Aset digital

Kerugian dari Peretasan Crypto dan Eksploitasi DeFi pada Kuartal 2 Diperkirakan Menyamai Angka Kuartal 1

mm
Tambahkan Securities.io ke sumber pilihan Anda di Google
Pengungkapan: Securities.io dapat menerima kompensasi saat Anda memakai tautan ke produk yang kami ulas. Hal ini tidak memengaruhi penilaian editorial kami. Kami bukan penasihat investasi terdaftar; ini bukan saran investasi. Baca pengungkapan afiliasi kami.
Hacker

Lebih dari $320 juta hilang ke tangan aktor jahat dalam ruang crypto pada kuartal pertama tahun ini menurut data yang dikumpulkan oleh platform keamanan kontrak pintar CertiK. Angka tersebut menunjukkan penurunan signifikan dibandingkan kuartal sebelumnya (Q4 2022) dan dibandingkan periode serupa pada tahun sebelumnya. Perusahaan keamanan blockchain tersebut mengaitkan penurunan ini dengan insiden mengkhawatirkan yang mengguncang industri selama tiga bulan tersebut.

Notable among them, an gejolak di pasar stablecoin and a krisis perbankan extending into the digital assets space. These and other unfortunate incidents prompted investors to move their funds to the sidelines while also putting off potential entrants and inflows as a result. Barely halfway into Q2, more exploit incidents have been reported with attributable losses menjadi setara dengan angka reported in Q1.

$103 juta hilang karena peretasan, eksploit, dan penipuan pada April

Pada Maret, sekitar $211 juta dicuri dalam crypto, didominasi oleh peretasan senilai $197 juta pada Euler Finance. Jumlah yang disedot pada bulan lalu sedikit kurang dari setengahnya, dengan perusahaan keamanan blockchain Certified Kernel Tech (CertiK) memperkirakan angka kerugian sebesar $103,7 juta akibat eksploit, peretasan, dan penipuan.

Angka April dan Maret membawa total jumlah yang dicuri oleh aktor jahat dalam empat bulan pertama menjadi $429,7 juta tahun ini. Insiden besar lainnya pada April adalah serangan sandwich bot Ethereum Maximal Extractable Value (MEV) yang mengakibatkan kerugian $25,4 juta. Pertukaran Bitrue juga dilaporkan kehilangan $23 juta dalam Ether dan mata uang lain dari salah satu dompet panasnya.

Serangan flash loan

Aggregator keuangan terdesentralisasi, Yearn Finance memimpin serangan flash loan bulan lalu, dengan hanya pengguna yang menjalankan versi protokol yang lebih lama yang terdampak. PeckShield melaporkan pada 13 April bahwa seorang peretas menargetkan bug untuk mencetak jumlah yUSDT yang sangat besar – 1,3 kuadriliun token, senilai sekitar $11,6 juta dari hanya 10.000 USDT. Dalam serangkaian pertukaran yang terjadi setelahnya, penyerang berhasil memperoleh 61.000 USDP, 1,5 juta TUSD, 1,79 juta BUSD, 1,2 juta USDT, 2,58 juta USDC, dan 3 juta DAI.

Pool pinjaman multi-rantai Hundred Finance kehilangan $7,4 juta pada 15 April setelah mengalami pelanggaran keamanan yang melibatkan flash loan WBTC pada lapisan dua Ethereum, Optimism. Protokol tersebut kemudian menempatkan hadiah $500.000 untuk peretas setelah upaya negosiasi tampaknya tidak menghasilkan apa pun. Hundred Finance sebelumnya terkena serangan reentrancy senilai $6,5 juta pada Maret 2022. Perusahaan keamanan blockchain tersebut juga menunjukkan bahwa total dana yang hilang akibat penipuan exit meningkat menjadi $9,4 juta pada April, dipicu oleh pertukaran terdesentralisasi Merlin.

