Ψηφιακά περιουσιακά στοιχεία

Κρυπτογραφικές επιθέσεις και απώλειες από εκμεταλλεύσεις DeFi στο 2ο τρίμηνο προετοιμάζονται να ισοδυναμήσουν με τα νούμερα του 1ου τριμήνου

mm
Προσθέστε το Securities.io στις προτιμώμενες πηγές σας στο Google
Γνωστοποίηση: Η Securities.io μπορεί να λαμβάνει αμοιβή όταν χρησιμοποιείτε συνδέσμους προς προϊόντα που αξιολογούμε. Αυτό δεν επηρεάζει τις συντακτικές μας αξιολογήσεις. Δεν είμαστε εγγεγραμμένος επενδυτικός σύμβουλος· το παρόν δεν αποτελεί επενδυτική συμβουλή. Διαβάστε τη γνωστοποίηση συνεργατών.
Hacker

Περισσότερα από 320 δισεκατομμύρια δολάρια χάθηκαν από κακόβουλους παράγοντες στον χώρο των κρυπτονομισμάτων το πρώτο τρίμηνο του έτους, σύμφωνα με δεδομένα που συνέλεξε η πλατφόρμα ασφάλειας έξυπνων συμβολαίων CertiK. Το ποσό αυτό αντιπροσώπευε σημαντική πτώση σε σύγκριση με το προηγούμενο τρίμηνο (Q4 2022) και με αντίστοιχο διάστημα του προηγούμενου έτους. Η εταιρεία ασφάλειας blockchain αποδίδει αυτή τη μείωση σε σοβαρά περιστατικά που συγκλόνισαν τη βιομηχανία κατά τους τρεις μήνες.

Σημαντικό μεταξύ αυτών, μια αναταραχή στις αγορές stablecoin και μια τραπεζική κρίση που επεκτάθηκε στον χώρο των ψηφιακών περιουσιακών στοιχείων. Αυτά και άλλα δυσάρεστα περιστατικά οδήγησαν τους επενδυτές να μεταφέρουν τα κεφάλαιά τους στο περιθώριο, ενώ επίσης καθυστέρησαν ενδεχόμενους νέους συμμετέχοντες και εισροές. Μόλις μισό του 2ου τριμήνου, έχουν αναφερθεί περισσότερα περιστατικά εκμετάλλευσης με απώλειες που προσεγγίζουν το ποσό που αναφέρθηκε στο 1ο τρίμηνο.

$103 εκατομμύρια χάθηκαν από επιθέσεις, εκμεταλλεύσεις και απάτες τον Απρίλιο

Τον Μάρτιο, περίπου 211 εκατομμύρια δολάρια κλάπηκαν στα κρυπτονομίσματα, κυρίως λόγω μιας επίθεσης αξίας 197 εκατομμυρίων δολαρίων στην Euler Finance. Το ποσό που αποσπάστηκε τον προηγούμενο μήνα ήταν ελαφρώς λιγότερο από το μισό αυτού, με την εταιρεία ασφάλειας blockchain Certified Kernel Tech (CertiK) να εκτιμά ότι οι απώλειες από εκμεταλλεύσεις, επιθέσεις και απάτες ανέρχονται σε 103,7 εκατομμύρια δολάρια.

Οι αριθμοί του Απριλίου και του Μαρτίου έφεραν το συνολικό ποσό που κλάπηκε από κακόβουλους παράγοντες στα πρώτα τέσσερα μήνες στα 429,7 εκατομμύρια δολάρια μέχρι σήμερα. Ένα ακόμη σημαντικό περιστατικό τον Απρίλιο ήταν η επίθεση sandwich bot Maximal Extractable Value (MEV) του Ethereum, η οποία προκάλεσε απώλεια 25,4 εκατομμυρίων δολαρίων. Η ανταλλαγή Bitrue, σύμφωνα με αναφορές, υπέστη εκκένωση 23 εκατομμυρίων δολαρίων σε Ether και άλλα νομίσματα από ένα από τα hot wallets της.

