Market Notizie

Le truffe crypto e DeFi aumentano ad aprile – Exploit del contratto Yearn, drenaggio da bot MEV, aggiornamenti su rimborsi di Euler e Sushi

mm
Aggiungi Securities.io alle tue fonti preferite su Google
Informativa: Securities.io può ricevere un compenso quando utilizzi link a prodotti da noi recensiti. Ciò non influenza le nostre valutazioni editoriali. Non siamo un consulente finanziario registrato; queste non sono raccomandazioni di investimento. Leggi la nostra informativa sulle affiliazioni.

PeckShield ha segnalato giovedì mattina che il protocollo di mercato monetario non custodial Aave e la piattaforma di yield farming DeFi Yearn Finance sono stati colpiti da un exploit. Il team di sicurezza blockchain ha ipotizzato che un yUSDT configurato in modo errato abbia causato la compromissione, consentendo all’attore maligno di coniare una notevole quantità di yUSDT a partire da $10K USDT.

Yearn Finance coinvolta nell’ultimo incidente di hack DeFi

La valutazione iniziale condivisa da PeckShield indicava che l’individuo/team che ha sfruttato la vulnerabilità “mal configurata” per la coniazione infinita ha incassato fino a $11 milioni in token Dai (DAI), Tether (USDT), USD Coin (USDC), Binance USD (BUSD) e Tru USD (TUSD). Un aggiornamento su Twitter del responsabile delle integrazioni di Aave, Marc Zeller, ha confermato l’incidente, chiarendo che solo la versione 1 del protocollo, congelata dal dicembre 2022, è stata interessata. Il team di Yearn Finance ha anche informato gli utenti di essere a conoscenza dell’incidente in un post separato.

“Stiamo indagando su un problema con iearn, un contratto obsoleto precedente a Vaults v1 e v2. Questo problema sembra esclusivo a iearn e non impatta i contratti o i protocolli attuali di Yearn. iearn è un contratto immutabile precedente a YFI, deprecato nel 2020. Vaults v1, con strategie aggiornabili, è stato deprecato nel 2021. Non ci sono indicazioni che sia stato colpito. La versione corrente v2 di Vaults rimane anch’essa non impattata.”

In modo significativo, l’exploit del flash loan ha prodotto un risultato inatteso – il rimborso dell’USDT dell’utente Aave, i record on-chain mostrano. Diverse entità di sicurezza come Otter Sec e altri team associati ad Aave hanno collaborato per analizzare l’attacco. La piattaforma di tracciamento DeFi Nansen ha osservato che l’attore ha inviato il bottino a tre indirizzi. I dati on-chain mostrano che l’exploit ha depositato 1000 monete ETH, rappresentando una parte significativa dei token rubati, su Tornado Cash, probabilmente per coprire le proprie tracce. Un secondo wallet ha ricevuto oltre 4,7 milioni di DAI e 2,5 milioni di USDC. L’exploit sulla piattaforma di prestito Yearn Finance segue una serie di incidenti simili segnalati nello spazio della finanza decentralizzata (DeFi) finora quest’anno.

Hacker e truffatori hanno derubato gli investitori per 452 milioni di dollari nel primo trimestre, con un tasso di recupero del 29%

Il provider di dati blockchain Chainalysis aveva precedentemente riportato che gli hack nel settore DeFi hanno rappresentato l’82% delle perdite di $3,8 miliardi nel settore crypto nel 2022. In un aggiornamento recente, il fornitore di antivirus e app De.Fi ha osservato che i cybercriminali hanno saccheggiato $452 milioni nel trimestre appena concluso. Sebbene enorme, questa cifra rappresenta un calo significativo rispetto alla perdita di $1,3 miliardi nello stesso periodo dell’anno scorso. Il rapporto ha anche evidenziato che quasi la metà delle perdite del Q1 si sono verificate nelle prime tre settimane di marzo, con l’attacco flash loan su Euler Finance il 13 marzo che ha generato la perdita più alta del trimestre – $197 milioni.

Il duo di piattaforme blockchain BonqDAO e AllianceBlock ha subito un hack di smart contract all’inizio di febbraio, perdendo $120 milioni. Nel frattempo, il presunto scam da $45 milioni degli investitori di CoinDeal, l’attacco phishing da $16,5 milioni di Monkey Drainer e un attacco flash loan da $8,5 milioni su Platypus Finance hanno completato la lista dei primi cinque exploit del trimestre.

