Actifs numériques

Escroquerie de sortie de Kokomo Finance et attaque de Swerve Finance : preuve des exploits rampants de la DeFi en 2023

mm
Ajouter Securities.io à vos sources préférées sur Google
Divulgation : Securities.io peut recevoir une compensation via les liens vers les produits évalués. Cela n’influence pas nos évaluations éditoriales. Nous ne sommes pas un conseiller en placement inscrit ; ceci ne constitue pas un conseil en placement. Consultez notre politique d’affiliation.

Le créneau de la finance décentralisée (DeFi) a connu une progression phénoménale depuis son émergence sérieuse vers 2017, mais pas sans importantes contusions. Au cours de ces cinq années, l’espace DeFi a évolué rapidement, comme le montre son chiffre de valeur totale verrouillée (TVL) qui a dépassé 180,38 milliards de dollars en décembre 2021 selon les données de DeFi Llama. La croissance rapide de ce sous‑secteur crypto, notamment ces dernières années, est attribuée à plusieurs facteurs, dont une demande accrue d’actifs crypto et la nature incitative des offres.

Graphique de croissance DeFi. Source: DeFi Llama

En revanche, cette croissance accélérée et la liquidité qui l’accompagne ont simultanément attiré des acteurs sans scrupules cherchant à exploiter les vulnérabilités présentes dans cet espace.

Tendance et nature des exploits crypto & DeFi

Au cours des trois dernières années, on a observé une augmentation accélérée des incidents de vol de crypto de haut niveau. La plupart d’entre eux ont impliqué des techniques telles que les escroqueries crypto, les rug pulls, les prêts flash et les exploits liés à la DeFi.

Historique des hacks DeFi

Pour les rug pulls, le(s) perpétrateur(s), généralement un développeur (ou une équipe), gonflent le prix du jeton du projet, puis retirent ou suppriment brusquement la liquidité avant d’abandonner le projet. Les attaques de prêts flash, en revanche, ciblent les failles des plateformes de prêt basées sur des contrats intelligents et sont les plus fréquentes. Elles tirent parti de la nature non collatéralisée des prêts flash – aucun collatéral initial n’est requis, mais l’emprunteur doit rembourser dans la même transaction de chaîne. Les exploitants empruntent d’énormes sommes d’actifs crypto auprès d’un protocole DeFi, puis manipulent leurs prix sur une bourse avant de sortir rapidement leur position sur une autre.

Représentation en camembert des types de hacks dans l’histoire de la DeFi

D’autres exploits liés à la DeFi incluent des bugs de contrats intelligents, des attaques d’oracles et des attaques de gouvernance. Dans le cas des attaques de gouvernance, les hackers cherchent à contrôler suffisamment de droits de vote afin d’exécuter des propositions qui servent leurs intérêts.

Violations de sécurité crypto et DeFi dans le passé

La plateforme d’analyse blockchain Crystal a détaillé dans son rapport récemment publié sur les violations de sécurité et les activités frauduleuses impliquant la crypto qu’il y a eu plus de 230 hacks DeFi depuis 2011. Les 4,18 milliards de dollars d’actifs crypto perdus à la suite de ces incidents ont contribué à un total impressionnant de 16,7 milliards de dollars de cryptomonnaies volées sur la même période. Notamment, l’exploitation du réseau Ronin, qui a vu l’attaquant siphonner plus de 650 millions de dollars du pont d’Axie Infinity en mars dernier, reste la plus importante.

Encore plus alarmant, les pertes annuelles attribuées aux vols de crypto augmentent depuis le premier hack d’échange impliquant Mt Gox en juin 2011. Les 10 plus grosses attaques DeFi (en fonction des fonds volés) en 2022 totalisent plus de 2,6 milliards de dollars. Le tableau de bord de DeFiLlama montre que les protocoles DeFi ont perdu plus de 3 milliards de dollars en 2022, faisant de cette année la pire selon les statistiques. Bien que la fréquence et la gravité des incidents semblaient ralentir vers la fin de 2022, la tendance s’est inversée au début de l’année.

