Activos digitales

Estafa de salida de Kokomo Finance y ataque a Swerve Finance: evidencia de la proliferación de exploits en DeFi en 2023

mm
Añade Securities.io a tus fuentes preferidas en Google
Divulgación: Securities.io puede recibir una compensación cuando usa enlaces a productos que evaluamos. Esto no influye en nuestras evaluaciones editoriales. No somos un asesor de inversiones registrado; esto no es asesoramiento de inversión. Lea nuestra divulgación de afiliados.

El nicho de finanzas descentralizadas (DeFi) ha registrado una progresión fenomenal desde que surgió con fuerza alrededor de 2017, aunque no sin importantes golpes. Durante este medio siglo, el espacio DeFi ha evolucionado rápidamente, como lo refleja su cifra de valor total bloqueado (TVL), que superó los 180,38 mil millones de dólares en diciembre de 2021 según datos de DeFi Llama. El rápido crecimiento de este subsector cripto, especialmente en los últimos años, se ha atribuido a varias influencias, incluida una mayor demanda de activos cripto y la naturaleza incentivada de las ofertas.

Gráfico de crecimiento de DeFi. Fuente: DeFi Llama

Por otro lado, este crecimiento acelerado y la liquidez acompañante han atraído simultáneamente a actores sin escrúpulos que buscan explotar las vulnerabilidades presentes en el espacio.

Tendencia y naturaleza de los exploits de cripto y DeFi

En los últimos tres años, ha habido una aceleración en la ocurrencia de incidentes de robo de cripto de alto perfil. La mayoría de estos han involucrado técnicas como estafas cripto, rug pulls, préstamos flash y exploits relacionados con DeFi.

Historia de hacks en DeFi

En los rug pulls, el/los perpetrador(es) suele(n) ser un desarrollador (o equipo) que inflan el precio del token del proyecto, para luego retirar o eliminar abruptamente la liquidez antes de abandonar el proyecto. Los ataques de préstamos flash, por otro lado, apuntan a fallas en plataformas de préstamo basadas en contratos inteligentes y son los más frecuentes. Estos aprovechan la naturaleza no colateralizada de los préstamos flash: no se requiere garantía inicial, pero el prestatario debe devolver el préstamo dentro de la misma transacción de la cadena. Los explotadores toman enormes sumas de activos cripto de un protocolo DeFi, luego manipulan sus precios en un intercambio antes de salir rápidamente de su posición en otro.

Representación circular de los tipos de hacks en la historia de DeFi

Otros exploits relacionados con DeFi incluyen errores en contratos inteligentes, ataques a oráculos y ataques de gobernanza. En el caso de los ataques de gobernanza, los hackers buscan controlar suficientes derechos de voto para ejecutar propuestas que beneficien sus intereses.

Violaciones de seguridad de cripto y DeFi en el pasado

La plataforma de análisis blockchain Crystal detalló en su informe recientemente publicado sobre violaciones de seguridad y actividades fraudulentas que involucran cripto, que ha habido más de 230 hacks de DeFi desde 2011. Los 4,18 mil millones de dólares en activos cripto perdidos como resultado de los incidentes han contribuido a un abrumador total de 16,7 mil millones de dólares en criptomonedas robadas en el mismo período. Cabe destacar que el exploit en Ronin Network, que vio al atacante drenar más de 650 millones de dólares del puente de Axie Infinity en marzo pasado, sigue siendo el mayor.

Aún más alarmante, las pérdidas anuales atribuidas al robo de cripto han ido en aumento desde el primer caso de un hack de intercambio que involucró a Mt Gox en junio de 2011. Los 10 principales ataques de DeFi (basados en fondos robados) en 2022 sumaron más de 2,6 mil millones de dólares. El panel de DeFiLlama muestra que los protocolos DeFi perdieron más de 3 mil millones de dólares en 2022, convirtiéndolo en el peor año en la estadística. Aunque la frecuencia y gravedad de los incidentes parecieron desacelerarse hacia finales de 2022, la tendencia se revirtió a principios de año.

Hasta ahora en 2023, ha habido 19 incidentes de brechas de cripto (incluyendo DeFi) que resultaron en más de 372 millones de dólares en activos robados. Los fondos perdidos cada mes han aumentado constantemente desde enero, pasando de 14,6 millones en enero a 142,4 millones en febrero, según la Base de Datos Rekt.

Fondos perdidos y recuperados en el último año. Fuente: Rekt Database

Esta cifra ya se ha más que duplicado en marzo, incluso con pocos días restantes. Sin embargo, hay una nota poco positiva. La pérdida atribuida a estafas y exploits cripto hasta ahora en el Q1 está encaminada a una ligera disminución respecto al mismo período del año pasado. Aproximadamente 1,2 mil millones de dólares en activos cripto fueron perdidos a manos de explotadores en el Q1 de 2022.

Principales exploits hasta ahora y sus resultados finales

Los hacks notables de DeFi hasta ahora incluyen el drenaje de 120 millones de dólares del protocolo de préstamo descentralizado BonqDAO en febrero y el ataque de préstamo flash de Platypus Finance, que provocó la pérdida de 8,5 millones de dólares en fondos de usuarios.