Le violazioni prendono di mira i principianti con FOMO

In termini di prevalenza, gli exploit di smart contract sono stati il tipo di attacco più comune, con 17 incidenti, seguiti da otto casi segnalati di rug pull. Gli exploit flash loan sono rimasti diffusi, contribuendo a una perdita di $200 milioni nel periodo indicato. De.Fi ha anche stimato che, per quanto riguarda i vettori di attacco, i token erano la scelta preferita dagli attori malevoli – sono semplici da lanciare e sfruttano la vulnerabilità dei principianti che temono di perdere opportunità.

Il borrowing e il lending sono stati un bersaglio primario: sebbene rappresentino solo cinque incidenti, le loro perdite nette hanno totalizzato $336 milioni. BNB è stata la vittima più grande tra le catene, bersaglio in 18 attacchi. Per quanto riguarda i recuperi, $130 milioni di fondi rubati sono stati restituiti alle vittime, ma ciò rappresenta comunque un calo rispetto al tasso di recupero dell’anno scorso nello stesso periodo, il 40% dei $1,29 miliardi.

Exploit legato a bug di SafeMoon

In un incidente isolato, la piattaforma SafeMoon sarebbe stata compromessa il 29 marzo tramite una funzione di burn pubblico presente in un aggiornamento recentemente rilasciato. L’attaccante avrebbe sfruttato questa falla per rubare fino a 27.000 monete BNB dal pool di liquidità SFM WBNB compromesso. L’exploit ha lasciato un messaggio, “Hey relax, we are accidently frontrun an attack against you, we would like to return the fund, setup secure communication channel, let’s talk.” SafeMoon ha twittato la scorsa settimana che il trading era ripreso sulla sua piattaforma.

L’aggiornamento del 5 aprile ha anche delineato alcune modifiche alla tokenomics e ha comunicato che è stata distribuita un’interfaccia SWaP aggiornata.

“Continuiamo a lavorare sul recupero dei fondi LP […] Abbiamo fatto grandi progressi e continuiamo a lavorare sodo per tornare alla normalità per tutti i nostri utenti,” ha dichiarato SafeMoon nella più recente comunicazione di questa settimana.

Violazioni della sicurezza DeFi ad aprile

All’inizio di questo mese, il ponte multichain Allbridge ha subito un attacco il 2 aprile. L’hacker ha utilizzato tecniche di fornitura di liquidità e swapping per gonfiare il prezzo del pool e rubare fondi. Ciò è stato possibile poiché è riuscito a manipolare il prezzo di swap dei pool BNB Chain di Allbridge agendo sia come fornitore di liquidità sia come swapper.

Protocollo cross-chain Allbridge sfruttato

L’auditor di smart contract CertiK ha riportato che il protocollo cross-chain ha perso fino a $549.874. D’altra parte, la società di sicurezza blockchain PeckShield ha stimato che sono stati sfruttati in totale $573.000 – $282.889 in BUSD e $290.868 in USDT. All’epoca, Allbridge ha dichiarato di lavorare con i propri partner e la community per tracciare l’hacker sui social network e assicurarsi che venga ritenuto responsabile. Il protocollo ha offerto all’hacker una ricompensa e l’immunità legale se si fosse presentato come white hat – per incoraggiarlo a restituire i fondi rubati.

1.500 BNB restituiti

Sembra che l’hacker abbia accettato l’opzione e restituito 1.500 BNB ($465.000), convertiti in BUSD per aiutare a sistemare le persone coinvolte, mentre il denaro rubato rimanente è stato lasciato come ricompensa per white hat. Il team di Allbridge ha anche notato che un secondo aggressore ha usato la stessa tecnica per drenare fondi e non ha ancora contattato per discutere il risarcimento – Allbridge aveva condiviso l’indirizzo wallet di questo presunto exploit, con un saldo di 0,97 BNB, valore $302,5. Martedì, Allbridge ha condiviso in un tweet di aver completato il primo round di pagamenti di recupero per il batch di richieste presentate fino al 9 aprile, invitando chi ha questioni pendenti a proseguire con il processo di compensazione dell’exploit.

Le conseguenze dell’exploit di SushiSwap

In un incidente diverso, la società di sicurezza e intelligence blockchain PeckShield ha riferito presto domenica che SushiSwap è stata sfruttata, con un individuo, l’utente Twitter oxSifu, che ha perso circa $3,3 milioni. La società di sicurezza e il capo chef di SushiSwap Jared Grey hanno entrambi chiesto agli interessati di revocare su tutte le catene. Inoltre, l’attacco sembra aver colpito persone che hanno usato il DEX negli ultimi quattro giorni. L’exploit ha interessato il contratto ‘RouterProcessor2’ di SushiSwap, che facilita il routing delle negoziazioni. Secondo PeckShield, il bug era legato al meccanismo ‘approve’.