Jusqu’à présent en 2023, il y a eu 19 incidents de violations crypto (y compris DeFi) entraînant plus de 372 millions de dollars d’actifs volés. Les fonds perdus chaque mois ont constamment augmenté depuis janvier, passant de 14,6 millions en janvier à 142,4 millions de dollars en février, selon la base de données Rekt.

Fonds perdus et récupérés au cours de l’année passée. Source: Rekt Database

Ce chiffre a déjà plus que doublé en mars malgré quelques jours restants. Cependant, il y a un point légèrement positif. Les pertes attribuées aux escroqueries et exploits crypto au premier trimestre sont en voie de diminuer légèrement par rapport à la même période l’an dernier. Environ 1,2 milliard de dollars d’actifs crypto ont été perdus au profit d’exploitants au T1 2022.

Principaux exploits à ce jour et leurs résultats finaux

Parmi les hacks DeFi notables à ce jour, on compte le drain de 120 millions de dollars du protocole d’emprunt décentralisé BonqDAO en février et l’attaque par prêt flash de Platypus Finance qui a fait perdre 8,5 millions de dollars de fonds utilisateurs au protocole.

Les développeurs de Kokomo Finance orchestrent une escroquerie de sortie

La société d’analyse blockchain CertiK Alert a partagé dimanche un message concernant une escroquerie de sortie suspectée sur le protocole de prêt basé sur Optimism, Kokomo Finance. L’outil d’alertes a observé une chute du prix du jeton KOKO et la désactivation des comptes sociaux du projet quelques heures plus tard.

“Le déployeur du token KOKO, adresse 0x41BE, a déployé le contrat d’attaque cBTC. Il a ensuite fixé la vitesse de récompense, mis en pause l’emprunt et remplacé le contrat d’implémentation par un contrat malveillant. L’adresse 0x5a2d… a approuvé le contrat cBTC pour dépenser les 7010 sonne WBTC,” CertiK a confirmé dans une publication ultérieure. “Depuis que le contrat d’implémentation a été mis à jour vers le contrat malveillant cBTC, l’attaquant a appelé la méthode 0x804edaad pour transférer sonne WBTC à l’adresse 0x5C8d. Enfin, l’adresse 0x5C8d.. a échangé 7010 some WBTC contre 141 WBTC (~4M) à des fins de profit.”

Kokomo Finance était un projet relativement nouveau, lancé seulement le 25 mars.

Rapport d’évaluation on-chain de Kokomo Finance

Une évaluation de sécurité réalisée sur le protocole par la société d’audit de contrats intelligents 0xGuard début mars a montré un « pass » sur la plupart des aspects, à l’exception de « Code Without Effects » et des « erreurs typographiques ». Le prix du jeton KOKO s’est depuis effondré près de zéro suite au drain.

L’exploitant tente une « stratégie white‑hat rentable » sur la Swerve Finance disparue

Dans un autre incident ce mois-ci, des utilisateurs sur Twitter ont observé une activité suspecte impliquant Swerve Finance, un fork basé sur Ethereum désormais disparu de l’échange décentralisé Curve. L’attaque de gouvernance sur le clone de Curve Finance disparu en est à sa deuxième semaine, l’attaquant cherchant à atteindre le quorum requis.

L’attaquant a créé un vote dans le but de revendiquer le contrat délégataire contenant 1,3 million de dollars en stablecoins provenant du pool DAI‑USDC‑USDT. Dans un long fil, le responsable de la recherche chez Wintermute, Igor Igamberdiev, a théorisé qu’il existait suffisamment de preuves pour suivre l’attaquant. Igamberdiev a dévoilé l’identité de l’attaquant, propriétaire de « silvavault », personne derrière l’attaque dans des publications ultérieures.

