Digitale activa
WazirX’s donkerste uur: een gedetailleerde kijk op de $230M hack en de nasleep

Indiase cryptovaluta-gebruikers hebben het moeilijk nu gecentraliseerde crypto-beurs (CEX) WazirX worstelt om een herstelplan voor haar klanten te vinden.
WazirX is een van de toonaangevende crypto-beurzen in India, met een gebruikersbasis van meer dan 16 miljoen. Op 18 juli werd het gehackt voor $230 miljoen.

De beveiligingsinbreuk trof een van WazirX’s multi-sig wallets. Een multi-sig wallet vereist dat meerdere personen een transactie ondertekenen voordat deze kan worden uitgevoerd. In het geval van WazirX had de wallet vijf ondertekenaars om gebruikersactiva te beveiligen.
De aanvaller heeft $100 miljoen in Shiba Inu (SHIB), $52 miljoen in Ether, $11 miljoen in MATIC en $6 miljoen in PEPE weggezogen. Volgens het rapport van juni 2024 vertegenwoordigen deze fondsen meer dan 45% van de totale reserves van de beurs van $500 miljoen.

Volgens blockchain-tracker Lookonchain heeft de exploiter het grootste deel van de gestolen fondsen omgezet naar Ethereum (ETH). Hackers gebruiken doorgaans mixservices zoals Tornado Cash om tokens te converteren omdat ze de transacties kunnen verdoezelen.
De exploiter bezit nu meer dan 59.097 ETH, ter waarde van ongeveer $200 miljoen, in verschillende tokens. Ze hebben de gestolen tokens verkocht via de populaire DEX Uniswap.
Als gevolg van de aanval werden tokens die op de beurs genoteerd waren tegen flinke kortingen verhandeld ten opzichte van zowel lokale als wereldwijde prijzen vanwege een gebrek aan liquiditeit. De beurs stopte vervolgens alle handel en crypto- en fiat-opnames op het platform. Het is bijna twee weken geleden sinds de hack van WazirX, en de activiteiten blijven gepauzeerd.

Met alles bevroren op de beurs, wordt BTC/USDT verhandeld tegen 64.052 op WazirX vergeleken met 66.687 op CoinDCX. Ondertussen wordt USDT/INR verhandeld tegen 88,64 op CoinDCX terwijl het 68,40 is op WazirX. De native token van de beurs, WZX, is ondertussen met 36,24% gedaald sinds de aanval.
Wat er gebeurde, de beurs gaf een “mismatch” aan tussen de informatie die werd weergegeven op de digitale interface van Liminal Custody en de daadwerkelijke inhoud van de ondertekende transactie. De beurs zei in een bericht:
“We vermoeden dat de payload is vervangen om de controle over de wallet over te dragen aan een aanvaller.”

Ondertussen gaf Liminal Custody WazirX de schuld van de aanval, en zei dat hun infrastructuur niet was gecompromitteerd.
“Helaas zijn drie van de machines van de slachtoffers gevonden die kwaadaardige payloads in de transactie injecteerden, wat wijst op een geavanceerde, goed geplande en gerichte aanval op één specifieke Gnosis Smart Contract Multi-Sig wallet.”
– Liminal op X
Echter, niet iedereen is tevreden met de verklaringen en het schuldspel. Volgens Pankaj Tanwar, een populaire crypto-YouTuber op X:
“Deze fout zal #Crypto in India meer dan men zich kan voorstellen beschadigen.”
WazirX bekritiseerd vanwege zijn “Gesocialiseerde Verliesstrategie”
Gezien de verhouding van gestolen fondsen tot de totale reserves, is er weinig verwachting om iets terug te krijgen, en gecombineerd met het feit dat de exploiter is gekoppeld aan Noord-Korea, is elke hoop op herstel ernstig gedempt.
Terwijl de beurs een premie van $23 miljoen heeft vrijgegeven voor een oplossing die meer dan 130 inzendingen ontving, is ze begonnen met het verkennen van de distributie van intacte fondsen.
Hiervoor onderzoekt WazirX het teruggeven van 55% van de crypto-bezitten terwijl de rest wordt vergrendeld in USDT-equivalente tokens, ongeacht of de tokens van de gebruikers gestolen waren of niet. Dit betekent dat zelfs die gebruikers die geen verlies hebben geleden door de hack, slechts toegang zullen hebben tot 55% van hun activa, terwijl de rest wordt omgezet naar stablecoins en vergrendeld.
De beurs krijgt nu extra controle en druk, niet alleen van haar klanten maar ook van de bredere industrie, vanwege dit “Withdrawal Management Programme: Opinion Poll”.

