Aset digital

Aktor Jahat Masih Menghantui DeFi: Eksploitasi Euler dan Poolz Finance Menjadi Contoh Terbaru

mm
Tambahkan Securities.io ke sumber pilihan Anda di Google
Pengungkapan: Securities.io dapat menerima kompensasi saat Anda memakai tautan ke produk yang kami ulas. Hal ini tidak memengaruhi penilaian editorial kami. Kami bukan penasihat investasi terdaftar; ini bukan saran investasi. Baca pengungkapan afiliasi kami.

Lebih dari $3,8 miliar aset digital – jika memperhitungkan kasus yang tidak dilaporkan – hilang ke berbagai kelompok aktor jahat yang memanfaatkan celah pada platform kontrak pintar tahun lalu. Laporan Chainalysis yang menyoroti statistik mengkhawatirkan ini lebih lanjut menunjukkan bahwa sebagian besar jumlah tersebut terkait dengan niche keuangan terdesentralisasi (DeFi), secara efektif menandai ruang ini sebagai sarang penyerang. SlowMist, firma keamanan blockchain lainnya, menyoroti dalam laporan tahunan tentang insiden keamanan kripto bahwa tahun 2022 mencatat jumlah insiden keamanan tertinggi yang memengaruhi blockchain. Sebanyak 303 kasus kompromi keamanan dilaporkan, angka 28% lebih tinggi dibandingkan tahun-tahun sebelumnya. Sementara itu, perkiraan kerugian agregat mencapai sekitar $3,77 miliar – sebuah selisih yang dapat dipertanggungjawabkan dari pelaporan lain.

Eksploitasi DeFi Tidak Melambat

Laporan SlowMist menunjukkan bahwa eksploitasi kebanyakan melibatkan phishing dan rug pull, sementara jembatan lintas rantai menerima pukulan berat. Eksploitasi pada Ronin, Wormhole, Nomad, dan Harmony menghasilkan kerugian lebih dari $1,2 miliar. Selain sistem lintas rantai, penyerang juga menyukai eksploitasi kerentanan kontrak DeFi. Industri tampaknya mulai pulih dari masalah yang meluas menjelang akhir tahun.

Perbandingan kerugian blockchain. Source: SlowMist

CertiK secara terpisah mengamati bahwa pencurian sebesar $62,2 juta pada bulan Desember merupakan angka bulanan terendah di tahun 2022, tahun di mana FTX Wallet dan Ronin Bridge kehilangan total $1,09 miliar dalam kripto. $15,5 juta, hampir seperempat dari total pencurian kripto, dicuri melalui penipuan keluar, sementara eksploitasi flash loan menimbulkan kerugian $7,6 juta. Insiden pada bulan Desember dipimpin oleh kerugian Helio Protocol sebesar $15 juta sebagai efek berantai dari eksploitasi harga Ankr Reward Bearing Staked BNB (aBNBc). Firma audit kontrak pintar juga merinci bahwa serangan pada produk Defrost Finance V1 dan V2 menyebabkan kerugian $12,9 juta, yang sejak itu telah dikembalikan. Bitkeep kehilangan $8 juta, pekerjaan internal membuat Ankr kekurangan $7 juta, dan Lodestar kehilangan $6,5 juta setelah eksploitasi harga token plvGLP milik PlutusDAO untuk melengkapi lima peretasan teratas yang terlihat bulan lalu.

Setengah jalan di bulan Maret, tahun ini sudah menunjukkan tanda‑tanda melampaui frekuensi eksploitasi tahun lalu dan dana kumulatif yang hilang ke peretas.