CertiK menegaskan pengembang nakal mencuri $1,8 juta dalam serangan Merlin

Kerugian $1,82 juta pada pertukaran terdesentralisasi zkSync, Merlin, terjadi pada 25 April, selama penjualan publik tiga hari token MAGE-nya, meskipun telah menampilkan audit oleh CertiK. DEX tersebut, yang popularitasnya berasal dari hasil menarik yang ditawarkan pada deposit, mengonfirmasi serangan tersebut dan menyarankan semua pengguna untuk mencabut izin dompet mereka. Sementara itu, CertiK menyebutnya sebagai masalah manajemen kunci pribadi.

Dalam sebuah thread yang membahas insiden tersebut, perusahaan keamanan blockchain itu kemudian menyoroti bahwa mereka telah menunjukkan risiko sentralisasi di bawah ‘Upaya Desentralisasi’ dalam laporan audit Merlin mereka. Namun, beberapa orang mempertanyakan kualitas pekerjaan yang dilakukan oleh perusahaan tersebut. Sementara itu, kode berbahaya yang diduga menyebabkan kehilangan dana diidentifikasi oleh eZKalibur, sebuah pertukaran terdesentralisasi, dan launchpad yang juga dibangun di atas zkSync. eZKalibur menunjukkan bahwa fungsi initialize menciptakan semacam pintu belakang, memungkinkan jumlah token tak terbatas ditransfer dari alamat kontrak ke ‘feeTo address’.

Rencana kompensasi sedang disiapkan

CertiK mengatakan pada 26 April bahwa mereka sedang mengeksplorasi rencana kompensasi bagi yang terdampak sambil tetap mendesak individu yang bertanggung jawab untuk mengembalikan 80% dana dan menyisakan sisanya sebagai hadiah white hat. Mereka lebih lanjut menyatakan bahwa bukan serangan, melainkan Merlin menjadi korban pengembang nakal – yang menjelaskan mengapa entitas tersebut dapat menyedot pool likuiditas dengan begitu mudah. Tim keamanan blockchain tersebut mengatakan pelaku diyakini berada di Eropa dan mereka bekerja dengan lembaga penegak hukum untuk membawa mereka ke pengadilan jika negosiasi langsung menemui kebuntuan.

Dalam pembaruan situasi pada hari Jumat, CertiK menegaskan bahwa semua ini adalah rug pull oleh pengembang Merlin yang memanfaatkan hak istimewa dompet mereka untuk menipu pengguna. Mereka menambahkan bahwa upaya berkolaborasi dengan tim Merlin yang tersisa dihadapkan pada tantangan karena beberapa anggota inti tidak bersedia memverifikasi identitas mereka, sehingga validasi dan bantuan akhir bagi korban menjadi sulit. CertiK telah membekukan $160.000 dari dana yang dicuri sejauh ini dan memantau dengan cermat sisa jumlah tersebut dengan harapan pemulihan. Mereka bekerja dengan lembaga penegak hukum di AS dan Inggris untuk upaya ini serta menjanjikan $2 juta untuk membantu korban dan memerangi penipuan exit.

Peretas memanipulasi oracle harga untuk mencuri $2 juta dari protokol pinjaman Polygon 0VIX

Sebuah peretasan manipulasi oracle harga menyerang protokol pinjaman 0VIX pada akhir April, menyebabkan kerugian lebih dari $2 juta setelah eksploit pada token vGHST, token yang dipertaruhkan dari inisiatif game blockchain yang terinspirasi oleh game populer Tamagotchi. Perusahaan keamanan blockchain PeckShield mengungkapkan bahwa peretas di balik serangan Protokol 0VIX menggunakan flash loan senilai $6,12 juta dalam stablecoin untuk membuka posisi pinjaman vGSHT.

Penyerang kemudian memanipulasi oracle harga protokol dan pool pinjaman vGSHT secara lanjutan – mereka menciptakan lonjakan harga GHST, yang membuat pool pinjaman vGHST menjadi tidak likuid, memungkinkan mereka melikuidasi pool dan pergi dengan jaminan dari pool tersebut. Tim inti protokol menghentikan operasi Polygon POS dan zkEVM (pasar pinjaman tokennya), menambahkan bahwa mereka telah memulai upaya untuk mengelola situasi.

