Market Nieuws

Crypto, DeFi-hacks nemen toe in april – Yearn-contractexploit, MEV-botafvoer, Euler- en Sushi-terugbetalingsupdates

mm
Voeg Securities.io toe aan je voorkeursbronnen op Google
Toelichting: Securities.io kan een vergoeding ontvangen wanneer u links naar beoordeelde producten gebruikt. Dit beïnvloedt onze redactionele beoordelingen niet. Wij zijn geen geregistreerd beleggingsadviseur; dit is geen beleggingsadvies. Lees onze affiliateverklaring.

PeckShield meldde vroeg donderdag dat het non‑custodial geldmarktprotocol Aave en het DeFi‑yield‑farmingplatform Yearn Finance waren getroffen door een exploit. Het blockchain‑beveiligingsteam stelde dat een verkeerd geconfigureerde yUSDT de compromittering had veroorzaakt, waardoor de kwaadwillende een aanzienlijke hoeveelheid yUSDT kon minten van $10K USDT.

Yearn Finance betrokken bij het nieuwste DeFi‑hackincident

De eerste beoordeling die door PeckShield werd gedeeld, gaf aan dat de persoon/team die de ‘verkeerd geconfigureerde’ kwetsbaarheid voor oneindig minten exploiteerde, tot $11 miljoen aan Dai (DAI), Tether (USDT), USD Coin (USDC), Binance USD (BUSD) en Tru USD (TUSD) tokens heeft uitgehaald. Een tweet‑update van Aave‑integraties‑lead Marc Zeller bevestigde het incident en verduidelijkte dat alleen versie 1 van het protocol, die sinds december 2022 bevroren is, werd getroffen. Het team van Yearn Finance liet gebruikers ook weten dat het op de hoogte was van het incident in een afzonderlijke post.

“We onderzoeken een probleem met iearn, een verouderd contract van vóór Vaults v1 en v2. Dit probleem lijkt exclusief voor iearn en heeft geen invloed op de huidige Yearn‑contracten of -protocollen. iearn is een onveranderlijk contract dat ouder is dan YFI, het werd in 2020 uitgefaseerd. Vaults v1, met upgrade‑bare strategieën, werd ook in 2021 uitgefaseerd. Er is geen aanwijzing dat het getroffen is. De huidige versie v2 Vaults blijft eveneens onaangetast.”

Opmerkelijk leverde de flash‑loan‑exploit een onverwacht resultaat op – een terugbetaling van de USDT‑tokens van een Aave‑gebruiker, zoals on‑chain records laten zien. Diverse beveiligingsinstanties zoals Otter Sec en andere teams die met Aave verbonden zijn, hebben bijgedragen aan de analyse van de aanval. De DeFi‑volgplatform Nansen merkte op dat de actor de buit naar drie adressen stuurde. On‑chain‑data toont aan dat de exploiter 1000 ETH‑munten heeft gestort, een aanzienlijk deel van de gestolen tokens, naar Tornado Cash, mogelijk om zijn sporen te wissen. Een tweede wallet ontving meer dan 4,7 miljoen DAI en 2,5 miljoen USDC‑stablecoins. De exploit op het Yearn‑Finance‑leningsplatform volgt op een reeks vergelijkbare incidenten die dit jaar tot nu toe in de gedecentraliseerde financiële (DeFi) ruimte zijn gemeld.

Hackers en oplichters plunderden investeerders $452 M in Q1, met een herstelpercentage van 29 %

Blockchain‑dataprovider Chainalysis meldde eerder dat hacks in de DeFi‑niche 82 % van de $3,8 miljard verlies in de cryptosector in 2022 veroorzaakten. In een recente update hierover constateerde antivirus‑ en app‑provider De.Fi dat cybercriminelen $452 miljoen plunderden in het net afgesloten kwartaal. Hoewel enorm, vertegenwoordigt dit bedrag een aanzienlijke daling ten opzichte van het verlies van $1,3 miljard in dezelfde periode vorig jaar. Het laatstgenoemde rapport benadrukte ook dat bijna de helft van de Q1‑verliezen plaatsvond in de eerste drie weken van maart, waarbij de flash‑loan‑aanval op Euler Finance op 13 maart de grootste verliespost in het kwartaal was – $197 miljoen.