Pinjaman Non-Kustodian Euler Finance Mengalami Peretasan Terbesar Tahun 2023

Dalam tampilan terbaru dari tindakan mengkhawatirkan ini, penyerang menyedot hampir $200 juta aset kripto dari protokol pinjaman Euler Finance pada 13 Maret dalam kasus serangan flash loan yang kini telah dikonfirmasi. CertiK Alerts, halaman pelacak peretasan dan penipuan yang terkait dengan CertiK, merupakan salah satu yang pertama melaporkan perkembangan tersebut, meskipun pada saat itu sekitar $41 juta telah diambil. Halaman peringatan kemudian memperbarui bahwa penyerang telah menguras stablecoin terdesentralisasi protokol dan token ERC-20 sintetis senilai sekitar $198 juta dalam beberapa transaksi, termasuk 96.800 ETH dan 43,6 juta DAI, menjadikannya eksploitasi DeFi terbesar tahun ini.

Penyerang mengirim aset yang dicuri ke dua dompet – satu memegang 34.186.225 DAI dan 88.752 ETH, dan yang lainnya sekitar 88.77.507 token DAI, sebagaimana data on-chain menunjukkan. Protokol berbasis Ethereum tersebut mengatakan telah melibatkan tim keamanan blockchain, termasuk TRM Labs, Chainalysis, dan lembaga penegak hukum lainnya, untuk membantu menangani masalah ini. PeckShield, yang memberi tahu Euler tentang pengurasan tersebut, membagikan catatan singkat lain bahwa mereka telah mengidentifikasi penyebabnya. Penyerang secara khusus mengeksploitasi bug saat mengeksekusi fungsi ‘donateToReservers ()’ untuk melikuidasi dirinya dari protokol, membayar kembali pinjaman, dan sekaligus menghasilkan keuntungan besar.

Euler Menangani Kerentanan, Bekerja untuk Memulihkan Dana yang Dicuri

Upaya kolaboratif akhirnya berhasil menghentikan eksploitasi dengan menonaktifkan modul yang rentan dan secara konsekuen memblokir setoran, namun kerusakan telah meluas ke lebih dari selusin protokol lainnya. Balancer mengungkapkan bahwa insiden tersebut memengaruhi pool Boosted USD (bbe-USD) milik Euler Finance – hampir dua pertiga dari total nilai terkunci telah tersedot ketika keputusan untuk menjeda pool tersebut dilaksanakan. Angle Protocol juga memperbarui pengikutnya tentang paparan terhadap eksploitasi karena modul inti mereka telah mengalokasikan sebagian dana di Euler, Compound, dan Aave.

Jika dana dari peretasan (17.614.940,03 USDC) benar‑benar hilang, TVL modul Core akan turun menjadi sekitar $18,4 juta. Jika dana dari peretasan (17.614.940,03 USDC) benar‑benar hilang, TVL modul Core akan turun menjadi sekitar $18,4 juta. Dalam kasus ini, jumlah cadangan di modul Core akan menjadi lebih rendah daripada nilai klaim pemegang agEUR, Penyedia Likuiditas Standar, dan agen hedging yang tersisa dalam protokol secara keseluruhan.

Yearn Finance juga dilaporkan kehilangan dana akibat peretasan tersebut. Sherlock, tim audit dengan kaitan sebelumnya ke Euler, memverifikasi penyebab eksploitasi. Dalam laporannya, tim tersebut menyalahkan audit yang dilakukan oleh grup lain, WatchPug, pada Juli 2022 karena gagal mengidentifikasi kerentanan. Untuk langkah pemulihan selanjutnya, tim protokol pinjaman menyajikan tawaran kepada peretas, menjanjikan hadiah jika pelaku tidak merespons. Hadiah sebesar $1 juta tersebut telah diumumkan secara publik.

“Euler Foundation meluncurkan hadiah $1 juta dengan harapan ini memberikan insentif tambahan untuk informasi yang mengarah pada penangkapan penyerang protokol Euler dan pengembalian semua dana yang diambil oleh penyerang,” Euler memposting hari ini.

Platform visualisasi dan analisis blockchain Meta Sleuth berpendapat dalam sebuah tweet bahwa serangan tersebut terkait dengan serangan sebelumnya di mana penyerang mentransfer dana dari BNB Smart Chain (BSC) ke Ethereum menggunakan jembatan multichain.

