डिजिटल संपत्तियाँ

क्रिप्टो हैक्स और डीफ़ाई एक्सप्लॉइट्स के नुकसान Q2 में Q1 के आंकड़ों के बराबर होने की राह पर हैं

mm
Securities.io को Google पर अपने पसंदीदा स्रोतों में जोड़ें
प्रकटीकरण: हमारे समीक्षा किए गए उत्पादों के लिंक उपयोग करने पर Securities.io को मुआवज़ा मिल सकता है। इससे हमारे संपादकीय मूल्यांकन प्रभावित नहीं होते। हम पंजीकृत निवेश सलाहकार नहीं हैं; यह निवेश सलाह नहीं है। हमारा सहबद्ध प्रकटीकरण पढ़ें.
Hacker

पहले तिमाही में, स्मार्ट कॉन्ट्रैक्ट सुरक्षा प्लेटफ़ॉर्म CertiK द्वारा संकलित डेटा के अनुसार, क्रिप्टो स्पेस में बुरे अभिनेताओं द्वारा $320 मिलियन से अधिक की राशि खो गई। यह आंकड़ा पिछले तिमाही (Q4 2022) और पिछले वर्ष के समान अवधि की तुलना में उल्लेखनीय गिरावट दर्शाता है। ब्लॉकचेन सुरक्षा फर्म ने इस कमी को उन परेशान करने वाले घटनाओं को कारण बताया जो तीन महीनों में उद्योग को हिला कर रख दिया।

उनमें उल्लेखनीय रूप से, स्थिरकॉइन बाजारों में उथल-पुथल और डिजिटल एसेट्स स्पेस में फैला बैंकिंग संकट शामिल हैं। इन और अन्य दुर्भाग्यपूर्ण घटनाओं ने निवेशकों को अपने फंड को किनारे पर ले जाने के लिए प्रेरित किया, साथ ही संभावित प्रवेशकों और प्रवाह को भी रोक दिया। Q2 के आधे से भी कम समय में, अधिक एक्सप्लॉइट घटनाओं की रिपोर्ट आई है, जिनकी हानि Q1 में रिपोर्ट किए गए आंकड़े के बराबर हो गई है।

$103 मिलियन अप्रैल में हैक्स, एक्सप्लॉइट्स और स्कैम्स में खो गए

मार्च में, लगभग $211 मिलियन क्रिप्टो में चोरी हुए, जिसमें प्रमुख रूप से $197 मिलियन का Euler Finance पर हैक शामिल था। पिछले महीने निकाली गई राशि इसका थोड़ा आधे से कम थी, और ब्लॉकचेन सुरक्षा फर्म Certified Kernel Tech (CertiK) ने एक्सप्लॉइट्स, हैक्स और स्कैम्स में $103.7 मिलियन के नुकसान का अनुमान लगाया।

अप्रैल और मार्च के आंकड़ों ने पहले चार महीनों में दुर्भावनापूर्ण अभिनेताओं द्वारा चोरी की गई कुल राशि को $429.7 मिलियन तक पहुंचा दिया। अप्रैल में एक और बड़ी घटना Ethereum Maximal Extractable Value (MEV) बॉट सैंडविच अटैक थी, जिससे $25.4 मिलियन का नुकसान हुआ। Bitrue एक्सचेंज ने भी रिपोर्ट किया कि उसके एक हॉट वॉलेट से $23 मिलियन ईथर और अन्य मुद्राओं को निकाला गया।

फ़्लैश लोन हमले

डिसेंट्रलाइज़्ड फाइनेंस एग्रीगेटर Yearn Finance ने पिछले महीने फ़्लैश लोन हमलों में अग्रणी भूमिका निभाई, जिसमें केवल प्रोटोकॉल के पुराने संस्करण पर चल रहे उपयोगकर्ता प्रभावित हुए। PeckShield ने 13 अप्रैल को रिपोर्ट किया कि एक हैकर ने एक बग को लक्षित करके अत्यधिक बड़ी मात्रा में yUSDT – 1.3 क्वाड्रिलियन टोकन, जो केवल 10,000 USDT से लगभग $11.6 मिलियन के बराबर है, मिंट किया। इसके बाद हुई स्वैप श्रृंखला में, हमलावर ने 61,000 USDP, 1.5 मिलियन TUSD, 1.79 मिलियन BUSD, 1.2 मिलियन USDT, 2.58 मिलियन USDC, और 3 मिलियन DAI प्राप्त किए।