Igamberdiev a fourni une piste de preuves on‑chain, incluant des transactions acheminées via le mixeur sanctionné Tornado Cash, qui étaient liées à une personne précise. L’accusé, dont le compte Twitter a été dévoilé sous le nom joaorcsilva, a répondu aux allégations, justifiant que ses actes n’étaient pas motivés par des intérêts cachés.

Le hacker d’Euler Finance restitue une partie importante des fonds volés

Dans un incident séparé, un attaquant a volé environ 197 millions de dollars d’actifs crypto le 13 mars, ce qui s’est avéré être une affaire dramatique. Bien que l’équipe du protocole DeFi ait réussi à traiter le problème à l’époque, elle n’a pas pu récupérer les actifs volés. Les tentatives de contact et de compromis ont échoué, entraînant une prime d’un million de dollars pour toute information menant à son arrestation.

Transactions du hack d’Euler Finance. Source: Twitter/BlockSec

Le hacker, dans un retournement de situation la semaine dernière, a retourné 3 000 jetons ETH au protocole de prêt basé sur Ethereum le 18 mars en trois transactions, tout en conservant néanmoins une somme importante.

Durant le week‑end, l’attaquant a envoyé environ 51 000 jetons Ether à l’adresse du déployeur. Le même jour, le 25 mars, l’attaquant a effectué une deuxième transaction, envoyant cette fois 7 737 ETH au déployeur. Jusqu’à présent, l’adresse du hacker a restitué plus de la moitié du montant volé. Les derniers développements ont fait passer le prix de juste au‑dessus de 2,50 $ à 4,30 $, avant de redescendre à 3,80 $, où il a été repéré pour la dernière fois.

Prix d’Euler. Source: TradingView

Il est à noter que les exploitants d’Euler Finance, ainsi que le réseau Ronin, ont également utilisé le mixeur de pièces.

Les États‑Unis et les autorités internationales séviront contre les mixeurs de pièces pour leur rôle dans le blanchiment d’argent

Plus tôt ce mois‑ci, l’Agence de l’Union européenne pour la coopération en matière d’application de la loi a annoncé avoir saisi 46 millions de dollars à ChipMixer pour des accusations de blanchiment d’argent. L’agence Europol, aux côtés du FBI et des autorités allemandes, a allégué que le mixeur crypto avait facilité le blanchiment de 152 000 BTC au cours des cinq dernières années, soit environ 3 milliards de dollars. Les responsables de l’application de la loi américaine ont rapporté qu’ils ont saisi 1 909,4 BTC et ont également ordonné la fermeture des serveurs de soutien de la plateforme. Cette action d’application de la loi fait suite à des ordonnances restrictives similaires imposées à Tornado Cash.

Ce dernier mixeur de pièces a également fait l’objet de critiques cette année de la part des autorités américaines pour son rôle dans la facilitation du crime en masquant les transactions et les rendant impossibles à tracer dans le cas d’activités illicites. Le Département américain de la Justice a, plus tôt cette année, annoncé des sanctions contre cet outil de confidentialité, suscitant des remarques critiques de certaines parties de l’industrie. Ce n’est pas le premier cas de hacks crypto impliquant les autorités.

Le FBI attribue la responsabilité du hack du pont Harmony de 100 M$ au groupe Lazarus

En juin dernier, lors d’une année où les attaques de ponts ont atteint des montants records, le pont Harmony a perdu environ 100 millions de dollars en Ether. À ce moment‑là, une annonce officielle de Harmony, la blockchain PoS de couche 1 connectée au pont Ethereum, indiquait qu’elle travaillait avec les autorités pour déterminer la cause de l’attaque et récupérer les fonds. Le FBI a confirmé que les notoires organisations de hackers nord‑coréennes sponsorisées par l’État, le groupe Lazarus et APT38, étaient responsables de l’attaque. Ces affirmations marquent la première fois que le gouvernement américain accuse officiellement le groupe de l’attaque du pont Harmony. Des experts blockchain ayant mené une analyse médico‑légale on‑chain ont attribué le hack aux mêmes acteurs.

