Digitale activa
Crypto-hacks en DeFi-exploitverliezen in Q2 staan op koers om Q1-cijfers te evenaren

Meer dan $320 miljoen werd in het eerste kwartaal van het jaar verloren aan kwaadwillenden binnen de cryptowereld, volgens gegevens verzameld door het smart‑contractbeveiligingsplatform CertiK. Het cijfer vertegenwoordigde een aanzienlijke daling ten opzichte van het voorgaande kwartaal (Q4 2022) en ten opzichte van een vergelijkbare periode vorig jaar. Het blockchain‑beveiligingsbedrijf schreef deze afname toe aan verontrustende incidenten die de industrie gedurende de drie maanden hebben geschokt.
Opvallend onder deze incidenten was een onrust op de stablecoinmarkten en een bankcrisis die zich uitbreidde naar de digitale‑activa‑ruimte. Deze en andere ongelukkige incidenten leidden ertoe dat investeerders hun fondsen naar de kantlijn verplaatsten en bovendien potentiële toetreders en instroom afschraken. Halverwege het tweede kwartaal werden meer exploit‑incidenten gemeld met toerekenbare verliezen gestegen tot hetzelfde bedrag als gerapporteerd in Q1.
$103 miljoen verloren aan hacks, exploits en oplichting in april
In maart werd er ongeveer $211 miljoen gestolen in crypto, gedomineerd door een hack van $197 miljoen op Euler Finance. Het bedrag dat vorige maand werd weggesluisd was iets minder dan de helft hiervan, waarbij blockchain‑beveiligingsfirma Certified Kernel Tech (CertiK) een verlies van $103,7 miljoen schatte door exploits, hacks en oplichting.
De cijfers voor april en maart brachten het totale bedrag dat door kwaadwillende actoren in de eerste vier maanden werd gestolen op $429,7 miljoen jaar‑tot‑datum. Een ander groot incident in april was de Ethereum Maximal Extractable Value (MEV) bot sandwich‑aanval die resulteerde in een verlies van $25,4 miljoen. Bitrue‑exchange zou ook $23 miljoen aan Ether en andere valuta hebben verloren uit een van zijn hot wallets.
Flash‑leningaanvallen
De gedecentraliseerde finance‑aggregator Yearn Finance stond vorige maand bovenaan bij flash‑leningaanvallen, waarbij alleen gebruikers die een oudere versie van het protocol gebruikten werden getroffen. PeckShield meldde op 13 april dat een hacker een bug exploiteerde om een extreem enorme hoeveelheid yUSDT te minten – 1,3 quadriljoen tokens, ter waarde van ongeveer $11,6 miljoen uit slechts 10.000 USDT. In een reeks swaps die daarop volgden, kon de aanvaller 61.000 USDP, 1,5 miljoen TUSD, 1,79 miljoen BUSD, 1,2 miljoen USDT, 2,58 miljoen USDC en 3 miljoen DAI verkrijgen.
De multi‑chain leenpool Hundred Finance verloor $7,4 miljoen op 15 april na een beveiligingsinbreuk waarbij WBTC via een flash‑loan op Ethereum layer‑two Optimism werd geleend. Het protocol heeft sindsdien een bounty van $500,00 op de hacker geplaatst nadat onderhandelingspogingen geen vruchten leken af te werpen. Hundred Finance werd eerder in maart 2022 getroffen door een re‑entrancy‑aanval ter waarde van $6,5 miljoen. Het blockchain‑beveiligingsbedrijf toonde bovendien aan dat het totale bedrag dat verloren ging aan exit‑scams in april steeg tot $9,4 miljoen, aangekondigd door de gedecentraliseerde exchange Merlin.
CertiK beweert dat roekeloze ontwikkelaars de $1,8M in de aanval op Merlin hebben gestolen
De gedecentraliseerde exchange Merlin op zkSync verloor $1,82 miljoen op 25 april, tijdens de drie‑daagse publieke verkoop van zijn MAGE‑tokens, ondanks een audit door CertiK. De DEX, die populair is vanwege het aantrekkelijke rendement op deposito’s, bevestigde de aanval en adviseerde alle gebruikers hun wallet‑rechten te ontkoppelen. CertiK noemde het ondertussen een probleem met het beheer van privésleutels.
In een thread over het incident benadrukte het blockchain‑beveiligingsbedrijf later dat het een centralisatierisico had aangemerkt onder ‘Decentralization Efforts’ in zijn auditrapport van Merlin. Sommigen betwijfelen echter de kwaliteit van het werk van het bedrijf. Ondertussen werd de kwaadaardige code die naar verluidt het verlies van fondsen veroorzaakte geïdentificeerd door eZKalibur, een gedecentraliseerde exchange en launchpad eveneens gebouwd op zkSync. eZKalibur wees erop dat de initialize‑functie een soort achterdeur creëerde, waardoor een onbeperkte hoeveelheid tokens kon worden overgemaakt van het contractadres naar het ‘feeTo‑adres’.
Er wordt een compensatieplan opgesteld
CertiK zei op 26 april dat het een compensatieplan voor de getroffen partijen onderzocht, terwijl het de verantwoordelijke personen nog steeds aanspoorde om 80% van de fondsen terug te sturen en de rest te behouden als een white‑hat‑bounty. Het voegde daaraan toe dat Merlin, in plaats van een aanval, een slachtoffer was van roekeloze ontwikkelaars – wat verklaart waarom de entiteit de liquiditeitspool zo gemakkelijk kon leegzuigen. Het blockchain‑beveiligingsteam meldde dat de daders vermoedelijk in Europa verblijven en dat men samenwerkt met wetshandhavingsinstanties om hen te berechten mocht directe onderhandeling vastlopen.