Desarrolladores de Kokomo Finance realizan una estafa de salida

La firma de análisis blockchain CertiK Alert compartió el domingo un mensaje sobre una sospechosa estafa de salida en el protocolo de préstamo basado en Optimism, Kokomo Finance. La herramienta de alertas observó una caída en el precio del token KOKO y la desactivación de las cuentas sociales del proyecto horas después.

“El desplegador del token KOKO, dirección 0x41BE, desplegó el contrato de ataque cBTC. Luego estableció la velocidad de recompensas, pausó el préstamo y cambió el contrato de implementación a uno malicioso. La dirección 0x5a2d… aprobó el contrato cBTC para gastar los 7010 sonne WBTC,” CertiK confirmó en una publicación posterior aquí. “Desde que el contrato de implementación se actualizó al contrato malicioso cBTC, el atacante llamó al método 0x804edaad para transferir sonne WBTC a la dirección 0x5C8d. Finalmente, la dirección 0x5C8d.. intercambió 7010 some WBTC por 141 WBTC (~4 M) para obtener ganancias.”

Kokomo Finance era un proyecto relativamente nuevo que solo se lanzó el 25 de marzo.

Informe de evaluación on-chain de Kokomo Finance

Una evaluación de seguridad realizada al protocolo por la empresa de auditoría de contratos inteligentes 0xGuard a principios de marzo mostró un ‘aprobado’ en la mayoría de los aspectos, excepto en ‘Código sin efectos’ y ‘errores tipográficos’. El precio del token KOKO se desplomó a casi cero tras el drenaje.

El explotador intenta una ‘estrategia de sombrero blanco rentable’ en la desaparecida Swerve Finance

En otro incidente este mes, usuarios de Twitter observaron actividad sospechosa relacionada con Swerve Finance, una bifurcación basada en Ethereum del intercambio descentralizado Curve que ahora está desaparecida. El ataque de gobernanza al clon de Curve Finance desaparecido está ahora en su segunda semana, ya que el atacante buscaba alcanzar el quórum requerido.

El atacante creó una votación con el objetivo de reclamar el contrato delegador con 1,3 millones de dólares en stablecoins del pool DAI‑USDC‑USDT. En un extenso hilo, Igor Igamberdiev, jefe de investigación de Wintermute, teorizó que había suficiente evidencia para rastrear al atacante. Igamberdiev reveló la identidad del atacante, quien era el propietario de ‘silvavault’, la persona detrás del ataque, en publicaciones posteriores.

Igamberdiev proporcionó una pista de evidencia on-chain, incluyendo transacciones canalizadas a través del mezclador sancionado Tornado Cash, que vinculaban a una persona específica. El acusado, cuya cuenta de Twitter fue revelada como joaorcsilva, respondió a las acusaciones, justificando que sus actos no estaban motivados por intereses ocultos.

El hacker de Euler Finance entrega una parte significativa de los fondos robados

En un incidente separado, un atacante robó alrededor de 197 millones de dólares en activos cripto el 13 de marzo, lo que ha resultado ser un asunto dramático. Aunque el equipo del protocolo DeFi logró abordar el problema en ese momento, no pudieron recuperar los activos robados. Los intentos de contactar y llegar a un compromiso fracasaron, lo que provocó una recompensa de 1 millón de dólares por cualquier información que condujera a su arresto.

Transacciones del hack de Euler Finance. Fuente: Twitter/BlockSec

El hacker, en un giro de los acontecimientos la semana pasada, devolvió 3.000 tokens ETH al protocolo de préstamo basado en Ethereum el 18 de marzo en tres transacciones, quedando aún con una suma significativa.

Durante el fin de semana, el atacante envió alrededor de 51.000 tokens Ether a la dirección del desplegador. Ese mismo día, 25 de marzo, el atacante realizó una segunda transacción, enviando esta vez 7.737 ETH al desplegador. Hasta ahora, la dirección del hacker ha devuelto más de la mitad de la suma robada. Los últimos desarrollos impulsaron el precio de poco más de 2,50 $ a 4,30 $, antes de retroceder a 3,80 $, donde se vio por última vez.

Precio de Euler. Fuente: TradingView

Cabe destacar que los explotadores de Euler Finance, y también de Ronin Network, utilizaron el mezclador de monedas.

EE. UU. y autoridades internacionales presionan a los mezcladores de monedas por su papel en el lavado de dinero

A principios de este mes, la Agencia de la Unión Europea para la Cooperación en la Aplicación de la Ley anunció que incautó 46 millones de dólares de ChipMixer por acusaciones de lavado de dinero. La agencia Europol, junto con el FBI y autoridades alemanas, alegó que el mezclador cripto facilitó el lavado de 152.000 BTC en los últimos cinco años, lo que equivale a aproximadamente 3 mil millones de dólares. Funcionarios de la aplicación de la ley de EE. UU. informaron que se hicieron con 1.909,4 BTC y también ordenaron el cierre de los servidores de soporte de la plataforma. La acción de cumplimiento se produce tras órdenes restrictivas similares impuestas a Tornado Cash.

