Digitale activa

Hoogtepunten uit ‘The Rug Pull Report’ van Solidus Labs

mm
Voeg Securities.io toe aan je voorkeursbronnen op Google
hacker working darkness

Solidus Labs, een blockchain‑monitoringsplatform, bracht zijn 2022 Rug Pull Report uit, waaruit blijkt dat bijna twee miljoen beleggers geld hebben verloren aan rug‑pull‑tokens. Dit is vergelijkbaar met het aantal beleggers dat ongedekte verliezen leed door de ineenstorting van enkele van de grootste cryptoplatformen.

De Web3‑AML‑oplossing van het bedrijf scant de broncode van elke nieuwe cryptocurrency die sinds 2020 op een EVM‑blockchain is ingezet, wat tot nu toe 1,8 miljoen tokens en 12 ketens heeft opgeleverd.

Het bleek dat kwaadwillenden binnen de cryptocurrency‑industrie tot wel 15 cryptoscams per uur starten. Verder bleek dat 12 % van alle BNB‑Chain‑tokens scams zijn, het hoogste percentage van alle blockchains, terwijl 8 % van alle Ethereum‑tokens geprogrammeerd is om rug‑pulls uit te voeren.

Rug pulls veroorzaken steeds meer chaos in de cryptosector, met 117.629 gemelde scam‑tokens die in 2022 zijn gecreëerd, volgens het rapport van Solidus Labs, per 1 december 2022. Het onderzoek heeft aangetoond dat er in 2022 bijna twee keer zoveel verloren ging aan fraudeurs en rug pulls.

Het aantal in dit jaar gemaakte scam‑tokens is met 41 % gestegen ten opzichte van 2021, toen Solidus bijna 83.400 frauduleuze tokens detecteerde. En zoals verwacht is 2022 het grootste jaar ooit voor frauduleuze cryptotokens sinds het bedrijf in september 2020 begon met het volgen ervan.

Ondertussen hebben consumenten volgens de Federal Trade Commission meer dan $1 miljard verloren tussen begin januari 2021 en maart 2022 door cryptocurrency‑fraude. In het eerste kwartaal van het huidige jaar bedroegen de verliezen door crypto‑fraude en scams $185 miljoen in de Verenigde Staten.

Echter, een nieuwe enquête van Privacy Affairs onthulde dat de vijf grootste cryptocurrency‑verliezen, scams en hacks in 2022, gemeten naar het verloren of gestolen bedrag ($100 miljoen of meer), bijna een verbluffende $3,5 miljard bedroegen.

Rug Pull-epidemie

De rug‑pull‑epidemie raast door de cryptowereld, en veel beleggers verliezen hun zuurverdiende geld. Daarom biedt Solidus Labs in zijn speciale rapport een uitgebreid overzicht van Rug Pulling, de meest voorkomende smart‑contract‑scam.

Net als in 2021 werden de meeste cryptocurrency‑hacks en -scams in 2022 veroorzaakt door aanvallen en andere kwaadwillenden die zwakke plekken en kwetsbaarheden in DeFi‑protocollen, exchange‑platformen en blockchain‑bruggen exploiteerden.

Cryptocurrency‑exit‑scams zijn, in het algemeen, een tactiek waarbij een cryptocurrency‑fraudeur een initiatief start om geld in te zamelen voor een token/project dat aanzienlijke rendementen belooft aan beleggers en nietsvermoedende cryptocurrency‑gebruikers.

Rug pulling daarentegen is een exit‑scam waarbij een persoon of groep een token creëert en de waarde ervan opdrijft, om vervolgens de volledige waarde van het project weg te halen.

Kort samengevat is een rug pull een cryptoscam waarbij teams de waarde van hun tokens opblazen om beleggers te lokken en vervolgens weglopen voordat het project is opgebouwd. Nadat het token is uitgegeven, bouwt een rug‑pull‑team doorgaans een liquiditeitspool op een gedecentraliseerde exchange (DEX), die niet wordt beheerd door een gecentraliseerde entiteit en geen KYC‑controles vereist.

Solidus Labs ontdekte dat rug‑pull‑tokens opzettelijk geprogrammeerd zijn voor diefstal, waarbij hun smart contracts in staat zijn secundaire verkopen uit te schakelen, 100 % verkoopkosten aan kopers te berekenen, of ontwikkelaars toe te staan nieuwe tokens te minten.

Volgens een studie van het cryptocurrency‑risicobewakings- en marktmonitoringsbedrijf zijn rug pulls een van de meest voorkomende scams in crypto, met meer dan 200.000 scam‑tokens die door fraudeurs zijn uitgegeven van september 2020 tot 1 december 2022.

