Digitale activa

Kokomo Finance Exit Scam en Swerve Finance Aanval Bewijs van Grootschalige DeFi-exploits in 2023

mm
Voeg Securities.io toe aan je voorkeursbronnen op Google
Toelichting: Securities.io kan een vergoeding ontvangen wanneer u links naar beoordeelde producten gebruikt. Dit beïnvloedt onze redactionele beoordelingen niet. Wij zijn geen geregistreerd beleggingsadviseur; dit is geen beleggingsadvies. Lees onze affiliateverklaring.

De niche van gedecentraliseerde financiën (DeFi) heeft een fenomenale vooruitgang doorgemaakt sinds het rond 2017 serieus opkwam, maar niet zonder grote kneuzingen. Gedurende deze halve decennium heeft de DeFi-ruimte zich snel ontwikkeld, wat blijkt uit de totale vergrendelde waarde (TVL) die in december 2021 $180,38 billion bereikte volgens gegevens van DeFi Llama. De snelle groei van deze cryptosubsector, vooral in de afgelopen jaren, wordt toegeschreven aan verschillende factoren, waaronder een toenemende vraag naar crypto‑activa en de geïncenteerde aard van de aanbiedingen.

DeFi-groeigrafiek. Source: DeFi Llama

Aan de andere kant heeft deze versnelde groei en bijbehorende liquiditeit tegelijkertijd onbetrouwbare actoren aangetrokken die de aanwezige kwetsbaarheden in de ruimte willen exploiteren.

Trend en aard van crypto & DeFi-exploits

In de afgelopen drie jaar is er een versnelde toename geweest van hoogprofiel crypto-diefstalincidenten. De meerderheid hiervan betrof technieken zoals crypto‑scams, rug pulls, flash‑leningen en DeFi‑gerelateerde exploits.

Geschiedenis van DeFi-hacks

Bij rug pulls pompt de dader(s), meestal een ontwikkelaar (of team), de prijs van de token van het project, en trekt vervolgens abrupt de liquiditeit terug of verwijdert deze voordat het project wordt verlaten. Flash‑loan‑aanvallen daarentegen richten zich op fouten in op slimme contracten gebaseerde uitleenplatformen en zijn het meest voorkomend. Deze maken gebruik van de niet‑gecollateraliseerde aard van flash‑loans – er is geen onderpand nodig, maar de lener moet de terugbetaling binnen dezelfde ketentransactie voltooien. Exploiters lenen enorme bedragen in crypto‑activa van een DeFi‑protocol, manipuleren vervolgens hun prijzen op één beurs en verlaten snel hun positie op een andere.

Taartdiagram van soorten hacks in de geschiedenis van DeFi

Andere DeFi-gerelateerde exploits omvatten bugs in slimme contracten, oracle‑aanvallen en governance‑aanvallen. Bij governance‑aanvallen proberen hackers voldoende stemrechten te verwerven om voorstellen uit te voeren die hun eigen belangen dienen.

Crypto- en DeFi-beveiligingsinbreuken in het verleden

Blockchain‑analyseplatform Crystal heeft in zijn recent gepubliceerde rapport over beveiligingsinbreuken en frauduleuze activiteiten met crypto uiteengezet dat er sinds 2011 meer dan 230 DeFi‑hacks hebben plaatsgevonden. De $4,18 billion aan crypto‑activa die door de incidenten verloren gingen, heeft bijgedragen aan een overweldigende $16,7 billion aan gestolen cryptocurrencies in dezelfde periode. Opmerkelijk is de exploit op Ronin Network, waarbij de aanvaller in maart vorig jaar meer dan $650 million van de Axie Infinity‑bridge leegtrok, en die de grootste blijft.

Nog alarmerender is dat de jaarlijkse verliezen als gevolg van crypto‑diefstal toenemen sinds het eerste geval van een exchange‑hack met Mt Gox in juni 2011. De top‑10 DeFi‑aanvallen (op basis van gestolen fondsen) in 2022 bedroegen meer dan $2,6 billion. Het dashboard van DeFiLlama toont aan dat DeFi‑protocollen in 2022 meer dan $3 billion verloren, waardoor het het slechtste jaar in de statistiek is. Hoewel de frequentie en ernst van de incidenten tegen het einde van 2022 leken af te nemen, keerde de trend zich aan het begin van het jaar.