 Bug legato all’‘approve’ lascia alcuni utenti di SushiSwap in perdita

Gli utenti che hanno approvato questo contratto difettoso hanno involontariamente permesso all’exploit di far uscire i token degli utenti senza ricevere l’approvazione del proprietario – o “yoinkarli”, per così dire. Secondo Brad Kay, analista di The Block Research, l’attaccante iniziale, apparentemente un hacker white hat, ha sfruttato la funzione ‘yoink’ per sfruttare il contratto router di SushiSwap per 100 ETH, dopodiché un secondo individuo ha approfittato dello stesso contratto per rubare circa 1800 ETH, questa volta usando la funzione “notyoink”.

Sforzi di recupero

Grey ha confermato in un aggiornamento che più di 300 ETH dei beni persi di oxSifu sono stati recuperati, con piani per recuperare altri oltre 700 Ether. Il CTO di SushiSwap Matthew Lilley ha anche aggiornato che diversi sforzi di salvataggio continuano e ha esortato gli utenti a ricontrollare le proprie approvazioni e a scansionare per rifiutare eventuali indirizzi maligni eventualmente autorizzati per i loro token. Tuttavia, ha assicurato gli utenti che il protocollo Sushi è sicuro da usare, poiché l’esposizione a RouterProcessor2 è stata disattivata dal front end, garantendo che le attività di fornitura di liquidità e swap siano sicure.

Le vittime sono state risarcite

Il capo di Sushi ha dichiarato su Discord che il team intende lanciare un sito di reclami per i token vestiti nel contratto Merkle Distributor del protocollo. Il sito sarà attivo fino alla data di scadenza dei reclami il 23 aprile, dopodiché i token SUSHI non reclamati saranno inviati al tesoro di SushiSwap. In un aggiornamento successivo condiviso mercoledì, lo scambio decentralizzato basato su Ethereum ha indicato che intende restituire i richiedenti interessati.

“Se i tuoi fondi risiedono nel contratto whitehat contract, significa che gli esperti di sicurezza hanno raccolto i tuoi fondi, sono al sicuro e saranno reclamabili a breve. Se i tuoi fondi non risiedono nel contratto whitehat, devi inviare un’email o aprire un ticket nel nostro Discord includendo: l’ID della transazione(e) e i dati della blockchain per i fondi persi. I fondi blackhat richiederanno più tempo per essere processati, poiché il team dovrà verificare manualmente la legittimità rispetto ai dati on-chain che convalidano il reclamo e poi pagarli di conseguenza,” SushiSwap ha twittato.

Attacco di bot MEV su Ethereum

In un altro incidente, un validator rogue ha sottratto $25M a seguito di un exploit da bot MEV su Ethereum il 3 aprile. Diversi bot MEV (Maximum Extractable Value) di Ethereum, che aiutano gli arbitraggiatori e i trader a ottimizzare le opportunità di profitto, sono stati vittime di un attacco complesso che ha portato alla perdita di $25 milioni da parte di un validator rogue.

Ecco cosa è accaduto

CertiK ha spiegato che otto transazioni MEV sono state prese di mira, poiché eseguivano trade sandwich – che coinvolgono l’individuazione di trader che tentano di acquisire token e inserirsi tra le negoziazioni per ottenere profitto. Con tutti questi eventi avvenuti all’interno di un unico blocco Ethereum – 6964664, CertiK ha notato che i trade sandwich sono iniziati con pochi token e, quando hanno iniziato a scambiare milioni, il validator rogue sostituiva le transazioni inverse.

Un totale di $25,39 milioni è finito nelle mani sbagliate, con una ripartizione mostrata dalla società di sicurezza – 64,9 WBTC, 7.460,8 WETH, 5.297.649,9 USDC, 3.027.396 USDT e 1.698.384 DAI. Al momento della stesura, i fondi sono in gran parte detenuti in tre wallet. CertiK lo ha definito uno dei più grandi exploit di bot MEV di sempre, con l’ultimo hack di tale portata avvenuto nel settembre 2022, quando furono rubati 800 ETH in guadagni arbitrari MEV a causa di una vulnerabilità del bot.