Het duo van blockchain‑gebaseerde platforms BonqDAO en AllianceBlock leed begin februari een smart‑contract‑hack, waarbij $120 miljoen verloren ging. Ondertussen vormden de vermeende $45 miljoen‑oplichterij van CoinDeal‑investeerders, de $16,5 miljoen phishing‑aanval van Monkey Drainer en een $8,5 miljoen flash‑loan‑aanval op Platypus Finance de top‑vijf van de grootste exploits in het kwartaal.

Inbraken richten zich op beginners met FOMO

Wat frequentie betreft, waren smart‑contract‑exploits het meest voorkomende type aanval, met 17 incidenten, gevolgd door acht gerapporteerde rug‑pull‑incidenten. Flash‑loan‑exploits bleven wijdverspreid en droegen bij aan een verlies van $200 miljoen in de genoemde periode. De.Fi schatte ook dat tokens duidelijk de voorkeur hadden bij kwaadwillenden – ze zijn eenvoudig te lanceren en profiteren van de kwetsbaarheid van beginners die bang zijn iets te missen.

Borrow‑ en lend‑activiteiten waren een primair doelwit; hoewel ze slechts vijf incidenten betroffen, bedroegen de netto‑verliezen $336 miljoen. BNB was de grootste slachtoffer‑keten, met 18 aanvallen. Wat herstel betreft, werd $130 miljoen aan gestolen fondsen terugbetaald aan slachtoffers, maar dit blijft een daling ten opzichte van het herstelpercentage van vorig jaar in dezelfde periode, 40 % van de $1,29 miljard.

SafeMoon‑buggerelateerde exploit

In één geïsoleerd incident zou het SafeMoon‑platform op 29 maart zijn gecompromitteerd via een publieke burn‑functie die in een recent uitgevoerde upgrade zat. De vermeende aanvaller maakte gebruik van deze bug‑gedreven maas om tot 27.000 BNB‑munten te stelen uit de gecompromitteerde SFM‑WBNB‑liquiditeitspool. De exploiter liet een bericht achter: “Hey, ontspan, we hebben per ongeluk een front‑run‑aanval tegen jullie uitgevoerd, we willen de fondsen teruggeven, een veilig communicatiekanaal opzetten, laten we praten.” SafeMoon tweette vorige week dat de handel op het platform was hervat.

De update van 5 april beschreef ook enkele tokenomics‑verfijningen en gaf aan dat een geüpgradede SWaP‑interface was uitgerold.

“We blijven werken aan het herstel van de LP‑fondsen […] We hebben grote vooruitgang geboekt en blijven hard werken om terug te keren naar de normale bedrijfsvoering voor al onze gebruikers,” zei SafeMoon in de meest recente communicatie deze week.

DeFi‑beveiligingsinbreuken in april

Begin deze maand werd de multichain‑bridge Allbridge op 2 april aangevallen. De hacker gebruikte liquiditeits‑ en swap‑technieken om de prijs van de pool op te pompen en fondsen te stelen. Dit was mogelijk doordat ze de swap‑prijs van Allbridge’s BNB‑Chain‑pools konden manipuleren door zowel als liquiditeitsprovider als swapper op te treden.