Tot nu toe in 2023 zijn er 19 incidenten van crypto‑ (inclusief DeFi‑) inbreuken geweest, resulterend in meer dan $372 million aan gestolen activa. Het maandelijks verloren bedrag is sinds januari consequent gestegen, van $14,6 million in januari tot $142,4 million in februari, volgens de Rekt Database.

Verloren en teruggevorderde fondsen in het afgelopen jaar. Source: Rekt Database

Dit cijfer is in maart al meer dan verdubbeld, ondanks dat er nog enkele dagen restten. Er is echter één nauwelijks positief punt. Het verlies dat tot nu toe in Q1 aan crypto‑scams en exploits kan worden toegeschreven, staat op koers voor een bescheiden daling ten opzichte van dezelfde periode vorig jaar. Ongeveer $1,2 billion aan crypto‑activa werd in Q1 2022 gestolen door exploiters.

Grote exploits tot nu toe en hun uiteindelijke uitkomsten

Opvallende DeFi‑hacks tot nu toe omvatten het leegtrekken van $120 million van het gedecentraliseerde leenprotocol BonqDAO in februari en de flash‑loan‑aanval van Platypus Finance, waarbij het protocol $8,5 million aan gebruikersfondsen verloor.

Ontwikkelaars van Kokomo Finance voeren een exit‑scam uit

Blockchain‑analysebedrijf CertiK Alert deelde zondag een bericht over een vermoedelijke exit‑scam op het op Optimism gebaseerde uitleenprotocol Kokomo Finance. Het alerts‑tool observeerde een daling in de prijs van de KOKO‑token en de deactivering van de sociale accounts van het project enkele uren later.

“De ontwikkelaar van de KOKO Token, adres 0x41BE, implementeerde het aanvalcontract cBTC. Vervolgens stelde hij de beloningssnelheid in, pauzeerde de lening en verving het implementatiecontract door een kwaadaardig contract. Adres 0x5a2d… keurde het cBTC contract goed om de 7010 sonne WBTC te besteden,” CertiK bevestigde in een daaropvolgende post. “Aangezien het implementatiecontract is geüpgraded naar het kwaadaardige cBTC contract, heeft de aanvaller de 0x804edaad methode aangeroepen om sonne WBTC naar adres 0x5C8d te transfereren. Ten slotte heeft adres 0x5C8d.. 7010 sonne WBTC omgeruild voor 141 WBTC (~4M) voor winst.”

Kokomo Finance was een relatief nieuw project dat pas op 25 maart live ging.

Kokomo Finance on-chain beoordelingsrapport

Een beveiligingsbeoordeling die in maart door het smart‑contract‑auditbedrijf 0xGuard op het protocol werd uitgevoerd, toonde een ‘pass’ op de meeste aspecten, behalve ‘Code With No Effects’ en ‘typographical errors’. De prijs van de KOKO‑token is sindsdien naar bijna nul gecrasht na de leegloop.

Exploiter probeert ‘winstgevende white‑hat‑strategie’ op de failliete Swerve Finance

In een ander incident deze maand merkten gebruikers op Twitter verdachte activiteit rond Swerve Finance, een nu failliete op Ethereum gebaseerde fork van de gedecentraliseerde beurs Curve. De governance‑aanval op de failliete Curve Finance‑clone bevindt zich nu in de tweede week, aangezien de aanvaller probeerde het vereiste quorum te bereiken.

De aanvaller creëerde een stemming met als doel het delegator‑contract op te eisen met $1,3 million aan stablecoins uit de DAI‑USDC‑USDT‑pool. In een lange thread theoriseerde Wintermute‑hoofdonderzoeker Igor Igamberdiev dat er voldoende bewijs was om de aanvaller te traceren. Igamberdiev onthulde de identiteit van de aanvaller, die een eigenaar van ‘silvavault’ is, de persoon achter de aanval in latere berichten.