मल्टी-चेन लेंडिंग पूल Hundred Finance ने 15 अप्रैल को एक सुरक्षा उल्लंघन के बाद $7.4 मिलियन खो दिए, जिसमें Ethereum लेयर दो Optimism पर WBTC का फ़्लैश लोन शामिल था। प्रोटोकॉल ने तब से हैकर पर $500,00 का बाउंटी रखा है, क्योंकि बातचीत के प्रयासों ने कोई फल नहीं दिया। Hundred Finance को पहले मार्च 2022 में एक रीएंट्रेंसी अटैक में $6.5 मिलियन का नुकसान हुआ था। ब्लॉकचेन सुरक्षा फर्म ने आगे दिखाया कि एग्जिट स्कैम्स में कुल खोई गई राशि अप्रैल में $9.4 मिलियन तक बढ़ गई, जिसे डीसेंट्रलाइज़्ड एक्सचेंज Merlin ने अग्रसर किया।

CertiK का दावा है कि दुष्ट डेवलपर्स ने Merlin के हमले में $1.8 मिलियन चुरा लिए

zkSync डीसेंट्रलाइज़्ड एक्सचेंज Merlin का $1.82 मिलियन का नुकसान 25 अप्रैल को हुआ, जब उसके MAGE टोकन की तीन दिवसीय सार्वजनिक बिक्री चल रही थी, जबकि CertiK द्वारा ऑडिट किया गया था। DEX, जिसकी लोकप्रियता जमा पर आकर्षक यील्ड से आती है, ने हमले की पुष्टि की और सभी उपयोगकर्ताओं को अपने वॉलेट अनुमतियों को बंद करने की सलाह दी। CertiK ने इसे निजी कुंजी प्रबंधन समस्या कहा।

घटना को संबोधित करने वाले थ्रेड में, ब्लॉकचेन सुरक्षा फर्म ने बाद में उजागर किया कि उसने Merlin के ऑडिट रिपोर्ट में ‘Decentralization Efforts’ के तहत केंद्रीकरण जोखिम को इंगित किया था। हालांकि, कुछ लोग फर्म के काम की गुणवत्ता पर सवाल उठाते हैं। इस बीच, वह दुर्भावनापूर्ण कोड जो कथित तौर पर फंड्स के नुकसान का कारण बना, eZKalibur द्वारा पहचाना गया, जो zkSync पर निर्मित एक डीसेंट्रलाइज़्ड एक्सचेंज और लॉन्चपैड है। eZKalibur ने बताया कि initialize फ़ंक्शन ने एक प्रकार का बैकडोर बनाया, जिससे अनुबंध के पते से ‘feeTo address’ में अनिश्चित मात्रा में टोकन ट्रांसफर किए जा सकते हैं।

एक मुआवजा योजना तैयार की जा रही है

CertiK ने 26 अप्रैल को कहा कि वह प्रभावितों के लिए मुआवजा योजना की खोज कर रहा है, जबकि जिम्मेदार व्यक्तियों को फंड्स का 80% वापस करने और शेष को व्हाइट हैट बाउंटी के रूप में रखने का आग्रह कर रहा है। उन्होंने आगे कहा कि यह एक हमले की बजाय, Merlin दुष्ट डेवलपर्स का शिकार था – जो यह समझाता है कि इकाई ने इतनी आसानी से लिक्विडिटी पूल को सिफ़न कर लिया। ब्लॉकचेन सुरक्षा टीम ने कहा कि अपराधियों का यूरोप में रहने का अनुमान है और यदि सीधे बातचीत में बाधा आती है तो उन्हें न्याय दिलाने के लिए कानून प्रवर्तन एजेंसियों के साथ काम कर रही है।