Cross‑chain‑protocol Allbridge geëxploiteerd

Smart‑contract‑auditor CertiK meldde dat het cross‑chain‑protocol tot $549.874 verloor. Aan de andere kant schatte blockchain‑beveiligingsfirma PeckShield dat in totaal $573.000 werd geëxploiteerd – $282.889 aan BUSD en $290.868 in USDT. Op dat moment gaf Allbridge aan samen te werken met partners en de community om de hacker via sociale netwerken te traceren en ervoor te zorgen dat hij aansprakelijk werd gesteld. Het protocol bood de hacker een bounty en juridische immuniteit aan als hij zich als white‑hat zou melden – om hem aan te moedigen de gestolen fondsen terug te brengen.

1.500 BNB terugbetaald

Blijkbaar koos de hacker voor die optie en keerde 1.500 BNB ($465.000) terug, die werd omgezet naar BUSD om de getroffen individuen te compenseren, terwijl de resterende gestolen cash als white‑hat‑bounty werd achtergelaten. Het Allbridge‑team merkte ook op dat een tweede aanvaller dezelfde techniek gebruikte om fondsen te drenken, maar nog niet had gereageerd om de regeling te bespreken – Allbridge had een wallet‑adres van deze vermeende exploiter gedeeld, met een saldo van 0,97 BNB, ter waarde van $302,5. Op dinsdag deelde Allbridge in een tweet dat het de eerste ronde van herstelbetalingen had voltooid voor de batch van ingediende verzoeken tot 9 april, en drong er bij degenen met openstaande kwesties op aan om het compensatieproces te volgen.

De nasleep van de SushiSwap‑exploit

In een ander incident meldde blockchain‑beveiligings‑ en inlichtingendienst PeckShield vroeg op zondag dat SushiSwap was geëxploiteerd, waarbij één individu, Twitter‑gebruiker oxSifu, ongeveer $3,3 miljoen verloor. De beveiligingsfirma en SushiSwap‑Head‑Chef Jared Grey vroegen de getroffen partij om op alle ketens de goedkeuring in te trekken. Bovendien leek de aanval personen te treffen die de DEX in de afgelopen vier dagen hadden gebruikt. De exploit trof SushiSwap’s ‘RouterProcessor2’-contract, dat handelsroutering faciliteert. Volgens PeckShield was de bug gerelateerd aan het ‘approve’-mechanisme.

‘Approve‑gerelateerde’ bug laat sommige SushiSwap‑gebruikers met een tekort achter

Gebruikers die dit slechte contract goedkeurden, gaven per ongeluk de exploiter toestemming om gebruikers‑tokens te verlaten zonder goedkeuring van de eigenaar – of ze ‘yoinkten’, zoals men zegt. Volgens Brad Kay, analist bij The Block Research, gebruikte de eerste aanvaller, vermoedelijk een white‑hat‑hacker, de ‘yoink’-functie om het SushiSwap‑router‑contract te exploiteren voor 100 ETH, waarna een tweede individu dezelfde contract gebruikte om ongeveer 1.800 ETH te stelen, dit keer met de “notyoink”-functie.

Herstelacties

Grey bevestigde in een update dat meer dan 300 ETH van oxSifu’s verloren activa waren teruggevonden, met plannen om nog eens meer dan 700 ETH te recupereren. SushiSwap‑CTO Matthew Lilley gaf ook aan dat verschillende reddingsacties doorgaan en drong er bij gebruikers op aan hun goedkeuringen dubbel te controleren en eventuele kwaadaardige adressen die mogelijk toegang hebben tot hun tokens te weigeren. Desondanks verzekerde hij gebruikers dat het Sushi‑protocol veilig is, aangezien de blootstelling aan RouterProcessor2 van de front‑end is verwijderd, waardoor liquiditeits‑providers en swap‑activiteit veilig zijn.