Igamberdiev leverde een spoor van on‑chain bewijs, inclusief transacties die via de gesanctioneerde mixer Tornado Cash werden geleid, die naar een specifieke persoon leidden. De beschuldigde, wiens Twitter‑account werd onthuld als joaorcsilva, reageerde op de beschuldigingen en stelde dat zijn daden niet werden gedreven door verborgen motieven.

Euler Finance‑hacker levert een aanzienlijk deel van de gestolen fondsen in

In een afzonderlijk incident stal een aanvaller rond $197 million aan crypto‑activa op 13 maart, wat zich sindsdien heeft ontwikkeld tot een dramatische zaak. Hoewel het team van het DeFi‑protocol het probleem destijds wist aan te pakken, konden ze de gestolen activa niet terughalen. Pogingen om contact te leggen en tot een compromis te komen mislukten, wat leidde tot een premie van $1 million voor elke informatie die tot zijn arrestatie leidt.

Euler Finance hacktransacties. Source: Twitter/BlockSec

De hacker, in een wending van de gebeurtenissen vorige week, heeft op 18 maart 3.000 ETH‑tokens teruggestuurd naar het op Ethereum gebaseerde uitleenprotocol in drie transacties, waarbij er desalniettemin een aanzienlijk bedrag overbleef.

In het weekend stuurde de aanvaller ongeveer 51.000 Ether‑tokens naar het deployer‑adres. Nog dezelfde dag, 25 maart, voerde de aanvaller een tweede transactie uit, waarbij hij 7.737 ETH naar de deployer stuurde. Tot nu toe heeft het adres van de hacker meer dan de helft van het gestolen bedrag teruggegeven. De laatste ontwikkelingen duwden de prijs van net iets boven $2,50 naar $4,30, waarna deze terugzakte naar $3,80, waar hij voor het laatst werd gezien.

Euler-prijs. Source: TradingView

Opmerkelijk is dat de exploiters van Euler Finance, en ook Ronin Network, de coin‑mixer gebruikten.

VS, internationale autoriteiten gaan streng optreden tegen coin‑mixers vanwege hun rol in witwassen

Eerder deze maand kondigde het Europese Agentschap voor Wetshandhavingssamenwerking aan dat het $46 million van ChipMixer in beslag nam wegens beschuldigingen van witwassen. Het Europol‑agentschap, samen met de FBI en Duitse autoriteiten, beweerde dat de crypto‑mixer de witwas van 152.000 BTC in de afgelopen vijf jaar faciliteerde, wat neerkomt op ongeveer $3 billion. Amerikaanse wetshandhavingsfunctionarissen rapporteerden dat ze 1.909,4 BTC in bezit kregen en tevens de stillegging van de ondersteunende servers van het platform bevolen. Deze handhavingsactie volgt op soortgelijke beperkende orders tegen Tornado Cash.

De laatstgenoemde coin‑mixer is dit jaar ook onder vuur komen liggen van Amerikaanse autoriteiten vanwege zijn rol bij het vergemakkelijken van criminaliteit door transacties te verhullen en ontraceerbaar te maken bij illegale activiteiten. Het Amerikaanse ministerie van Justitie kondigde eerder dit jaar sancties aan tegen het privacy‑instrument, wat kritische opmerkingen opleverde vanuit delen van de industrie. Dit is niet de eerste zaak van crypto‑hacks waarbij autoriteiten betrokken waren.

FBI wijst verantwoordelijkheid voor de $100M Harmony Bridge‑hack toe aan Lazarus Group

Afgelopen juni, tijdens een jaar met recordhoeveelheden gestolen in bridge‑aanvallen, verloor de Harmony‑bridge ongeveer $100 million aan Ether. Destijds gaf een officiële mededeling van Harmony, de layer‑one PoS‑blockchain die via de bridge met Ethereum is verbonden, aan dat men samenwerkte met autoriteiten om de oorzaak van de aanval vast te stellen en de fondsen terug te vorderen. De FBI bevestigde dat de beruchte Noord‑Koreaanse door de staat gesponsorde hacker‑organisaties Lazarus Group en APT38 verantwoordelijk waren voor de aanval. Deze beweringen markeerden de eerste keer dat de Amerikaanse regering officieel de groep beschuldigde van de Harmony‑aanval. Blockchain‑experts die on‑chain forensische analyses uitvoerden, koppelden de hack aan dezelfde actoren.