Επιθέσεις flash loan

Ο συγκεντρωτής αποκεντρωμένης χρηματοδότησης, Yearn Finance, ηγήθηκε των επιθέσεων flash loan τον προηγούμενο μήνα, επηρεάζοντας μόνο χρήστες που έτρεχαν σε παλαιότερη έκδοση του πρωτοκόλλου. Η PeckShield ανέφερε στις 13 Απριλίου ότι ένας χάκερ εκμεταλλεύτηκε ένα σφάλμα για να δημιουργήσει μια εξαιρετικά τεράστια ποσότητα yUSDT – 1,3 τετράκις δισεκατομμύρια (quadrillion) tokens, αξίας περίπου 11,6 εκατομμυρίων δολαρίων από μόλις 10.000 USDT. Σε μια σειρά ανταλλαγών που ακολούθησαν, ο επιτιθέμενος κατάφερε να αποκτήσει 61.000 USDP, 1,5 εκατομμύρια TUSD, 1,79 εκατομμύρια BUSD, 1,2 εκατομμύρια USDT, 2,58 εκατομμύρια USDC και 3 εκατομμύρια DAI.

Η πολυαλυσιδωτή πιστωτική pool Hundred Finance έχασε 7,4 εκατομμύρια δολάρια στις 15 Απριλίου μετά από παραβίαση ασφαλείας που περιελάμβανε flash loan WBTC στο Ethereum layer two Optimism. Από τότε, το πρωτόκολλο έχει θέσει βραβείο 500,00 δολαρίων για τον χάκερ, καθώς οι προσπάθειες διαπραγμάτευσης δεν έφεραν αποτέλεσμα. Η Hundred Finance είχε προηγουμένως υποστεί ζημιά 6,5 εκατομμυρίων δολαρίων σε επίθεση επαναεισόδου τον Μάρτιο 2022. Η εταιρεία ασφάλειας blockchain υπέδειξε επίσης ότι τα συνολικά κεφάλαια που χάθηκαν σε απάτες εξόδου αυξήθηκαν στα 9,4 εκατομμύρια δολάρια τον Απρίλιο, με την αποκεντρωμένη ανταλλαγή Merlin να είναι η αιτία.

Η CertiK επιμένει ότι ανεξέλεγκτοι προγραμματιστές έκλεψαν τα 1,8 εκατομμύρια δολάρια στην επίθεση του Merlin

Η απώλεια 1,82 εκατομμυρίων δολαρίων από το αποκεντρωμένο ανταλλακτήριο zkSync Merlin συνέβη στις 25 Απριλίου, κατά τη διάρκεια της τριήμερης δημόσιας πώλησης των MAGE tokens, παρά την ύπαρξη ελέγχου από την CertiK. Το DEX, του οποίου η δημοτικότητα οφείλεται στην ελκυστική απόδοση που προσφέρει στα καταθέματα, επιβεβαίωσε την επίθεση και συμβούλεψε όλους τους χρήστες να απενεργοποιήσουν τα δικαιώματα του πορτοφολιού τους. Η CertiK, εν τω μεταξύ, το χαρακτήρισε ως πρόβλημα διαχείρισης ιδιωτικού κλειδιού.

Σε νήμα που αντιμετώπιζε το περιστατικό, η εταιρεία ασφάλειας blockchain τόνισε αργότερα ότι είχε επισημάνει κίνδυνο κεντροποίησης στο τμήμα «Προσπάθειες Αποκέντρωσης» της έκθεσης ελέγχου της Merlin. Ωστόσο, ορισμένοι αμφισβητούν την ποιότητα της εργασίας της εταιρείας. Παράλληλα, ο κακόβουλος κώδικας που φέρεται ότι προκάλεσε την απώλεια κεφαλαίων εντοπίστηκε από την eZKalibur, ένα αποκεντρωμένο ανταλλακτήριο και launchpad επίσης χτισμένο στο zkSync. Η eZKalibur επεσήμανε ότι η λειτουργία initialize δημιούργησε ένα είδος πίσω πόρτας, επιτρέποντας απεριόριστη μεταφορά tokens από τη διεύθυνση του συμβολαίου στη «feeTo address».

Ένα σχέδιο αποζημίωσης βρίσκεται σε εξέλιξη

Η CertiK δήλωσε στις 26 Απριλίου ότι εξετάζει ένα σχέδιο αποζημίωσης για τα θύματα, ενώ συνεχίζει να παροτρύνει τα υπεύθυνα άτομα να επιστρέψουν το 80 % των κεφαλαίων και να κρατήσουν το υπόλοιπο ως βραβείο white‑hat. Πρόσθετα, τόνισε ότι αντί για επίθεση, η Merlin ήταν θύμα ανεξέλεγκτων προγραμματιστών – κάτι που εξηγεί γιατί η οντότητα μπόρεσε να αποστραγγίσει το liquidity pool με τόσο εύκολο τρόπο. Η ομάδα ασφάλειας blockchain ανέφερε ότι οι δράστες πιστεύεται ότι βρίσκονται στην Ευρώπη και ότι συνεργάζεται με τις αρχές επιβολής του νόμου για να τους φέρει στη δικαιοσύνη εάν οι άμεσες διαπραγματεύσεις φτάσουν σε αδιέξοδο.