Este último mezclador de monedas también ha sido objeto de críticas este año por parte de autoridades estadounidenses debido a su papel en facilitar delitos al oscurecer transacciones y hacerlas imposibles de rastrear en casos de actividades ilícitas. El Departamento de Justicia de EE. UU. anunció a principios de este año sanciones contra la herramienta de privacidad, generando críticas de algunos sectores de la industria. No es el primer caso de hacks cripto que ha contado con la participación de autoridades.

El FBI atribuye la responsabilidad del hack del puente Harmony de 100 M$ al grupo Lazarus

En junio pasado, durante un año con cantidades récord robadas en ataques a puentes, el puente Harmony perdió alrededor de 100 millones de dólares en Ether. En ese momento, un anuncio oficial de Harmony, la cadena de bloques de capa uno PoS conectada al puente con Ethereum, indicó que estaba trabajando con las autoridades para determinar la causa del ataque y recuperar los fondos. El FBI confirmó que las notorias organizaciones de hackers patrocinados por el estado norcoreano, Lazarus Group y APT38, fueron responsables del ataque. Estas afirmaciones marcaron la primera vez que el gobierno de EE. UU. acusa oficialmente al grupo del ataque al Harmony. Expertos en blockchain que realizaron análisis forenses on-chain atribuyeron el hack a los mismos actores.

El grupo Lazarus también ha sido vinculado, entre otros crímenes, con el hack del puente Ronin el año pasado, en un momento en que el gobierno advirtió que las empresas cripto serían objetivo de los hackers. El FBI también dijo que el 13 de enero, los hackers norcoreanos utilizaron RAILGUN, un protocolo de privacidad, para ocultar el lavado de 60 millones de dólares en Ether, que se envió a intercambios cripto y luego se convirtió en Bitcoin. Sin embargo, mediante el seguimiento y análisis de transacciones, una parte de estos fondos fue identificada, congelada y recuperada por estos proveedores de servicios de activos virtuales (VASPs). Los fondos restantes, que aún no se habían recuperado, fueron transferidos a 11 direcciones distintas de Ethereum, según el FBI.

Actualización del hack del puente Wormhole

El hacker mueve 155 millones de dólares en fondos robados y aumenta su apalancamiento

Una cartera vinculada a una de las mayores brechas de la industria cripto en 2022 se activó este año, transfiriendo más de 155 millones de dólares en fondos robados. La transacción, la primera en varios meses, tenía como objetivo apalancar su posición en ETH. En enero, la comunidad cripto observó información on-chain que mostraba una secuencia de actividades del actor que hackeó más de 321 millones de dólares en Ether (120.000 wETH) del Wormhole Portal Token Bridge. La secuencia de intercambios del hacker comenzó con su dirección consolidando Ether antes de iniciar un intercambio de 95.630 tokens por 96.677 de Ether apostado de Lido (stETH) a través del agregador de intercambios descentralizados OpenOcean.

Posteriormente, el actor envuelve 86.473 stETH en wstETH, el token líquido de Lido emitido a los stakers de Ether. De sus tokens envueltos recién adquiridos, colateralizó 25.000 wsETH para pedir prestado 13 millones de DAI. El hacker luego utilizó el DAI para obtener 8.000 stETH a través del DEX basado en Ethereum Kyber Networks, y realizó varias operaciones similares mediante protocolos DeFi como 1Inch mientras continuaba apalancando. El actor ilegal recibió además 1,5 millones de dólares en DAI, que también fueron intercambiados por 923 stETH.

61 millones de dólares movidos en busca de arbitraje en activos vinculados a Ether

El cripto obtenido ilícitamente de uno de los mayores hacks de puentes en la industria cripto el año pasado también se movió el mes pasado. PeckShield observó que la cartera asociada al hacker mostró también actividad en febrero, transfiriendo activos cripto por un total de 46 millones de dólares. El ataque principal de la entidad hackeadora le permitió apropiarse de más de 320 millones de dólares en Wrapped ETH (wETH) en febrero de 2022. Los actores movieron 95.630 ETH, equivalentes a 155 millones de dólares, el 12 de febrero, enviándolos al intercambio descentralizado OpenOcean DEX, y luego convirtiéndolos en activos vinculados a Ether: wstETH y stETH de Lido.

La firma de seguridad blockchain también señaló que el hacker, que desde entonces ha ignorado una oferta de recompensa de 10 millones de dólares por un bug, parece estar buscando oportunidades de rendimiento o arbitraje con los activos robados, ya que fueron intercambiados por 16,6 millones de DAI, una stablecoin de MakerDAO. El explotador desplegó además 8,8 k wstETH (15 millones de dólares) a MakerDAO. Wormhole también reiteró su oferta al explotador de devolver los fondos y recibir una recompensa de 10 millones de dólares.

Sam es un especialista en contenido financiero con un gran interés en el espacio de blockchain. Ha trabajado con varias firmas y medios de comunicación en los campos de Finanzas y Ciberseguridad.