“Tampaknya dua penyerang meluncurkan 6 transaksi serangan. Penyerang 0x5f25 meluncurkan serangan pertama, menghasilkan keuntungan sekitar ~8,8 juta DAI. Semua keuntungan tetap di kontrak eksploit 0xebc2. Pendanaan awal berasal dari FixedFloat dan exploiter token deflasi 6 di BSC. Penyerang 0xb269 meluncurkan lima serangan lainnya, dan total keuntungan sekitar ~186 juta USD. Sekarang semua keuntungan berada di dua alamat. 0xb269 memegang 8.080 ETH, 0xb66cd memegang 88.752 ETH dan ~34 juta DAI. Pendanaan awal penyerang ini berasal dari Tornado Cash,” akun tersebut berteori.

Postulasi tersebut didukung oleh akun lain, ZachXBT. Dompet dan alamat yang terkait dengan eksploitasi tersebut adalah 0xebc291[…] cbf99 yang memegang sekitar 8.877.507 DAI, 0xb269[…] cedd4 yang snapshot‑nya menunjukkan saldo 8.080,97 ETH, dan 0xb66c […]995db yang memegang kira‑kira 88.753 ETH & 34.186.226 DAI.

Platform Crowdfunding Proyek Web3 Poolz Finance Dieksploitasi

Hanya dua hari setelah insiden Euler, peretas lain mencuri $390.000 dari peluncur crowdfunding lintas rantai yang berfokus pada Web3, Poolz Finance, di Polygon dan Binance Smart Chain. Sebuah ulasan pada 15 Maret dari PeckShield merinci bahwa aktivitas mencurigakan dalam kontrak pintar token vesting menunjukkan ‘masalah overflow aritmetika klasik’ sebagai penyebabnya. Poolz membagikan pembaruan tentang insiden tersebut, menyarankan pengguna untuk menghentikan perdagangan token POOLZ. Selain menandai alamat yang bersangkutan, tim pengembang launchpad juga menghapus likuiditas dari Pancakeswap dan Uniswap.

CEO Poolz Finance, Guy Oren, mengonfirmasi dalam sebuah tweet upaya berkelanjutan untuk meluncurkan kontrak token baru sambil memperkirakan perdagangan akan aktif sebelum akhir hari. Secara mencolok, dua insiden tersebut terjadi hanya sebulan setelah Platypus, protokol DeFi lain, dieksploitasi senilai $8,5 juta, yang mengakibatkan depeg singkat pada stablecoin USP‑nya dari USD. Dalam kasus Platypus, para pelaku memanfaatkan celah dalam pemeriksaan solvabilitas USP untuk menguras protokol. Minggu lalu, Hedera mengungkapkan bahwa mereka mengalami masalah teknis yang menyamarkan kehilangan token likuiditas pool ketika seorang peretas mengeksploitasi kode kontrak pintar mainnet.

Hedera dan Dogecoin: Contoh Terbaru Kerentanan pada Blockchain

Total nilai terkunci (TVL) Hedera menurun tajam menjelang akhir minggu lalu setelah jaringan terkena kesulitan teknis yang menurut beberapa teori melibatkan eksploitasi kontrak pintar. Data DeFi Llama menunjukkan bahwa TVL platform turun secara drastis dalam kurang dari 24 jam setelah laporan tentang rantai yang mengalami ketidaknormalan teknis yang memengaruhi beberapa aplikasi terdesentralisasi.

Grafik TVL Hedera. Source: DeFi Llama

HBAR Foundation, organisasi nirlaba yang mendukung proyek Hedera, mengatakan jaringan tersebut terdaftar dengan anomali kontrak pintar yang memengaruhi aplikasi terdesentralisasi.

