Asset digitali
Le perdite per hack di criptovalute e exploit DeFi nel Q2 sono in rotta per eguagliare i dati del Q1

Più di 320 milioni di dollari sono stati persi a causa di attori malevoli nello spazio crypto nel primo trimestre dell’anno, secondo i dati compilati dalla piattaforma di sicurezza per smart contract CertiK. La cifra rappresentava un calo significativo rispetto al trimestre precedente (Q4 2022) e rispetto a un periodo simile dell’anno precedente. La società di sicurezza blockchain ha attribuito questa diminuzione a incidenti preoccupanti che hanno scosso l’industria nei tre mesi.
Tra questi, una turbolenza nei mercati delle stablecoin e una crisi bancaria che si è estesa allo spazio degli asset digitali. Questi e altri sfortunati incidenti hanno spinto gli investitori a spostare i loro fondi in attesa, ritardando anche l’ingresso di potenziali nuovi partecipanti e flussi di capitale. A metà del Q2, sono stati segnalati ulteriori incidenti di exploit con perdite attribuibili che hanno raggiunto la stessa cifra riportata nel Q1.
$103 milioni sono stati persi a causa di hack, exploit e truffe ad aprile
A marzo, circa 211 milioni di dollari sono stati rubati nel settore crypto, dominati da un hack da 197 milioni di dollari su Euler Finance. L’importo sottratto lo scorso mese è stato leggermente meno della metà di questo, con la società di sicurezza blockchain Certified Kernel Tech (CertiK) che stima una cifra di 103,7 milioni di dollari in perdite per exploit, hack e truffe.
I dati di aprile e marzo hanno portato il totale rubato da attori maligni nei primi quattro mesi a 429,7 milioni di dollari nell’anno in corso. Un altro importante incidente ad aprile è stato l’attacco sandwich del bot Ethereum Maximal Extractable Value (MEV) che ha provocato una perdita di 25,4 milioni di dollari. Anche l’exchange Bitrue avrebbe subito il drenaggio di 23 milioni di dollari in Ether e altre valute da uno dei suoi hot wallet.
Attacchi flash loan
L’aggregatore di finanza decentralizzata Yearn Finance ha guidato gli attacchi flash loan lo scorso mese, con solo gli utenti che utilizzavano una versione più vecchia del protocollo colpiti. PeckShield ha segnalato il 13 aprile che un hacker ha sfruttato un bug per coniare una quantità estremamente enorme di yUSDT – 1,3 quadrilioni di token, per un valore di circa 11,6 milioni di dollari da soli 10.000 USDT. In una serie di swap successivi, l’attaccante è riuscito a ottenere 61.000 USDP, 1,5 milioni di TUSD, 1,79 milioni di BUSD, 1,2 milioni di USDT, 2,58 milioni di USDC e 3 milioni di DAI.
Il pool di prestito multi-chain Hundred Finance ha perso 7,4 milioni di dollari il 15 aprile dopo aver subito una violazione di sicurezza che coinvolgeva un flash loan di WBTC su Ethereum layer two Optimism. Da allora il protocollo ha messo una ricompensa di 500,00 dollari per l’hacker, poiché i tentativi di negoziazione sembravano non dare frutti. Hundred Finance era già stato colpito per 6,5 milioni di dollari in un attacco di reentrancy nel marzo 2022. La società di sicurezza blockchain ha inoltre mostrato che i fondi totali persi a causa di exit scam sono aumentati a 9,4 milioni di dollari ad aprile, segnalati dal exchange decentralizzato Merlin.
CertiK insiste che sviluppatori fraudolenti hanno rubato 1,8 milioni di dollari nell’attacco a Merlin
La perdita di 1,82 milioni di dollari dell’exchange decentralizzato zkSync Merlin si è verificata il 25 aprile, durante la vendita pubblica di tre giorni dei suoi token MAGE, nonostante fosse stato auditato da CertiK. Il DEX, la cui popolarità deriva dal rendimento interessante offerto sui depositi, ha confermato l’attacco consigliando a tutti gli utenti di revocare le autorizzazioni dei loro wallet. CertiK, nel frattempo, l’ha definita un problema di gestione delle chiavi private.
In un thread che affrontava l’incidente, la società di sicurezza blockchain ha successivamente evidenziato di aver segnalato il rischio di centralizzazione nella sezione ‘Decentralization Efforts’ del suo rapporto di audit su Merlin. Alcuni, tuttavia, mettono in dubbio la qualità del lavoro svolto dalla società. Nel frattempo, il codice malevolo che presumibilmente ha causato la perdita di fondi è stato identificato da eZKalibur, un exchange decentralizzato e launchpad anch’esso costruito su zkSync. eZKalibur ha sottolineato che la funzione initialize ha creato una sorta di backdoor, consentendo il trasferimento illimitato di token dall’indirizzo del contratto all’indirizzo ‘feeTo’.
È in fase di elaborazione un piano di compensazione
CertiK ha dichiarato il 26 aprile di stare esplorando un piano di compensazione per gli interessati, continuando a sollecitare gli individui responsabili a restituire l’80 % dei fondi e a tenere il resto come ricompensa per white hat. Ha inoltre affermato che, piuttosto che un attacco, Merlin è stata vittima di sviluppatori fraudolenti – il che spiega perché l’entità è riuscita a sottrarre il pool di liquidità con tanta facilità. Il team di sicurezza blockchain ha detto che i responsabili si trovano presumibilmente in Europa e che sta collaborando con le forze dell’ordine per portarli davanti alla giustizia qualora le negoziazioni dirette si arenassero.