Σε ενημέρωση για την κατάσταση την Παρασκευή, η CertiK επέμεινε ότι όλα αυτά ήταν ένα rug pull από τους προγραμματιστές της Merlin που εκμεταλλεύτηκαν τα προνόμια του πορτοφολιού τους για να εξαπατήσουν χρήστες. Πρόσθεσε ότι οι προσπάθειες συνεργασίας με το υπόλοιπο της ομάδας Merlin αντιμετωπίστηκαν με προκλήσεις, καθώς ορισμένα βασικά μέλη δεν ήθελαν να επαληθεύσουν την ταυτότητά τους, καθιστώντας δύσκολη την επικύρωση και την τελική βοήθεια των θυμάτων. Η CertiK έχει παγώσει μέχρι στιγμής 160.000 δολάρια από τα κλεμμένα κεφάλαια και παρακολουθεί στενά το υπόλοιπο ποσό με την ελπίδα ανάκτησης. Συνεργάζεται με τις αρχές επιβολής του νόμου στις ΗΠΑ και το Ηνωμένο Βασίλειο για αυτές τις προσπάθειες και έχει επίσης δεσμευτεί με 2 εκατομμύρια δολάρια για να βοηθήσει τα θύματα και να καταπολεμήσει τις απάτες εξόδου.

Οι χάκερς παραποίησαν έναν price oracle για να κλέψουν 2 εκατομμύρια δολάρια από το δανειστικό πρωτόκολλο Polygon 0VIX

Μια επίθεση παραποίησης price oracle χτύπησε το δανειστικό πρωτόκολλο 0VIX στο τέλος Απριλίου, προκαλώντας απώλεια άνω των 2 εκατομμυρίων δολαρίων μετά από εκμετάλλευση του token vGHST, ενός στοιχισμένου token της πρωτοβουλίας blockchain gaming εμπνευσμένης από το δημοφιλές παιχνίδι Tamagotchi. Η εταιρεία ασφάλειας blockchain PeckShield αποκάλυψε ότι οι χάκερς πίσω από την επίθεση στο 0VIX Protocol χρησιμοποίησαν ένα flash loan αξίας 6,12 εκατομμυρίων δολαρίων σε stablecoins για να ανοίξουν θέσεις δανεισμού vGSHT.

Οι επιτιθέμενοι στη συνέχεια παραποίησαν το price oracle του πρωτοκόλλου και το δανειστικό pool vGSHT – δημιούργησαν μια ξαφνική άνοδο στην τιμή του GHST, η οποία έκανε το δανειστικό pool vGHST αδιάφορο, επιτρέποντάς τους να εκκαθαρίσουν τα pools και να φύγουν με την εγγύηση από τα pools. Η κεντρική ομάδα του πρωτοκόλλου διέκοψε τις λειτουργίες Polygon POS και zkEVM (τις αγορές δανεισμού token), προσθέτοντας ότι είχε ξεκινήσει προσπάθειες διαχείρισης της κατάστασης.

Σε επακόλουθη ενημέρωση, η Ένωση Πρωτοκόλλου 0VIX δήλωσε ότι επανέλαβε τις λειτουργίες στο zkEVM, επιτρέποντας στους χρήστες της αγοράς 0VIX Polygon zkEVM απεριόριστη πρόσβαση στα κεφάλαιά τους. Ζήτησε από όλους τους χρήστες να επαληθεύσουν τις θέσεις τους και τον δείκτη υγείας και να αποπληρώσουν τυχόν εκκρεμείς οφειλές. Η ενημέρωση διευκρίνισε περαιτέρω ότι η παύση του 0VIX zkEVM ήταν μόνο προληπτικό μέτρο, καθώς η εκμετάλλευση δεν το επηρέασε. Η Ένωση, ωστόσο, δεν αποκάλυψε περαιτέρω λεπτομέρειες για να προστατεύσει την ακεραιότητα των τρεχουσών ερευνών, προσθέτοντας ότι αυτή, μαζί με τους εταίρους ασφαλείας της, παραμένει αφοσιωμένη στην ανάκτηση των παραβιασμένων κεφαλαίων.