Fraudeurs kunnen hun geld witwassen en hun scams voeden door crypto‑naar‑fiat‑exchanges te gebruiken. Ook bleek dat het merendeel van deze kwaadaardige tokens, meer dan 99 %, onder traditionele detectiemethoden onopgemerkt blijft omdat ze uitsluitend on‑chain plaatsvinden.

Bovendien worden de tokens niet door autoriteiten gedetecteerd, aangezien de scam is gecodeerd in het smart contract van het token, verhandeld op een gedecentraliseerde exchange, en de illegale winsten in crypto worden uitgedrukt, niet in fiatgeld.

Daarnaast kunnen token‑scammers frauduleuze marketing gebruiken om meer investeerders te bereiken, bijvoorbeeld door bots in te zetten voor het spammen van sociale media of wash‑trading, wat zelfs zonder het registreren van een domeinnaam kan gebeuren.

Harde en zachte rug pulls

Het blockchain‑monitoringsbedrijf Solidus Labs maakte gebruik van smart‑contract‑screeningtechnologie om miljoenen tokencontracten te scannen en scam‑kwetsbaarheden met ongekende nauwkeurigheid te markeren.

Bij een nadere duik in rug pulls deelde het bedrijf dat er twee hoofdtypen rug pulls bestaan – hard en soft. Bij een hard rug pull, ook wel een token‑scam genoemd, programmeert de scammer zijn token om van beleggers te stelen. Er zijn zeven hoofdtypen hard rug pulls: honeypots, verborgen mint‑functies, valse eigendomsontheffingen, verborgen balanstoevoegingen, verborgen fee‑aanpassingen, verborgen maximale transactiewaarde‑aanpassingen en verborgen transfers.

Het bedrijf detecteerde 98.442 honeypot‑scams die kopers verhinderen hun tokens opnieuw te verkopen. In honeypot‑scams mogen kopers geen tokens verkopen, waardoor de prijs stijgt zolang de scammer dat wil, waardoor een ‘moon‑token’ ontstaat en nog meer gebruikers worden misleid om te kopen — waardoor ze veruit de populairste rug pull vormen.

De meeste honeypots zijn op één van vier manieren geïmplementeerd: liquiditeitspool‑blokkades, gebruik van externe contracten, blocklists of allowlists. Volgens het rug‑pull‑detectietool van Solidus Labs waren er 30.323 liquiditeitspool‑blok‑scams, 35.424 externe contract‑scams en 10.639 blocklist/allowlist‑scams.

Solidus meldt dat de meest productieve ‘honeypot’ die dit jaar succesvol werd uitgevoerd, een squid‑game‑token‑scam van $3,3 miljoen (SQUID) was, die binnen enkele dagen 45.000 % steeg toen beleggers in de hype stapten, maar niet konden verkopen, waardoor een anonieme oprichter blijkbaar met het geld van de beleggers wegliep.

Het bedrijf ontdekte bovendien in totaal 60.985 verborgen mint‑functies, waarbij ontwikkelaars onbeperkt nieuwe tokens kunnen creëren via een verborgen functie in het token‑contract. Na het activeren van deze functie kan de scammer deze extra tokens op de markt dumpen, waardoor de tokens van anderen worden gedevalueerd.

Ondertussen zijn naar schatting 48.974 valse eigendomsontheffingen uitgevoerd. Bij dit type scam laat de scammer lijken alsof hij de controle over het token‑contract heeft opgegeven, terwijl dat niet het geval is. De scammer kan nog steeds eigenaar‑alleen functies in het contract gebruiken, zoals functies om de handel te pauzeren, tokens te minten of fees in te stellen. Het spreekt voor zich dat dit misleidend is en kan leiden tot geldverlies bij mensen.

In scams met verborgen balanstoevoegingen kunnen één of meer extern beheerde accounts (EOA’s), of het token‑contract zelf, de saldo’s van tokenhouders wijzigen. Er zijn 8.340 dergelijke gevallen geweest. Zoals de naam al aangeeft, maakt een verborgen transfer het ontwikkelaars mogelijk tokens van andere gebruikersadressen naar zichzelf te sturen. Scammers hebben al in totaal 2.026 verborgen transfer‑scams uitgevoerd.

Een ander type scam om op te letten zijn verborgen fee‑aanpassingen die token‑ontwikkelaars in staat stellen de vergoedingen te wijzigen die worden geïnd wanneer gebruikers een token kopen of verkopen. Scammers kunnen deze wijziging gebruiken om gebruikers onbewust een veel hogere fee te laten betalen dan aanvankelijk overeengekomen. In sommige gevallen zijn gebruikers voor 100 % van de grootte van hun transfer opgelicht. Om niet slachtoffer te worden van dit type scam, let goed op de fees die verbonden zijn aan elke token‑aankoop of -verkoop.