De Lazarus Group is ook, naast andere misdaden, in verband gebracht met de hack van de Ronin‑bridge vorig jaar, op een moment dat de regering waarschuwde dat crypto‑bedrijven doelwitten van hackers zouden worden. De FBI meldde ook dat op 13 januari de Noord‑Koreaanse hackers RAILGUN, een privacy‑protocol, gebruikten om $60 million aan Ether te verbergen, die naar crypto‑exchanges werd gestuurd en vervolgens naar Bitcoin werd omgezet. Door transactie‑tracking en analyse werd een deel van deze fondsen geïdentificeerd, bevroren en teruggevorderd door deze virtual asset service providers (VASPs). De resterende fondsen, die nog niet waren teruggevorderd, zijn volgens de FBI overgedragen aan 11 verschillende Ethereum‑adressen.

Wormhole bridge‑hack update

Hacker herschikt $155 million aan gestolen fondsen en hefboom op

Een wallet die verbonden is met een van de grootste inbreuken in de crypto‑industrie in 2022, kwam dit jaar tot leven en verplaatste meer dan $155 million aan gestolen fondsen. De transactie, de eerste in meerdere maanden, was bedoeld om hun ETH‑positie te hefboom. In januari observeerde de crypto‑gemeenschap on‑chain informatie die een reeks activiteiten toonde van de actor die meer dan $321 million aan Ether (120.000 wETH) van de Wormhole Portal Token Bridge had gehackt. De reeks uitwisselingen van de hacker begon met het consolideren van Ether op hun adres voordat ze een exchange uitvoerden van 95.630 tokens voor 96.677 van Lido’s gestakte Ether (stETH) via de gedecentraliseerde exchange‑aggregator OpenOcean.

Vervolgens verpakte de actor 86.473 stETH tot wstETH, Lido’s liquid token uitgegeven aan Ether‑stakers. Van zijn nieuw verworven verpakte tokens collateralisde hij 25.000 wsETH om 13 million DAI te lenen. De hacker gebruikte vervolgens de DAI om 8.000 stETH te verkrijgen via de op Ethereum gebaseerde DEX Kyber Networks, en voerde verschillende andere vergelijkbare transacties uit via DeFi‑protocols zoals 1Inch terwijl hij bleef hefboom opbouwen. De illegale actor ontving nog eens $1,5 million aan DAI, die ook werd omgeruild voor 923 stETH.

$61 million verplaatst op zoek naar arbitrage op Ether‑gepegde assets

De onrechtmatig verkregen crypto van een van de grootste bridge‑hacks in de crypto‑industrie vorig jaar, werd ook vorige maand verplaatst. PeckShield observeerde dat de bijbehorende wallet van de hacker in februari enige activiteit vertoonde, waarbij crypto‑activa ter waarde van $46 million werden overgedragen. De belangrijkste aanval van de hackende entiteit resulteerde in het wegnemen van meer dan $320 million aan Wrapped ETH (wETH) in februari 2022. De actoren herschikten 95.630 ETH ter waarde van $155 million op 12 februari, stuurden deze naar de gedecentraliseerde exchange OpenOcean DEX, en zetten ze vervolgens om in Ether‑gepegde assets – Lido’s wstETH en stETH.

Het blockchain‑beveiligingsbedrijf merkte ook op dat de hacker, die sindsdien een bug‑bounty‑aanbod van $10 million negeerde, lijkt te zoeken naar opbrengst‑ of arbitragemogelijkheden met de gestolen activa, aangezien deze werden omgeruild voor 16,6 million DAI, een stablecoin van MakerDAO. De exploiter zette nog eens 8,8k wstETH ($15 million) in bij MakerDAO. Wormhole herhaalde ook haar aanbod aan de exploiter om de fondsen terug te geven en een bounty van $10 million te ontvangen.

Sam is een financieel content specialist met een scherpe interesse in de blockchain ruimte. Hij heeft gewerkt met verschillende bedrijven en media uitgevers in de Financiële en Cybersecurity gebieden.