Contemporaneamente, l’auditor blockchain OtterSec lo ha definito un attacco contemplato, dato che l’attaccante aveva pre-caricato il proprio wallet più di due settimane prima. CertiK ha determinato che i bot non avevano identificato il validator del nodo come maligno e ha attribuito la debolezza sfruttata alla centralizzazione dei poteri tra i validator.

Flashbots ha implementato una correzione

Flashbots, il creatore del principale programma MEV di Ethereum, MEV-Boost, ha da allora adottato misure per prevenire il ripetersi di problemi simili. Il team ha implementato una nuova funzionalità che richiede ai relayer (che fungono da intermediari fidati tra i costruttori di blocchi e i validator) di firmare un blocco e pubblicarlo sulla Beacon Chain prima che venga passato al proponente. Questo passaggio, precedentemente mancante, può ora aiutare a ridurre le probabilità che un proponente si discosti dal contenuto ricevuto da un relay. Inoltre, CertiK ha detto a CoinTelegraph che altri cercatori MEV potrebbero diventare riluttanti a impegnarsi in strategie non atomiche, incluso il trading sandwich, poiché appaiono come il bersaglio principale.

Tether inserisce nella blacklist collegata a un exploit MEV

Questa settimana, l’emittente di stablecoin Tether ha scritto in un tweet del 10 aprile che ha bloccato l’indirizzo ‘Sandwich the Ripper’ associato al recente exploit MEV. L’indirizzo Tether deteneva $3 milioni in USDT, che non può più essere spostato. L’exploit possiede una somma più grande del bottino, inclusi $14,3 milioni in Wrapped Ethereum (WETH) e più di $3,6 milioni in altri asset.

Tether sembra aver agito in buona fede e su basi ragionevoli. Tuttavia, la decisione è stata criticata da settori che ritengono che la mossa stabilisca un “cattivo precedente” nello spazio crypto. Le azioni di blocco di Tether potrebbero essere interpretate come censura delle transazioni, implicando un’autorità centralizzata da parte dell’emittente della stablecoin. I critici hanno puntato a preoccupazioni sull’eventuale abuso di potere e le implicazioni per il settore DeFi.

Euler apre i rimborsi dopo aver negoziato il ritorno di tutti i fondi rubati

Euler Finance questa settimana ha dichiarato di aver ricevuto l’ultima tranche di rimborsi a seguito di negoziazioni su $197 milioni di criptovalute rubate lo scorso mese. Il protocollo ha affermato che tutti i fondi recuperabili sono stati restituiti, ponendo fine al programma di ricompensa da $1 milione per informazioni sull’hack. La società di analisi blockchain Arkham Intelligence ha confermato che il protocollo di prestito permissionless ha ricevuto 10.580 ETH per un valore di $19 milioni lunedì e ulteriori $12 milioni in DAI suddivisi in tre transazioni.

Dopo l’incidente del 21 marzo, Euler ha proposto una ricompensa di $19,7 milioni – equivalente al 10% dell’importo rubato – al colpevole responsabile del furto. Inoltre, hanno avvertito che una ricompensa da $1 milione sarebbe stata data a chiunque fornisse informazioni sull’attaccante se il restante 90% dei fondi rubati non fosse stato restituito. Sebbene avessero inizialmente riciclato $1,8 milioni tramite Tornado Cash, l’attaccante ha iniziato a restituire i soldi il 18 marzo – a partire da $1,8 milioni. L’exploit ha continuato a inviare denaro, con il più grande ritorno di una somma forfettaria di 58.737 ETH, per un valore di $102 milioni, il 24 marzo.

Al momento della stesura, un totale di 95.556 ETH e 43 milioni di DAI erano stati recuperati, mentre una somma di 1.100 ETH è stata considerata irrecuperabile avendo sido inviata al mixer di monete sanzionato. Nel mezzo di tutto ciò, l’hacker si è scusato in una serie di messaggi on-chain circa due settimane fa e ha promesso di restituire tutti i fondi rimanenti. I token trasferiti indietro lunedì hanno portato il totale dei fondi recuperati dall’hack a oltre $177 milioni. Questo rappresenta il 90% dei fondi recuperabili previsti dopo aver considerato la ricompensa del 10% offerta dal team di Euler.