De peiling werd uitgevoerd op 27 juli, tijdens welke de beurs introduceerde een ‘gesocialiseerde verliesstrategie om de impact eerlijk te verdelen onder alle gebruikers.’ Deze strategie stelt gebruikers in staat om onmiddellijk toegang te krijgen tot het grootste deel van hun activa, terwijl “de mogelijkheid van verdere recuperatie behouden blijft voor degenen die ervoor kiezen te wachten.”
In deze peiling werden klanten gevraagd te stemmen over twee verschillende opties. In de ene optie krijgen gebruikers toegang tot het grootste deel van hun fondsen voor handel, maar kunnen ze deze ook opnemen. Ze krijgen echter de tweede prioriteit voor eventuele teruggewonnen fondsen. In tegenstelling tot de andere optie, die opnames niet toestaat, krijgen gebruikers wel de eerste prioriteit voor herstelopbrengsten.
Dit voorstel leidde ertoe dat WazirX kritiek kreeg van haar gebruikers, waarbij een gebruiker zei: “gesocialiseerd verlies, geprivatiseerde winsten.” Een ander vroeg zich af waarom gebruikers met niet-gestolen tokens gestraft zouden moeten worden.

Rivaliserende crypto-beurzen uitten ook hun mening over de laatste zet van WazirX, waarbij CoinDCX mede-oprichter Sumit Gupta zei dat dit geen “community-first” beslissing is. De manier waarop WazirX de situatie aanpakt “zal niet goed vallen voor hen,” zei Gupta, en voegde eraan toe dat het ook “de andere deelnemers in het ecosysteem schaadt.”
Arjun Vijay, mede-oprichter van Giottus, zei dat de peiling van WazirX “niet in het beste belang van het ecosysteem” is omdat deze “is ontworpen om klanten te dwingen” de optie te kiezen die prioriteit geeft aan herstelopbrengsten.
Unocoin mede-oprichter Dr. Sathvik Vishwanath deelde ook zijn teleurstelling over de manier waarop het probleem wordt aangepakt, en zei dat het “de situatie alleen maar verergert” terwijl het incident de crypto-industrie al “in de problemen” heeft gebracht.
WazirX verdedigde zich en zei dat de peiling niet “juridisch bindend” was, maar eerder een stap in de poging van de beurs om te begrijpen wat klanten willen. De beurs zal blijven ideeën en feedback van gebruikers verzamelen.

