμάτων που έχει δει τη συμμετοχή αρχών.

Το FBI αποδίδει την ευθύνη για το hack της γέφυρας Harmony των 100 εκατομμυρίων δολαρίων στην ομάδα Lazarus

Τον περασμένο Ιούνιο, κατά τη διάρκεια ενός έτους με ρεκόρ κλοπών σε επιθέσεις γέφυρας, η γέφυρα Harmony έχασε περίπου 100 εκατομμύρια δολάρια σε Ether. Τότε, μια επίσημη ανακοίνωση της Harmony, του layer one PoS blockchain που συνδέεται με το Ethereum μέσω της γέφυρας, δήλωσε ότι συνεργαζόταν με τις αρχές για να εντοπίσει την αιτία της επίθεσης και να ανακτήσει τα κεφάλαια. Το FBI επιβεβαίωσε ότι οι διαβόητοι βορειοκορεατικοί οργανισμοί χάκερ που χρηματοδοτούνται από το κράτος, η ομάδα Lazarus και η APT38, ευθύνονται για την επίθεση. Οι ισχυρισμοί σηματοδότησαν την πρώτη φορά που η κυβέρνηση των ΗΠΑ κατηγορεί επίσημα την ομάδα για την επίθεση στη Harmony. Ειδικοί blockchain που πραγματοποίησαν ανάλυση forensics on-chain αποδόθηκαν την επίθεση στους ίδιους δράστες.

Η ομάδα Lazarus έχει επίσης συνδεθεί, μεταξύ άλλων εγκλημάτων, με το hack της γέφυρας Ronin πέρυσι, τη στιγμή που η κυβέρνηση προειδοποίησε ότι οι εταιρείες κρυπτονομισμάτων θα γίνουν στόχοι των χάκερ. Το FBI δήλωσε επίσης ότι στις 13 Ιανουαρίου, οι βορειοκορεατικοί χάκερ χρησιμοποίησαν το RAILGUN, ένα πρωτόκολλο ιδιωτικότητας, για να κρύψουν τη νομιμοποίηση 60 εκατομμυρίων δολαρίων Ether, τα οποία στάλθηκαν σε ανταλλακτήρια κρυπτονομισμάτων και στη συνέχεια μετατράπηκαν σε Bitcoin. Ωστόσο, μέσω παρακολούθησης και ανάλυσης των συναλλαγών, ένα τμήμα αυτών των κεφαλαίων εντοπίστηκε, παγώθηκε και ανακτήθηκε από αυτούς τους παρόχους υπηρεσιών εικονικών περιουσιακών στοιχείων (VASPs). Τα υπόλοιπα κεφάλαια, που δεν είχαν ακόμη ανακτηθεί, μεταφέρθηκαν σε 11 διαφορετικές διευθύνσεις Ethereum, σύμφωνα με το FBI.

Ενημέρωση για το hack της γέφυρας Wormhole

Ο χάκερ μετακινεί 155 εκατομμύρια δολάρια σε κλεμμένα κεφάλαια και αυξάνει τη μόχλευση

Ένα πορτοφόλι συνδεδεμένο με μία από τις μεγαλύτερες παραβιάσεις στη βιομηχανία κρυπτονομισμάτων το 2022 ξύπνησε φέτος, μεταφέροντας πάνω από 155 εκατομμύρια δολάρια κλεμμένων κεφαλαίων. Η συναλλαγή, η πρώτη σε αρκετούς μήνες, στόχευε στη μεγαλοπρέπεια της θέσης τους σε ETH. Τον Ιανουάριο, η κοινότητα κρυπτονομισμάτων παρατήρησε on-chain πληροφορίες που έδειχναν μια σειρά δραστηριοτήτων που είχε πραγματοποιήσει ο δράστης που κλοπεί πάνω από 321 εκατομμύρια δολάρια αξίας Ether (120.000 wETH) από τη γέφυρα Wormhole Portal Token. Η ακολουθία ανταλλαγών του χάκερ ξεκίνησε με τη διεύθυνσή του να ενοποιεί Ether πριν ξεκινήσει μια ανταλλαγή 95.630 tokens για 96.677 του Lido’s staked Ether (stETH) μέσω του αποκεντρωμένου συγκεντρωτή ανταλλακτηρίων OpenOcean.