Slachtoffers volledig gecompenseerd

Sushi‑chef zei op Discord dat het team van plan is een claims‑website te lanceren voor vestigde tokens in het Merkle‑Distributor‑contract van het protocol. De site blijft actief tot de vervaldatum van de claims op 23 april, waarna niet‑geclaimde SUSHI‑tokens naar de schatkist van SushiSwap worden gestuurd. In een latere update op woensdag gaf de op Ethereum gebaseerde gedecentraliseerde exchange aan dat ze van plan zijn de getroffen claimants terug te betalen.“Als uw fondsen zich bevinden in het white‑hat contract, dan betekent dit dat beveiligingsexperts uw fondsen hebben verzameld, ze zijn veilig en zullen binnenkort opeisbaar zijn. Als uw fondsen zich niet in het white‑hat‑contract bevinden, moet u een e‑mail indienen of een ticket openen in onze Discord en de transactie‑ID(‘s) en blockchain‑data voor de verloren fondsen vermelden. Black‑hat‑fondsen zullen langer duren om te verwerken, omdat het team handmatig de legitimiteit moet verifiëren aan de hand van on‑chain‑data die de claim valideert en vervolgens de uitbetaling moet uitvoeren,” SushiSwap tweette.

Ethereum MEV‑botaanval

In een ander incident verdween een rogue‑validator met $25 M na een Ethereum‑MEV‑bot‑exploit op 3 april. Diverse Ethereum‑maximal extractable value (MEV)‑bots, die arbitrageurs en traders helpen winstkansen te optimaliseren, werden het slachtoffer van een complexe aanval die leidde tot een verlies van $25 miljoen voor een rogue‑validator.

Dit is wat er gebeurde

CertiK legde uit dat acht MEV‑transacties werden aangevallen, omdat ze sandwich‑trades uitvoerden – waarbij traders die tokens willen verwerven worden gepositioneerd tussen de handel om winst te maken. Omdat al deze gebeurtenissen plaatsvonden binnen één Ethereum‑blok – 6964664, merkte CertiK op dat de sandwich‑trades begonnen met enkele tokens, en tegen de tijd dat ze miljoenen swapten, verving de rogue‑validator de omgekeerde transacties.

In totaal kwam $25,39 miljoen in de verkeerde handen, met een uitsplitsing gepubliceerd door de beveiligingsfirma – 64,9 WBTC, 7.460,8 WETH, 5.297.649,9 USDC, 3.027.396 USDT en 1.698.384 DAI. Op het moment van schrijven worden de fondsen grotendeels gehouden in drie wallets. CertiK bestempelde het als een van de grootste MEV‑bot‑exploits ooit, waarbij de laatste grote hack in september 2022 plaatsvond, toen 800 ETH aan MEV‑arbitrage‑winsten werd gestolen door een bot‑kwetsbaarheid.

Tegelijkertijd noemde blockchain‑auditor OtterSec het een geplande aanval, aangezien de aanvaller zijn wallet meer dan twee weken van tevoren had geladen. CertiK stelde vast dat de bots de node‑validator niet als kwaadwillend hadden geïdentificeerd en koppelden de geëxploiteerde zwakte aan de centralisatie van macht onder validators.

Flashbots implementeerde een functie‑fix

Flashbots, de maker van Ethereum’s belangrijkste MEV‑programma, MEV‑Boost, heeft sindsdien stappen ondernomen om soortgelijke problemen te voorkomen. Het team implementeerde een nieuwe functie die relayers (die fungeren als vertrouwde tussenpersoon tussen block‑builders en validators) verplicht om een blok te ondertekenen en het te publiceren op de Beacon Chain voordat het wordt doorgegeven aan de proposer. Deze stap, die voorheen ontbrak, kan nu helpen de kans te verkleinen dat een proposer afwijkt van de ontvangen inhoud van een relay. Bovendien vertelde CertiK aan CoinTelegraph dat andere MEV‑searchers terughoudend kunnen worden om niet‑atomische strategieën, inclusief sandwich‑trading, te gebruiken, aangezien ze het belangrijkste doelwit lijken te zijn.