Le groupe Lazarus a également été lié, parmi d’autres crimes, au hack du pont Ronin l’an dernier, à un moment où le gouvernement avait averti que les entreprises crypto deviendraient des cibles des hackers. Le FBI a également déclaré que le 13 janvier, les hackers nord‑coréens ont utilisé RAILGUN, un protocole de confidentialité, pour masquer le blanchiment de 60 millions de dollars d’Ether, qui a été envoyé à des échanges crypto, puis converti en Bitcoin. Cependant, grâce au suivi et à l’analyse des transactions, une partie de ces fonds a été identifiée, gelée et récupérée par ces fournisseurs de services d’actifs virtuels (VASPs). Les fonds restants, qui n’avaient pas encore été récupérés, ont été transférés à 11 adresses Ethereum distinctes, selon le FBI.

Mise à jour du hack du pont Wormhole

Le hacker déplace 155 millions de dollars de fonds volés et augmente son levier

Un portefeuille lié à l’une des plus grandes violations de l’industrie crypto en 2022 s’est réactivé cette année, transférant plus de 155 millions de dollars de fonds volés. La transaction, une première depuis plusieurs mois, visait à augmenter leur position ETH. En janvier, la communauté crypto a observé des informations on‑chain montrant une séquence d’activités de l’acteur qui avait piraté plus de 321 millions de dollars d’Ether (120 000 wETH) du pont Wormhole Portal Token Bridge. La séquence d’échanges du hacker a commencé par la consolidation d’Ether sur son adresse avant d’initier un échange de 95 630 jetons contre 96 677 Ether mis en staking par Lido (stETH) via l’agrégateur d’échanges décentralisés OpenOcean.

Par la suite, l’acteur a transformé 86 473 stETH en wstETH, le token liquide de Lido destiné aux stakers d’Ether. Parmi ces tokens nouvellement enveloppés, il a mis en garantie 25 000 wsETH pour emprunter 13 millions de DAI. Le hacker a ensuite utilisé le DAI pour obtenir 8 000 stETH via le DEX Kyber Networks basé sur Ethereum, et a réalisé plusieurs autres transactions similaires via des protocoles DeFi tels que 1Inch tout en continuant à augmenter son levier. L’acteur illégal a reçu un supplémentaire de 1,5 million de dollars de DAI, qui a également été échangé contre 923 stETH.

61 millions de dollars déplacés à la recherche d’arbitrage sur des actifs adossés à l’Ether

Les crypto‑actifs mal acquis provenant de l’un des plus grands hacks de ponts de l’industrie crypto l’an dernier ont également été déplacés le mois dernier. PeckShield a observé que le portefeuille associé au hacker a également montré une activité en février, transférant des actifs crypto totalisant 46 millions de dollars. La principale attaque de l’entité hackeuse lui a permis de s’emparer de plus de 320 millions de dollars de Wrapped ETH (wETH) en février 2022. Les acteurs ont déplacé 95 630 ETH d’une valeur de 155 millions de dollars le 12 février, les envoyant à l’échange décentralisé OpenOcean DEX, puis les convertissant en actifs adossés à l’Ether – wstETH et stETH de Lido.

La société de sécurité blockchain a également noté que le hacker, qui a depuis ignoré une offre de prime de 10 millions de dollars pour la découverte de bugs, semble chercher des opportunités de rendement ou d’arbitrage avec les actifs volés, ceux‑ci ayant été échangés contre 16,6 millions de DAI, un stablecoin de MakerDAO. L’exploitant a déployé 8,8 k wstETH supplémentaires (15 millions de dollars) vers MakerDAO. Wormhole a également réitéré son offre à l’exploitant de restituer les fonds et de recevoir une prime de 10 millions de dollars.

Sam est un spécialiste de contenu financier avec un intérêt aigu pour l'espace blockchain. Il a travaillé avec plusieurs entreprises et médias dans les domaines de la finance et de la cybersécurité.