Il protocollo di prestito non custodial basato su Ethereum ha successivamente dichiarato di aver consentito agli utenti di riscattare i fondi recuperati, ponendo fine all’exploit flash loan che aveva coinvolto ogni tipo di caos. L’assicuratore DeFi Nexus Mutual, che ha pagato $2,4 milioni in reclami per le loro perdite attribuite all’hack, ha richiesto a Euler di effettuare un rimborso. Nexus avrebbe supportato Euler coprendo le perdite, sebbene nessun utente abbia tecnicamente perso i propri asset con il ritorno dei fondi.

Altri incidenti segnalati di violazioni della sicurezza

MetaPoint, un progetto metaverso, ha riferito questa settimana di essere stato sfruttato da un attaccante che ha sottratto 2.515 BNB. L’hacker ha inviato i fondi a Tornado Cash, ha detto PeckShield. Il progetto Metaverse ha confermato l’incidente su Telegram, aggiungendo di aver sospeso tutte le operazioni.

Terraport Finance sembra anche essere stata vittima di una violazione della sicurezza, appena due settimane dopo il lancio. Rapporti emersi il 10 aprile hanno dettagliato che il wallet di liquidità del protocollo è stato hackerato per 2 milioni. Terraport ha dichiarato in un aggiornamento di essere a conoscenza dell’incidente e di voler indagare sull’emittente dopo aver messo in sicurezza la piattaforma.

Al di fuori della DeFi, lo scambio di criptovalute sudcoreano GDAC ha dichiarato questa settimana ha detto di essere stato hackerato per quasi $14 milioni. Lo scambio ha sospeso temporaneamente depositi e prelievi per effettuare le necessarie rimedi, ha dichiarato il CEO Han Seunghwan confermando che i fondi persi rappresentavano poco più del 20% del totale degli asset custodiali. L’hacker ha presumibilmente preso il controllo di alcuni dei wallet hot dello scambio all’inizio del 9 aprile (ora coreana) prima di spostare i fondi nel wallet che controlla. GDAC ha perso circa 61 BTC, 350,5 ETH, 220.000 USDT e 10 milioni della valuta di gioco WEMIX.

I servizi di prelievo rimangono non disponibili: Seunghwan ha detto che lo scambio è dedicato a indagare sull’accaduto e non ha ancora formulato un piano per consentire la ripresa dei servizi attualmente disabilitati. L’attacco a GDAC segna il primo grande hack di uno scambio centralizzato di criptovalute di quest’anno, avvenuto poco più di un anno dopo l’hack di Crypto.com per oltre $15 milioni lo scorso gennaio.

HTX e Gala Games hanno impegnato 50 milioni di dollari per compensare le parti colpite dall’incidente pGALA

A seguito di una recente collaborazione tra Gala Games e lo scambio di criptovalute HTX per potenziare l’ecosistema Web3 di quest’ultimo, il duo ha annunciato un piano per distribuire criptovalute e licenze software per un valore fino a $50 milioni ai detentori di token GALA che hanno subito perdite in una truffa di token di utilità sulla piattaforma lo scorso novembre.

I due divideranno equamente i $50 milioni di compensi da erogare – la quota di HTX sarà di $25 milioni, comprendente contanti e benefici per gli utenti pari a 15 milioni di USDT e 10 milioni di azioni. D’altra parte, Gala Games emetterà $25 milioni in licenze nodo, e il programma dovrebbe iniziare questa settimana.

L’incidente in questione ha coinvolto hacker che hanno coniato $1 miliardo di pGALA – un token avvolto di GALA emesso da pNetwork sulla BNB Chain. Poiché i token sono stati venduti su PancakeSwap, gli aggressori sono riusciti a drenare $4,5 milioni dal pool di liquidità, danneggiando gravemente il prezzo del token GALA.

Una causa contro pNetwork è imminente

Il progetto GameFi ha avviato il mese scorso un’azione legale contro pNetwork per il suo ruolo nell’attacco. La causa ha sostenuto che l’incidente ha causato danni per $25 milioni a Gala Games e ha richiesto $27,7 milioni per coprire le spese sostenute a causa della violazione, compensi aggiuntivi per danni, danni punitivi e altri rimedi. Inoltre, la piattaforma ha invitato le altre parti colpite a contattare il proprio team legale per unirsi alla ricerca di compensi. HTX ha indicato nell’annuncio recente di supportare questi sforzi. In caso di sentenza favorevole, eventuali danni assegnati, al netto dei costi legali, saranno convertiti in token GALA e successivamente bruciati.

Sam è uno specialista di contenuti finanziari con un grande interesse per lo spazio blockchain. Ha lavorato con diverse società e testate giornalistiche nei settori Finanza e Sicurezza informatica.