Tether‑blacklists gekoppeld aan een MEV‑exploit

Deze week schreef stablecoin‑uitgever Tether in een tweet van 10 april dat het het adres ‘Sandwich the Ripper’ had geblokkeerd, gekoppeld aan de recente MEV‑exploit. Het Tether‑adres hield $3 miljoen in USDT, die niet meer verplaatst kan worden. De exploiter bezit een groter deel van de buit, inclusief $14,3 miljoen in Wrapped Ethereum (WETH) en meer dan $3,6 miljoen in andere activa.

Tether leek te handelen in goed belang en op redelijke gronden. Desondanks kreeg de beslissing kritiek van groepen die geloven dat de zet een “slechte precedent” zet in de cryptowereld. De block‑listing‑acties van Tether kunnen worden geïnterpreteerd als censuur van transacties, wat duidt op een gecentraliseerde autoriteit door de stablecoin‑uitgever. De critici verwezen naar zorgen over mogelijk machtsmisbruik en de implicaties voor de DeFi‑niche.

Euler opent terugbetalingen na onderhandeling over terugkeer van alle gestolen fondsen

Euler Finance meldde deze week dat het de laatste tranche van terugbetalingen had ontvangen na onderhandelingen over $197 miljoen aan crypto die vorige maand was gestolen. Het protocol gaf aan dat alle terug te halen fondsen waren hersteld, waarmee het $1 miljoen‑beloningsprogramma voor informatie over de hack werd beëindigd. Blockchain‑analyse‑firma Arkham Intelligence bevestigde dat het permissieloze leningsprotocol op maandag 10.580 ETH ter waarde van $19 miljoen ontving en nog eens $12 miljoen in DAI verdeeld over drie transacties.

Na het incident van 21 maart stelde Euler een beloning van $19,7 miljoen – gelijk aan 10 % van het gestolen bedrag – voor aan de dader die verantwoordelijk was voor de diefstal. Daarnaast waarschuwden ze dat een beloning van $1 miljoen zou worden toegekend aan iedereen die informatie over de aanvaller verschaftte als de resterende 90 % van de gestolen fondsen niet werd teruggegeven. Hoewel ze aanvankelijk $1,8 miljoen via Tornado Cash hebben gewassen, begon de aanvaller op 18 maart het geld terug te geven – te beginnen met $1,8 miljoen. De exploiter bleef geld sturen, met de grootste terugkeer als een eenmalige som van 58.737 ETH, ter waarde van $102 miljoen, op 24 maart.

Op het moment van schrijven waren in totaal 95.556 ETH en 43 miljoen DAI hersteld, terwijl een som van 1.100 ETH als onherstelbaar werd beschouwd omdat deze naar de gesanctioneerde coin‑mixer was gestuurd. In de tussentijd verontschuldigde de hacker zich in een reeks on‑chain‑berichten ongeveer twee weken geleden en beloofde alle resterende fondsen over te dragen. De tokens die maandag werden teruggestuurd brachten de totale herstelde fondsen van de hack op meer dan $177 miljoen. Dit vormt 90 % van de verwachte terug te halen fondsen na aftrek van de 10 % bounty die door het Euler‑team werd aangeboden.

Het op Ethereum gebaseerde non‑custodial leningsprotocol verklaarde later dat het gebruikers nu in staat stelt de teruggewonnen fondsen te verzilveren, waarmee de flash‑loan‑exploit die alle vormen van chaos omvatte, tot een einde is gekomen. DeFi‑verzekeraar Nexus Mutual, die $2,4 miljoen aan claims voor hun verliezen als gevolg van de hack heeft betaald, eiste dat Euler een terugbetaling deed. Nexus zou Euler hebben gesteund door verliezen te dekken, behalve dat geen gebruikers technisch hun activa verloren met de terugkeer van de fondsen.

Andere gemelde incidenten van beveiligingsinbreuken

MetaPoint, een metaverse‑project, meldde deze week dat het was gecompromitteerd door een aanvaller die 2.515 BNB meenam. De hacker stuurde de fondsen naar Tornado Cash, aldus PeckShield. Het metaverse‑project bevestigde het incident op Telegram en voegde toe dat alle operaties waren opgeschort.