Over de reden voor hun plan om de verliezen te delen, vertelde WazirX VP Rajagopal Menon dat ze andere grote beurzen bestudeerden die met soortgelijke situaties te maken hadden. De twee grote hacks die werden onderzocht, waren Mt. Gox en Bitfinex.
Na het verwerken van het merendeel van de Bitcoin-transacties, werd Mt. Gox in 2014 gehackt, waarbij 850.000 BTC verloren gingen. In de nasleep ging Mt. Gox failliet, en pas een decennium later, in juli 2024, begonnen gebruikers een klein deel van hun oorspronkelijke bezit te ontvangen.
Daarna was er Bitfinex, dat in een hack in 2016 119.756 BTC verloor. De beurs behandelde de situatie door het verlies over alle gebruikers te verdelen, de saldo’s met 36% te verlagen, en haar klanten BFX-tokens te geven die hun verliezen vertegenwoordigden.
Meer opties & zelfs ED’s fondsen vast bij WazirX
Naast de “gesocialiseerde verliesstrategie” heeft de beurs andere opties onderzocht, waaronder het vragen om hulp aan Binance. WazirX benaderde zijn voormalige partner om haar klanten te helpen, volgens een rapport van de lokale media-outlet Moneycontrol, die een anonieme bron citeerde.
Industriebronnen zeiden ook dat Binance een overschot van de inkomsten van de beurs beheert, evenals ongeveer $80 miljoen van zijn WRX-token. De bron zou hebben gezegd:
“Hun juridische geschil loopt nog. Er zijn onderdelen van de WazirX-activiteiten die nog onder controle van Binance staan, inclusief de inkomsten — het overschot ervan. Zelfs hun WRX-token staat onder hun controle. Dus ze hebben contact opgenomen met Binance en de gesprekken zijn gaande, maar in een vroeg stadium.”
In zijn proof-of-reserves rapport van januari 2023 onthulde WazirX dat 90% van de gebruikersactiva wordt gehouden in Binance-wallets. Enkele maanden later, in een blogpost, zei WazirX dat zijn native token onder controle van Binance staat, aangezien Binance de WRX-IEO uitvoerde waarbij 108.401 BNB-tokens ter waarde van $2 miljoen werden verkocht, waarvan de opbrengsten ‘verzameld en behouden werden door Binance’.
Al dit gebeurde nadat WazirX mede-oprichter Nischal Shetty een publieke X-ruzie had met Binance-CEO Changpeng Zhao over wie WazirX controleert. Interessant is dat in november 2019 de grootste beurs ter wereld, Binance, verklaarde dat het WazirX had gekocht, alleen om de verhalen te veranderen toen, in de zomer van 2022, Indiase functionarissen het kantoor van WazirX in Mumbai doorzochten op verdenking van betrokkenheid bij witwassen.
Als reactie bevroren India’s Enforcement Directorate (ED) de fondsen van WazirX, en kondigde het Ministerie van Financiën van het land een onderzoek naar de beurs aan onder de Foreign Exchange Management Act (FEMA).
Nu suggereren rapporten dat zelfs de ED bijna $1,1 miljoen aan in beslag genomen crypto-activa op WazirX had. Deze fondsen die werden in beslag genomen in een corruptiezaken tegen een gaming-app genaamd E-Nuggets, werden enkele maanden vóór de hack naar de beurs verplaatst.
De Indiase nieuwszender The Print meldde dat na het onderzoek naar E-Nuggets, de ED alle lokale crypto-beurzen, waaronder WazirX en CoinDCX, vroeg om te helpen bij het opsporen van de bronaccounts. Dit leidde tot de ontdekking van het Virtual Payment Address (VPA) dat werd gebruikt om crypto aan te schaffen. Als gevolg hiervan bevroren de ED alle fondsen in 70 crypto-accounts die werden onderhouden bij ZebPay, WazirX en het in Dubai gevestigde Binance.
Dus, nadat ze de crypto in bezit hadden genomen, openden functionarissen een crypto-account voor de ED en transferden alle crypto met WazirX vanwege het feit dat de beurs lokaal is en de grootste gebruikersbasis en liquiditeit heeft. Maar nu is WazirX gehackt en heeft 45% van zijn fondsen verloren. Het zou interessant zijn om te zien of de autoriteiten naar voren komen en eindelijk enige richtlijnen en hulp aan de industrie bieden.
Het is niet zo dat hacks ongewoon zijn in de crypto-wereld. Vorig jaar stalden aanvallers $1,7 miljard van crypto-platformen, volgens een Chainalysis-rapport over crypto-criminaliteit. Terwijl het gestolen bedrag bij dergelijke aanvallen sinds 2022 meer dan gehalveerd is, is het aantal van dergelijke aanvallen gestegen van 219 in 2022 naar 231 in 2023.
Naarmate de crypto-prijzen dit jaar over de hele linie stegen, zijn hackers weer actief, met $1,48 miljard gestolen dit jaar tot 24 juni 2024, vergeleken met $657 miljoen dezelfde periode vorig jaar, volgens TRM Labs. Echter, de top vijf exploits vertegenwoordigden tot 70% van het totale gestolen bedrag. Het rapport stelde:
“Compromissen van privésleutels en seed-phrases blijven in 2024 een belangrijke aanvalsvector, naast smart contract-exploits en flash loan-aanvallen.”
Dus, terwijl crypto-hacks blijven plaatsvinden, heeft de Indiase regering gefaald om duidelijke, vastgestelde richtlijnen te bieden zodat deze beurzen niet in duisternis opereren.
India’s onstabiele & ongereguleerde crypto-industrie
Na het grote incident werkten verschillende beurzen samen met WazirX om de gestolen fondsen te traceren en klantactiva te herstellen. Om de cyberaanval dieper te analyseren, werkte het bedrijf ook samen met forensische experts en wetshandhavingsinstanties om de daders te identificeren en te arresteren.
De beurs heeft het incident bovendien gemeld aan het Indian Computer Emergency Response Team (CERT-In), een instantie die verantwoordelijk is voor computergerelateerde beveiligingsincidenten. In de volgende stap werd een First Information Report (FIR) ingediend, opgesteld door de politie om een officieel onderzoek te starten.
WazirX stuurde het incidentrapport ook naar de Financial Integrity Unit (FIU)-India, waarmee het is geregistreerd en die onder het Ministerie van Financiën valt. Echter, de beveiligingsinbreuk van WazirX valt niet onder de reikwijdte van de FIU, aangezien de FIU transacties monitort onder de Prevention of Money Laundering Act (PMLA) van het land. Volgens Joanna Cheng, Associate General Counsel bij Fireblocks:
“Er is tot nu toe geen crypto-specifieke regelgeving in India, en de industrie zou profiteren van duidelijke regelgevende verwachtingen over zaken als beveiligingsnormen, risicobeheer en consumentenbescherming. Regelgevende interventie in deze ruimte zou ook betekenen dat beurzen die grote aantallen retailklanten bedienen, verantwoordelijk worden gehouden voor hun acties (of inactiviteit).”