शुक्रवार को स्थिति के अपडेट में, CertiK ने ज़ोर दिया कि यह सब Merlin डेवलपर्स द्वारा किया गया एक रग पुल था, जिन्होंने अपने वॉलेट विशेषाधिकारों का फायदा उठाकर उपयोगकर्ताओं को धोखा दिया। उन्होंने यह भी कहा कि शेष Merlin टीम के साथ सहयोग करने के प्रयास चुनौतियों से ग्रस्त रहे क्योंकि कुछ मुख्य सदस्य अपनी पहचान सत्यापित करने से अनिच्छुक थे, जिससे पीड़ितों की वैधता और अंततः सहायता कठिन हो गई। CertiK ने अब तक चोरी हुए फंड्स में से $160,000 को फ्रीज़ कर दिया है और पुनर्प्राप्ति की आशा में शेष राशि की करीबी निगरानी कर रहा है। यह इन प्रयासों के लिए यूएस और यूके की कानून प्रवर्तन एजेंसियों के साथ काम कर रहा है और पीड़ितों की मदद और एग्जिट स्कैम्स से लड़ने के लिए $2 मिलियन का वचन दिया है।

हैकर्स ने प्राइस ऑरेकल को हेरफेर करके Polygon लेंडिंग प्रोटोकॉल 0VIX से $2 मिलियन चुराए

एक प्राइस ऑरेकल हेरफेर हैक ने अप्रैल के अंत में लेंडिंग प्रोटोकॉल 0VIX को निशाना बनाया, जिससे vGHST टोकन पर एक एक्सप्लॉइट के बाद $2 मिलियन से अधिक का नुकसान हुआ, जो लोकप्रिय टामागोची गेम से प्रेरित ब्लॉकचेन गेमिंग पहल का स्टेक्ड टोकन है। ब्लॉकचेन सुरक्षा कंपनी PeckShield ने उजागर किया कि 0VIX प्रोटोकॉल हमले के पीछे के हैकर्स ने स्थिरकॉइन में $6.12 मिलियन के फ़्लैश लोन का उपयोग करके vGSHT लेंडिंग पोजीशन खोले।

The attacker(s) afterward manipulated the protocol’s price oracle and the vGSHT lending pool in extension – they manufactured a spike in the price of GHST, which made the vGHST lending pool insolvent, enabling them to liquidate the pools and walk away with the collateral from the pools. The protocol’s core team suspended Polygon POS and zkEVM operations (its token lending markets), adding that it had initiated efforts to manage the situation.

हमलावरों ने बाद में प्रोटोकॉल के प्राइस ऑरेकल और vGSHT लेंडिंग पूल को विस्तारित किया – उन्होंने GHST की कीमत में अचानक उछाल पैदा किया, जिससे vGHST लेंडिंग पूल दिवालिया हो गया, जिससे वे पूलों को लिक्विडेट कर सके और पूलों से कोलेटरल लेकर चले गए। प्रोटोकॉल की कोर टीम ने Polygon POS और zkEVM संचालन (इसके टोकन लेंडिंग मार्केट) को निलंबित कर दिया, और कहा कि उन्होंने स्थिति को संभालने के लिए प्रयास शुरू किए हैं।

एक बाद के अपडेट में, 0VIX प्रोटोकॉल एसोसिएशन ने कहा कि उसने zkEVM पर संचालन फिर से शुरू कर दिया है, जिससे 0VIX Polygon zkEVM मार्केट के उपयोगकर्ताओं को अपने फंड्स तक बिना प्रतिबंध के पहुंच मिल सके। उसने सभी उपयोगकर्ताओं से अपने पोजीशन और हेल्थ फैक्टर की पुष्टि करने और किसी भी बकाया ऋण को चुकाने का अनुरोध किया। अपडेट ने आगे स्पष्ट किया कि 0VIX zkEVM पर पाज़ केवल एक रोकथाम उपाय था, क्योंकि एक्सप्लॉइट ने इसे प्रभावित नहीं किया। हालांकि, एसोसिएशन ने चल रहे जांचों की अखंडता की रक्षा के लिए आगे की कोई जानकारी नहीं दी, और कहा कि वह अपने सुरक्षा साझेदारों के साथ मिलकर समझौता किए गए फंड्स की वसूली के लिए प्रतिबद्ध है।

Level Finance की रिवॉर्ड मेकैनिज़्म में बग ने हमलावर को $1 मिलियन LVL टोकन सिफ़न करने दिया