In een update over de situatie op vrijdag stond CertiK erop dat dit alles een rug‑pull was door Merlin‑ontwikkelaars die hun wallet‑privileges misbruikten om gebruikers te bedriegen. Het voegde toe dat pogingen om samen te werken met het resterende Merlin‑team werden belemmerd doordat bepaalde kernleden niet bereid waren hun identiteit te verifiëren, waardoor validatie en uiteindelijke hulp aan de slachtoffers moeilijk werd. CertiK heeft tot nu toe $160.000 van de gestolen fondsen bevroren en houdt het resterende bedrag nauwlettend in de gaten in de hoop op herstel. Het werkt samen met wetshandhavingsinstanties in de VS en het VK aan deze inspanningen en heeft bovendien $2 miljoen toegezegd om de slachtoffers te helpen en exit‑scams te bestrijden.
Hackers manipuleerden een prijs‑oracle om $2M te stelen van Polygon‑leenprotocol 0VIX
Een prijs‑oracle‑manipulatie‑hack trof leenprotocol 0VIX eind april, waardoor het meer dan $2 miljoen verloor na een exploit op de vGHST‑token, een gestaked token van een blockchain‑gaminginitiatief geïnspireerd op het populaire Tamagotchi‑spel. Blockchain‑beveiligingsbedrijf PeckShield onthulde dat de hackers achter de 0VIX‑Protocol‑aanval een flash‑loan ter waarde van $6,12 miljoen in stablecoins gebruikten om vGSHT‑leenposities te openen.
De aanvaller(s) manipuleerden daarna de prijs‑oracle van het protocol en de vGSHT‑leenpool – ze veroorzaakten een piek in de prijs van GHST, waardoor de vGHST‑leenpool insolvent werd, waardoor ze de pools konden liquideren en wegliepen met de onderpand uit de pools. Het kernteam van het protocol schortte de Polygon POS‑ en zkEVM‑operaties (zijn token‑leenmarkten) op en voegde toe dat het inspanningen had gestart om de situatie te beheersen.
In een latere update zei de 0VIX Protocol Association dat het de operaties op de zkEVM hervatte, waardoor gebruikers van de 0VIX Polygon zkEVM‑markt onbeperkte toegang tot hun fondsen kregen. Het vroeg alle gebruikers hun posities en health‑factor te verifiëren en eventuele uitstaande schulden af te lossen. De update verduidelijkte verder dat de pauze op 0VIX zkEVM slechts een preventieve maatregel was, aangezien de exploit het niet had getroffen. De Association onthulde echter geen verdere details om de integriteit van lopende onderzoeken te beschermen, en voegde toe dat zij, samen met haar beveiligingspartners, toegewijd blijven aan het terughalen van de gecompromitteerde fondsen.
Een bug in het beloningsmechanisme van Level Finance stelde een aanvaller in staat $1M aan LVL‑tokens te siphoneren
Deze week werd Level Finance gehackt voor $1 miljoen aan zijn native LVL‑token. De BNB‑Chain‑native non‑custodial spot‑ en perpetual‑contracten exchange bevestigde op 1 mei dat de aanvaller zijn LevelReferralControllerV2‑referral‑contract had aangevallen, dat herhaalde claims mogelijk maakt, en meer dan 214 LVL’s meenam die ze inruilden voor 3.345 BNB.
Blockchain‑beveiligingsbedrijf PeckShield zei dat de hack het gevolg was van een bug die herhaalde referral‑claims (in dezelfde epoch) mogelijk maakte, wat Level Finance bevestigde als een recentelijke update van hun incentive‑mechanisme. Het platform stopte tijdelijk zijn referral‑programma om de aanval te beëindigen, hoewel het incident geen invloed had op zijn liquiditeitspools of gekoppelde DAO’s.
Deus Finance pauzeerde contracten en verbrandde DEI na een hack van $6M
In een recenter incident bevestigde DeFi‑protocol Deus Finance in het weekend dat het slachtoffer was van een hack op zijn BNB Smart Chain‑ en Arbitrum‑implementaties. Hoewel nog niet bevestigd, leidde de manipulatie tot een verlies van meer dan $6 miljoen aan crypto‑activa. De aanval werd volgens PeckShield voorafgegaan door een bot, waardoor de hacker 1.337.375 BUSD uit DEI/BUSD‑pools kon meenemen, en nog eens $5 miljoen uit de ARB/ETH‑pools. Deus pauzeerde alle contracten en verbrandde DEI‑tokens on‑chain als reactie om verdere verliezen te beperken. Het protocolteam voegde toe dat het actief het onderliggende onderpand van de DEI evalueert en een uitgebreid herstel‑ en inlossingsplan zal opstellen, afhankelijk van de pre‑burn‑DEI‑balansen.
Erkennend dat sommige individuen mogelijk hebben deelgenomen aan arbitrage‑activiteiten na de inbraak en daarbij vastzaten, zei Deus dat het actief beoordeelt of deze transacties snel kunnen worden teruggedraaid om de zaak op te lossen. Het DeFi‑platform wees erop dat het Deus v3‑systeem, dat momenteel in gebruik is, geïsoleerd is van DEI en daarom niet door de gebeurtenissen is getroffen. Het heeft ook de aanvaller aangespoord om 80% van de opbrengst af te staan en de rest als een white‑hat‑bounty te beschouwen. In een tweet eerder vandaag, zei de DEI‑stablecoin‑uitgever Deus Finance dat de exploiter(s) hadden meegewerkt en 2.023 ETH terugstuurden naar een herstel‑multi‑sig‑wallet adres beheerd door vertrouwde leden van Yearn Finance.