Ένα σφάλμα στον μηχανισμό ανταμοιβής του Level Finance επέτρεψε σε έναν επιτιθέμενο να αποστραγγίσει 1 εκατομμύριο LVL tokens

Αυτή την εβδομάδα, το Level Finance δέχθηκε επίθεση αξίας 1 εκατομμυρίου δολαρίων σε τοπικό του token LVL. Η ανταλλαγή spot και perpetual contracts, μη κεντρική, που λειτουργεί στην BNB Chain, επιβεβαίωσε την 1 Μαΐου ότι ο επιτιθέμενος στοχεύει στο συμβόλαιο LevelReferralControllerV2, το οποίο επιτρέπει επαναλαμβανόμενες αξιώσεις, κλέβοντας πάνω από 214 LVL που αντάλλαξαν για 3.345 BNB.

Η εταιρεία ασφάλειας blockchain PeckShield δήλωσε ότι η επίθεση προκλήθηκε από ένα σφάλμα που επέτρεπε επαναλαμβανόμενες αξιώσεις referral (στην ίδια εποχή), κάτι που το Level Finance επιβεβαίωσε ότι προέρχεται από πρόσφατη ενημέρωση του μηχανισμού κινήτρων του. Η πλατφόρμα διέκοψε προσωρινά το πρόγραμμα referral για να σταματήσει την επίθεση, αν και το γεγονός δεν επηρέασε τα liquidity pools ή τα συνδεδεμένα DAO.

Η Deus Finance παύθηκε τα συμβόλαια και κατέστρεψε το DEI μετά από επίθεση αξίας 6 εκατομμυρίων δολαρίων

Σε πιο πρόσφατο περιστατικό, το πρωτόκολλο DeFi Deus Finance επιβεβαίωσε το Σαββατοκύριακο ότι ήταν θύμα επίθεσης στα deployments του BNB Smart Chain και Arbitrum. Αν και δεν έχει επιβεβαιωθεί ακόμη, η παραποίηση προκάλεσε απώλεια άνω των 6 εκατομμυρίων δολαρίων σε κρυπτο‑περιουσιακά στοιχεία. Σύμφωνα με την PeckShield, η επίθεση προελήφθη από ένα bot, επιτρέποντας στον χάκερ να κλέψει 1.337.375 BUSD από τα pools DEI/BUSD και περαιτέρω 5 εκατομμύρια δολάρια από τα pools ARB/ETH. Η Deus παύθηκε όλα τα συμβόλαια και τα DEI tokens καίτηκαν on-chain ως αντίδραση για να περιοριστούν περαιτέρω απώλειες. Η ομάδα του πρωτοκόλλου πρόσθεσε ότι αξιολογεί ενεργά την υποκείμενη εγγύηση του DEI και θα σχεδιάσει ένα ολοκληρωμένο σχέδιο ανάκτησης και εξαγοράς ανάλογα με τα υπόλοιπα προ‑καύσης DEI.

Αναγνωρίζοντας ότι ορισμένα άτομα μπορεί να είχαν συμμετάσχει σε δραστηριότητες arbitrage μετά τη παραβίαση και να έχουν κολλήσει, η Deus δήλωσε ότι αξιολογεί ενεργά το ενδεχόμενο γρήγορης αντιστροφής αυτών των συναλλαγών για την επίλυση του ζητήματος. Η πλατφόρμα DeFi τόνισε ότι το σύστημα Deus v3, που χρησιμοποιείται επί του παρόντος, είναι απομονωμένο από το DEI και επομένως δεν επηρεάστηκε από τα γεγονότα. Έχει επίσης ζητήσει από τον επιτιθέμενο να παραδώσει το 80 % των κερδών και να θεωρήσει το υπόλοιπο ως βραβείο white‑hat. Σε ένα tweet νωρίτερα σήμερα, ο εκδότης του stablecoin DEI, Deus Finance, δήλωσε ότι οι εκμεταλλευτές συμμορφώθηκαν και έστειλαν πίσω 2.023 ETH σε μια διεύθυνση multi‑sig ανάκτησης address που διαχειρίζεται αξιόπιστα μέλη του Yearn Finance.

Ο Sam είναι ειδικός περιεχομένου χρηματοοικονομικών με έντονο ενδιαφέρον στον χώρο του blockchain. Έχει συνεργαστεί με αρκετές εταιρείες και μέσα ενημέρωσης στα πεδία των Χρηματοοικονομικών και της Κυβερνοασφάλειας.