Protokol di Hedera Mengimbau Pengguna untuk Berhati-hati

Ketidaknormalan teknis pada 10 Maret digambarkan oleh beberapa orang sebagai serangan terhadap jaringan kelas perusahaan, yang membuat protokol di dalamnya bergegas mencari keamanan. SaucerSwap Labs, sebuah pertukaran terdesentralisasi (DEX) yang beroperasi di Hedera, mengimbau penggunanya untuk segera menarik likuiditas mereka karena dugaan eksploitasi yang terjadi di jaringan. Protokol tersebut kemudian mengonfirmasi bahwa mereka tidak terpengaruh oleh peretasan tersebut. Eksploitasi secara khusus menargetkan proses dekompilasi kontrak pintar Hedera, yang bertanggung jawab mengubah bytecode kontrak menjadi kode yang lebih dapat dipahami mirip Solidity. Ini berguna untuk mempelajari dan memahami cara kerja kontrak pintar.

Meskipun demikian, aktor jahat juga dapat memanipulasi proses ini untuk mendapatkan akses tidak sah ke kontrak pintar, meskipun elemen spesifik yang diduga ditargetkan penyerang dalam kasus ini belum sepenuhnya dipahami. Selain itu, Hashport mengatakan bahwa mereka sementara menangguhkan layanan jembatan mereka karena ketidaknormalan kontrak pintar, mengambil tindakan ini untuk melindungi keamanan dana pengguna. DEX multichain Pangolin mengimbau pengguna untuk keluar dari token HTS apa pun di Pool dan Farm Pangolin. Hedera memutuskan untuk bekerja dengan pihak‑pihak di seluruh ekosistem guna menentukan potensi dampak anomali tersebut. Untuk lebih memastikan keamanan penggunanya, Hedera menonaktifkan proxy jaringan di mainnet sementara tim inti menyelidiki ketidaknormalan kontrak pintar, dan mengembalikannya setelah masalah teratasi. Mereka mengonfirmasi bahwa langkah tersebut tidak memengaruhi konsensus dan bahwa mainnet tetap online.

Untuk mempelajari lebih lanjut tentang Hedera, lihat panduan Investing in Hedera kami.

Laporan Menyoroti Kelemahan di Dunia DeFi

Sebuah laporan terbaru dari firma keamanan blockchain Halborn mengungkapkan bahwa sebanyak 280 rantai, termasuk Dogecoin, telah beroperasi sambil membawa kerentanan kritis. Dalam laporan 13 Maret, firma tersebut memperingatkan bahwa mereka telah mengidentifikasi kerentanan tersebut dalam penilaian sebelumnya terhadap basis kode sumber terbuka jaringan Dogecoin pada tahun 2022. Proyek meme coin tersebut menyatakan bahwa mereka menyelesaikan potensi masalah zero‑day dalam rilis Core 1.14.5 setelah menerima tip dari Halborn, yang layanannya mereka peroleh pada Maret lalu, untuk meninjau basis kode mereka.

Firma tersebut mengidentifikasi celah lain dalam eksekusi kode jarak jauh RPC (Remote Procedure Call) yang memengaruhi penambang individu pada Dogecoin. Pengembang jaringan sejak itu mengimbau pengguna untuk memperbarui ke node 1.14.6. Halborn menunjukkan bahwa Litecoin dan Zcash merupakan jaringan penting yang terdampak oleh variasi lain dari bug yang telah dipatch, yang dapat dimanfaatkan oleh penipu dan peretas untuk melancarkan ancaman yang lebih serius. Kedua proyek tersebut juga bekerja sama dengan firma keamanan untuk menangani kerentanan utama.

Untuk mempelajari lebih lanjut tentang proyek‑proyek ini, kunjungi panduan Investing in Dogecoin dan Investing in Zcash kami.

Sam adalah seorang spesialis konten keuangan dengan minat yang tajam di ruang blockchain. Ia telah bekerja dengan beberapa perusahaan dan outlet media di bidang Keuangan dan Keamanan Siber.