Terraport Finance leek eveneens het slachtoffer te zijn van een beveiligingsinbreuk, slechts twee weken na de lancering. Rapporten van 10 april beschreven dat de liquiditeits‑wallet van het protocol werd gehackt voor 2 miljoen. Terraport zei in een update dat het op de hoogte was van het incident en het platform wilde onderzoeken na het beveiligen van de omgeving.

Buiten DeFi meldde de Zuid-Koreaanse crypto‑exchange GDAC deze week zei dat het was gehackt voor bijna $14 miljoen. De exchange schortte tijdelijk stortingen en opnames op om noodzakelijke herstelmaatregelen uit te voeren, aldus CEO Han Seunghwan, die bevestigde dat de verloren fondsen iets meer dan 20 % van de totale custodiale activa vertegenwoordigen. De hacker kreeg naar verluidt begin 9 april (Koreaanse standaardtijd) controle over enkele hot‑wallets van de exchange voordat hij de fondsen naar een eigen wallet verplaatste. GDAC verloor ongeveer 61 BTC, 350,5 ETH, 220.000 USDT en 10 miljoen van de WEMIX‑gaming‑currency.

Opnameservices blijven onbeschikbaar: Seunghwan zei dat de exchange zich toelegt op onderzoek en nog geen plan heeft om de momenteel uitgeschakelde services te hervatten. De GDAC‑aanval markeert de eerste grote hack van een gecentraliseerde crypto‑exchange dit jaar, iets meer dan een jaar na de hack van Crypto.com voor meer dan $15 miljoen in januari.

HTX en Gala Games zetten $50 M in om partijen te compenseren die getroffen zijn door het pGALA‑incident

Na een recente samenwerking tussen Gala Games en crypto‑exchange HTX om het Web3‑ecosysteem van de eerste te versterken, kondigde het duo een plan aan om crypto en software‑licenties ter waarde van tot $50 miljoen te distribueren aan GALA‑token‑houders die verlies leden in een utility‑token‑scam op het platform in november vorig jaar.

De twee zullen de $50 miljoen aan compensatie gelijkelijk verdelen – HTX’s aandeel zal $25 miljoen bedragen, bestaande uit contanten en gebruikersvoordelen die 15 miljoen USDT en 10 miljoen aandelen omvatten. Gala Games zal op haar beurt $25 miljoen aan node‑licenties uitgeven, en het programma zou deze week van start gaan.

Het incident betrof hackers die $1 miljard aan pGALA – een wrapped token van GALA uitgegeven door pNetwork op BNB‑Chain – hebben gemint. Terwijl de tokens op PancakeSwap werden gedumpt, konden de aanvallers $4,5 miljoen uit de liquiditeitspool aftappen, wat de prijs van de GALA‑token ernstig deed dalen.

Een rechtszaak tegen pNetwork staat op til

Het GameFi‑project startte vorige maand een juridische procedure tegen pNetwork voor haar rol in de aanval. De rechtszaak beweerde dat het incident Gala Games $25 miljoen aan schadevergoeding kostte en vroeg $27,7 miljoen om de uit eigen zak gemaakte kosten van de inbreuk te dekken, extra compensatie voor schade, strafschade en andere vergoedingen. Bovendien nodigde het platform andere getroffen partijen uit om contact op te nemen met hun juridische team om zich bij de claim aan te sluiten. HTX gaf in de recente aankondiging aan dat het deze inspanningen ondersteunt. In het geval van een gunstige uitspraak worden eventuele toegekende schadevergoedingen, minus juridische kosten, omgezet in GALA‑tokens en vervolgens verbrand.

Sam is een financieel content specialist met een scherpe interesse in de blockchain ruimte. Hij heeft gewerkt met verschillende bedrijven en media uitgevers in de Financiële en Cybersecurity gebieden.