इस सप्ताह, Level Finance को उसके मूल LVL टोकन के $1 मिलियन मूल्य के लिए हैक किया गया। BNB चेन-नेटिव नॉन-कस्टोडियल स्पॉट और पर्मेचुअल कॉन्ट्रैक्ट्स एक्सचेंज ने 1 मई को पुष्टि की कि हमलावर ने उसके LevelReferralControllerV2 रेफ़रल कॉन्ट्रैक्ट को लक्षित किया, जो दोहराए जाने वाले क्लेम्स को सक्षम करता है, जिससे उन्होंने 214 से अधिक LVL ले लिए, जिन्हें उन्होंने 3,345 BNB में बदल दिया।

ब्लॉकचेन सुरक्षा कंपनी PeckShield ने कहा कि हैक एक बग के कारण हुआ, जिसने एक ही इपोक में दोहराए जाने वाले रेफ़रल क्लेम्स की अनुमति दी, जिसे Level Finance ने पुष्टि की कि यह उसके इंसेंटिव मेकैनिज़्म के हालिया अपडेट से आया था। प्लेटफ़ॉर्म ने हमले को रोकने के लिए अस्थायी रूप से अपना रेफ़रल प्रोग्राम बंद कर दिया, हालांकि इस घटना ने उसके लिक्विडिटी पूल या जुड़े DAO को प्रभावित नहीं किया।

Deus Finance ने $6 मिलियन के हैक के बाद कॉन्ट्रैक्ट्स को रोक दिया और DEI को बर्न किया

एक हालिया घटना में, DeFi प्रोटोकॉल Deus Finance ने सप्ताहांत में पुष्टि की कि वह अपने BNB स्मार्ट चेन और Arbitrum डिप्लॉयमेंट्स पर एक हैक का शिकार था। अभी तक पुष्टि नहीं हुई है, लेकिन इस हेरफेर ने उसे $6 मिलियन से अधिक क्रिप्टो एसेट्स का नुकसान पहुंचाया। PeckShield के अनुसार, इस हमले को एक बॉट ने अग्रिम रूप से चलाया, जिससे हैकर ने DEI/BUSD पूलों से 1,337,375 BUSD और ARB/ETH पूलों से अतिरिक्त $5 मिलियन ले लिए। Deus ने सभी कॉन्ट्रैक्ट्स को रोक दिया और अधिक नुकसान को कम करने के लिए ऑन-चेन DEI टोकन बर्न किए। प्रोटोकॉल टीम ने जोड़ा कि वह DEI के अंतर्निहित कोलेटरल का सक्रिय रूप से मूल्यांकन कर रहा है, और प्री-बर्न DEI बैलेंस के आधार पर एक व्यापक पुनर्प्राप्ति और रिडेम्प्शन योजना तैयार करेगा।

यह मानते हुए कि कुछ व्यक्तियों ने उल्लंघन के बाद आर्बिट्राज प्रयासों में भाग लिया हो सकता है और इस दौरान फँस गए हों, Deus ने कहा कि वह सक्रिय रूप से मूल्यांकन कर रहा है कि क्या इन लेनदेन को शीघ्रता से उलटा जा सकता है ताकि मामला सुलझाया जा सके। DeFi प्लेटफ़ॉर्म ने बताया कि वर्तमान में उपयोग में आने वाला Deus v3 सिस्टम DEI से अलग है और इसलिए घटनाओं से अप्रभावित रहा। उसने हैकर से 80% रिवेन्यू छोड़ने और शेष को व्हाइट हैट बाउंटी मानने का आग्रह भी किया। आज पहले एक ट्वीट में, DEI स्थिरकॉइन जारीकर्ता Deus Finance ने कहा कि एक्सप्लॉइटर(स) ने सहयोग किया और 2,023 ETH को एक रिकवरी मल्टी-सिग वॉलेट पते पर वापस भेज दिया, जो Yearn Finance के विश्वसनीय सदस्यों द्वारा प्रबंधित है।

सम एक वित्तीय सामग्री विशेषज्ञ हैं जिनकी ब्लॉकचेन स्पेस में गहरी रुचि है। उन्होंने वित्त और साइबर सुरक्षा क्षेत्रों में कई फर्मों और मीडिया आउटलेट्स के साथ काम किया है।