Dalam pembaruan selanjutnya, Asosiasi Protokol 0VIX mengatakan bahwa mereka melanjutkan operasi pada zkEVM, memungkinkan pengguna pasar 0VIX Polygon zkEVM mengakses dana mereka tanpa batas. Mereka meminta semua pengguna untuk memverifikasi posisi dan faktor kesehatan mereka serta membayar hutang yang belum lunas. Pembaruan tersebut juga menjelaskan bahwa jeda pada 0VIX zkEVM hanya merupakan langkah pencegahan, karena eksploit tidak mempengaruhinya. Namun, Asosiasi tidak mengungkapkan detail lebih lanjut untuk melindungi integritas penyelidikan yang sedang berlangsung, menambahkan bahwa mereka, bersama mitra keamanan, tetap berkomitmen untuk memulihkan dana yang dikompromikan.

Bug pada mekanisme hadiah Level Finance memungkinkan penyerang menyedot $1 juta token LVL

Minggu ini, Level Finance diretas senilai $1 juta token LVL native-nya. Bursa spot dan kontrak perpetual non-custodial berbasis BNB Chain mengonfirmasi pada 1 Mei bahwa penyerang menargetkan kontrak rujukan LevelReferralControllerV2 yang memungkinkan klaim berulang, sehingga mereka mengambil lebih dari 214 LVL yang ditukarkan dengan 3.345 BNB.

Perusahaan keamanan blockchain PeckShield mengatakan bahwa peretasan tersebut disebabkan oleh bug yang memungkinkan klaim rujukan berulang (dalam epoch yang sama), yang Level Finance konfirmasi berasal dari pembaruan terbaru pada mekanisme insentifnya. Platform tersebut sementara menghentikan program rujukannya untuk menghentikan serangan, meskipun peristiwa ini tidak memengaruhi pool likuiditas atau DAO yang terhubung.

Deus Finance menghentikan kontrak dan membakar DEI setelah peretasan $6 juta

Dalam insiden yang lebih baru, protokol DeFi Deus Finance mengonfirmasi selama akhir pekan bahwa mereka menjadi korban peretasan pada penyebaran BNB Smart Chain dan Arbitrum mereka. Meskipun belum dikonfirmasi, manipulasi tersebut menyebabkan mereka kehilangan lebih dari $6 juta dalam aset kripto. Serangan tersebut dipercepat oleh bot menurut PeckShield, memungkinkan peretas mengambil 1.337.375 BUSD dari pool DEI/BUSD, dan tambahan $5 juta dari pool ARB/ETH. Deus menghentikan semua kontrak dan token DEI yang dibakar di rantai sebagai respons untuk mengurangi kerugian lebih lanjut. Tim protokol menambahkan bahwa mereka secara aktif mengevaluasi jaminan dasar DEI, dan akan menyusun rencana pemulihan dan penebusan komprehensif tergantung pada saldo DEI sebelum pembakaran.

Menyadari bahwa beberapa individu mungkin telah terlibat dalam upaya arbitrase setelah pelanggaran dan terjebak di dalamnya, Deus mengatakan bahwa mereka secara aktif menilai apakah transaksi tersebut dapat dibalik dengan cepat untuk menyelesaikan masalah. Platform DeFi tersebut menunjukkan bahwa sistem Deus v3, yang saat ini digunakan, terisolasi dari DEI dan oleh karena itu tidak terpengaruh oleh peristiwa tersebut. Mereka juga mendesak peretas untuk menyerahkan 80% hasilnya dan menganggap sisanya sebagai hadiah white hat. Dalam sebuah tweet sebelumnya hari ini, penerbit stablecoin DEI, Deus Finance, mengatakan bahwa pelaku (pelaku) telah mematuhi dan mengirim kembali 2.023 ETH ke dompet multi-sig pemulihan alamat yang dikelola oleh anggota tepercaya Yearn Finance.

Sam adalah seorang spesialis konten keuangan dengan minat yang tajam di ruang blockchain. Ia telah bekerja dengan beberapa perusahaan dan outlet media di bidang Keuangan dan Keamanan Siber.