Στη συνέχεια, ο δράστης μετατράπηκε 86.473 stETH σε wstETH, το υγρό token της Lido που εκδίδεται σε όσους στοιχηματίζουν Ether. Από τα νεοαποκτηθέντα wrapped tokens, χρησιμοποίησε ως εγγύηση 25.000 wsETH για να δανειστεί 13 εκατομμύρια DAI. Ο χάκερ στη συνέχεια χρησιμοποίησε το DAI για να αποκτήσει 8.000 stETH μέσω του DEX Kyber Networks, βασισμένου στο Ethereum, και πραγματοποίησε αρκετές παρόμοιες συναλλαγές μέσω πρωτοκόλλων DeFi όπως το 1Inch, καθώς συνέχιζε τη μόχλευση. Ο παράνομος δράστης έλαβε επιπλέον 1,5 εκατομμύρια δολάρια αξίας DAI, τα οποία επίσης ανταλλάχθηκαν για 923 stETH.

$61 εκατομμύρια μετακινήθηκαν αναζητώντας arbitrage σε περιουσιακά στοιχεία που είναι δεσμευμένα στο Ether

Το κλεμμένο κρυπτονόμισμα από μία από τις μεγαλύτερες επιθέσεις γέφυρας στην βιομηχανία κρυπτονομισμάτων πέρυσι κινήθηκε επίσης τον περασμένο μήνα. Η PeckShield παρατήρησε ότι το συνδεδεμένο πορτοφόλι του χάκερ παρουσίασε επίσης δραστηριότητα τον Φεβρουάριο, μεταφέροντας κρυπτονομίσματα συνολικού ύψους 46 εκατομμυρίων δολαρίων. Η κύρια επίθεση της οντότητας του hack του έφερε πάνω από 320 εκατομμύρια δολάρια αξίας Wrapped ETH (wETH) τον Φεβρουάριο 2022. Οι δράστες μετακίνησαν 95.630 ETH αξίας 155 εκατομμυρίων δολαρίων στις 12 Φεβρουαρίου, στέλνοντάς τα στο αποκεντρωμένο ανταλλακτήριο OpenOcean DEX, και στη συνέχεια τα μετατρέποντας σε περιουσιακά στοιχεία δεσμευμένα στο Ether – wstETH και stETH της Lido.

Η εταιρεία ασφάλειας blockchain σημείωσε επίσης ότι ο χάκερ, ο οποίος έχει αγνοήσει από τότε μια προσφορά bug bounty 10 εκατομμυρίων δολαρίων, φαίνεται να αναζητά αποδόσεις ή ευκαιρίες arbitrage με τα κλεμμένα περιουσιακά στοιχεία, καθώς αυτά ανταλλάχθηκαν για 16,6 εκατομμύρια DAI, ένα stablecoin της MakerDAO. Ο εκμεταλλευτής ανέπτυξε περαιτέρω 8,8 χιλιάδες wstETH (15 εκατομμύρια δολάρια) στη MakerDAO. Η Wormhole επανέλαβε επίσης την προσφορά της προς τον εκμεταλλευτή να επιστρέψει τα κεφάλαια και να λάβει ένα bug bounty 10 εκατομμυρίων δολαρίων.

Ο Sam είναι ειδικός περιεχομένου χρηματοοικονομικών με έντονο ενδιαφέρον στον χώρο του blockchain. Έχει συνεργαστεί με αρκετές εταιρείες και μέσα ενημέρωσης στα πεδία των Χρηματοοικονομικών και της Κυβερνοασφάλειας.