Er waren 823 gevallen van verborgen fee‑aanpassingen, terwijl het minste aantal scams werd gedetecteerd bij verborgen maximale transactiewaarde‑aanpassingen, waarbij 40 scammers de maximale transactiewaarde op nul zetten.

Nu, in het tweede type – de zachte rug pull, ook wel een exit‑scam genoemd – promoot de scammer zijn token om van beleggers te stelen. Ze kunnen misleidende marketingwebsites en roadmaps publiceren, valse partnerschappen aankondigen, of bots gebruiken om handelsactiviteit te fabriceren.

Before pulling the rug, exit scammers may create a misleading marketing website, announce partnerships that don’t exist, assert untrue claims about their development team or backers, engage in wash trading to artificially inflate the token’s volume or price, give themselves token allocations well beyond what they claim to own in public, or use social media bots to spam positive sentiment about the token on platforms like Twitter, Discord, Reddit, or Telegram.

CEX’s in het middelpunt van rug‑pull‑scams

Solidus Labs heeft onlangs Solidus Threat Intelligence gelanceerd, een realtime dreigingsdetectietool om anti‑money‑laundering‑teams (AML) en anderen te helpen smart‑contract‑scams te detecteren, wat een van de grootste uitdagingen is geworden voor Decentralized Finance (DeFi) en Web3.

Het feit dat er meerdere cryptocurrency‑exchanges, crypto‑wallets en zelfs frauduleuze cryptocurrencies bestaan, helpt de zaak zeker niet. Wat je moet weten is dat, net als in elke andere online sector, er zeker enkele rotte appels bestaan binnen het cryptocurrency‑universum.

Dit betekent echter niet dat er geen uiterst behulpzame, gebruiksvriendelijke, legitieme, veilige en beveiligde cryptocurrency‑platformen en exchanges bestaan. Helaas worden veel mensen afgeschrikt om in cryptocurrencies te investeren vanwege de risico’s van fraude en scams.

Het rapport onthulde dat bijna elke grote crypto‑exchange wordt getroffen door rug pulls, waarbij veel van de achterliggende partijen deze frauduleuze tokens gebruiken om hun scam‑projecten te financieren en te profiteren van illegaal verkregen winsten.

Rug pulls zijn ook nadelig geweest voor gecentraliseerde exchanges (CEX’s), aangezien veel van de achterliggende partijen deze tokens gebruikten om hun dubieuze project te financieren en de illegaal verkregen winsten te verzilveren.

De beruchte implosie van FTX is aangewezen als het grootste individuele verlies dat online beleggers in 2022 hebben geleden, met $10 miljard aan klantengelden die verloren gingen. Maar Solidus Labs ontdekte dat rug pulls nog meer beleggers hebben geschaad dan FTX of enige andere individuele ineenstorting in crypto tot nu toe.

Er wordt geschat dat ongeveer $11 miljard aan gestolen Ethereum (ETH) van frauduleuze tokens via 153 gecentraliseerde exchanges (CEX’s) is gegaan sinds september 2020, en de meeste exchanges worden gecontroleerd door Amerikaanse toezichthouders. Na de VS zijn de rechtsgebieden die CeFi‑exchanges met de grootste blootstelling gezamenlijk toezien, de Seychellen, de Bahama’s, Nederland en Hongkong.

Dit ondanks het feit dat deze exchanges wettelijk verplicht zijn maatregelen te nemen om witwassen te voorkomen, wat in elke jurisdictie waar ze opereren een misdrijf is. Bovendien staan exchanges in veel rechtsgebieden extra regelgevende eisen tegenover zich met betrekking tot beleggersbescherming en het voorkomen van marktmisbruik.

“Dit verborgen diefstalverschijnsel onthult aanzienlijke lacunes in consumentenbescherming, anti‑money‑laundering en de integriteit van de cryptomarkt,” stelde het rapport.

Gaurav is in 2017 begonnen met het verhandelen van cryptocurrencies en is sindsdien verliefd geworden op de crypto-ruimte. Zijn interesse in alles wat met crypto te maken heeft, heeft hem ertoe gebracht een schrijver te worden die zich specialiseert in cryptocurrencies en blockchain. Al snel vond hij zichzelf werken met crypto-bedrijven en media-uitzendingskanalen. Hij is ook een grote fan van Batman.