In un aggiornamento sulla situazione venerdì, CertiK ha insistito che tutto ciò è stato un rug pull da parte degli sviluppatori di Merlin che hanno sfruttato i privilegi del loro wallet per frodare gli utenti. Ha aggiunto che i tentativi di collaborare con il resto del team di Merlin sono stati ostacolati da difficoltà, poiché alcuni membri chiave rifiutavano di verificare la propria identità, rendendo difficile la convalida e l’eventuale assistenza alle vittime. CertiK ha congelato finora 160.000 dollari dei fondi rubati e sta monitorando attentamente la somma rimanente nella speranza di un recupero. Sta collaborando con le forze dell’ordine negli Stati Uniti e nel Regno Unito per questi sforzi e ha inoltre promesso 2 milioni di dollari per aiutare le vittime e combattere gli exit scam.
Gli hacker hanno manipolato un price oracle per rubare 2 milioni di dollari dal protocollo di prestito Polygon 0VIX
Un hack di manipolazione del price oracle ha colpito il protocollo di prestito 0VIX alla fine di aprile, facendolo perdere più di 2 milioni di dollari a seguito di un exploit sul token vGHST, un token stakeato dell’iniziativa di gaming blockchain ispirata al popolare gioco Tamagotchi. La società di sicurezza blockchain PeckShield ha rivelato che gli hacker dietro l’attacco al protocollo 0VIX hanno utilizzato un flash loan del valore di 6,12 milioni di dollari in stablecoin per aprire posizioni di prestito vGSHT.
L’attaccante (o gli attaccanti) ha successivamente manipolato il price oracle del protocollo e il pool di prestito vGSHT in estensione – hanno creato un picco nel prezzo di GHST, rendendo insolvente il pool di prestito vGHST, consentendo loro di liquidare i pool e di allontanarsi con il collaterale dei pool. Il team centrale del protocollo ha sospeso le operazioni Polygon POS e zkEVM (i suoi mercati di prestito token), aggiungendo di aver avviato sforzi per gestire la situazione.
In un aggiornamento successivo, l’Associazione 0VIX Protocol ha dichiarato di aver ripreso le operazioni su zkEVM, consentendo agli utenti del mercato 0VIX Polygon zkEVM un accesso illimitato ai propri fondi. Ha chiesto a tutti gli utenti di verificare le proprie posizioni e il fattore di salute e di rimborsare eventuali debiti in sospeso. L’aggiornamento ha inoltre chiarito che la pausa su 0VIX zkEVM era solo una misura preventiva, poiché l’exploit non l’ha colpita. Tuttavia, l’Associazione non ha divulgato ulteriori dettagli per proteggere l’integrità delle indagini in corso, aggiungendo che, insieme ai suoi partner di sicurezza, rimane impegnata a recuperare i fondi compromessi.
Un bug nel meccanismo di ricompensa di Level Finance ha permesso a un attaccante di sottrarre 1 milione di token LVL
Questa settimana, Level Finance è stata hackerata per un valore di 1 milione di dollari del suo token nativo LVL. L’exchange non custodial spot e di contratti perpetui nativo della BNB Chain ha confermato il 1° maggio che l’attaccante ha preso di mira il suo contratto di referral LevelReferralControllerV2, che consente richieste ripetute, sottraendo più di 214 LVL che hanno scambiato per 3.345 BNB.
La società di sicurezza blockchain PeckShield ha dichiarato che l’hack è stato causato da un bug che consentiva richieste di referral ripetute (nella stessa epoca), cosa che Level Finance ha confermato provenire da un aggiornamento recente del suo meccanismo di incentivo. La piattaforma ha temporaneamente sospeso il suo programma di referral per fermare l’attacco, sebbene l’evento non abbia influenzato i suoi pool di liquidità o i DAO collegati.
Deus Finance ha sospeso i contratti e bruciato DEI a seguito di un hack da 6 milioni di dollari
In un incidente più recente, il protocollo DeFi Deus Finance ha confermato nel weekend di essere stato vittima di un hack sui suoi deployment BNB Smart Chain e Arbitrum. Sebbene non ancora confermato, la manipolazione ha provocato una perdita di oltre 6 milioni di dollari in asset crypto. L’attacco è stato anticipato da un bot secondo PeckShield, consentendo all’hacker di sottrarre 1.337.375 BUSD dai pool DEI/BUSD, e ulteriori 5 milioni di dollari dai pool ARB/ETH. Deus ha sospeso tutti i contratti e i token DEI sono stati bruciati on-chain in risposta per mitigare ulteriori perdite. Il team del protocollo ha aggiunto che sta valutando attivamente il collaterale sottostante del DEI e svilupperà un piano completo di recupero e redenzione in base ai saldi DEI pre-bruciati.
Riconoscendo che alcuni individui potrebbero aver partecipato ad operazioni di arbitraggio dopo la violazione e essersi trovati bloccati, Deus ha dichiarato di stare valutando attivamente se queste transazioni possano essere annullate rapidamente per risolvere la questione. La piattaforma DeFi ha sottolineato che il sistema Deus v3, attualmente in uso, è isolato da DEI e quindi non è stato influenzato dagli eventi. Ha inoltre sollecitato l’attaccante a restituire l’80 % del ricavato e a considerare il resto una ricompensa white hat. In un tweet più presto oggi, l’emittente della stablecoin DEI Deus Finance ha affermato che gli sfruttatori hanno collaborato e hanno restituito 2.023 ETH a un wallet multi-sig di recupero indirizzo gestito da membri fidati di Yearn Finance.