De cryptocurrency-industrie in India blijft ongereguleerd. De enige belangrijke stap die in deze periode werd genomen, was een uitspraak van het Hooggerechtshof in 2020 die het verbod van de Reserve Bank of India uit 2018 introk, waardoor banken crypto-transacties van gebruikers en beurzen kunnen faciliteren.
Bovendien heeft de regulatoire ontwikkeling van crypto in het land geen vooruitgang geboekt. Tot nu toe is er geen wetgeving aangenomen om de sector te reguleren, en crypto blijft grotendeels buiten de reikwijdte van de autoriteiten.
Het enige regelgevende toezicht dat bestaat, komt van de FIU van de Indiase regering, die belast is met het toezicht op de handel in virtuele digitale activa. Volgens een Economic Times-rapport uit mei dit jaar zijn 47 gereguleerde entiteiten in het land betrokken bij de handel of het beheer van crypto-activa in India. Dit gebeurde nadat de regering offshore crypto-platforms verbood om in India te opereren vanwege het niet naleven van anti-witwasrichtlijnen (AML).
Hoewel er geen regelgevende bescherming is voor Indiase crypto-gebruikers, heeft de regering belastingen opgelegd tot wel 30% op winsten uit de verkoop van crypto, zonder compensatie van verliezen. Bovendien wordt er een bronbelasting van 1% geheven op elke transactie.

Deze beleidsmaatregelen hebben de industrie negatief beïnvloed, waarbij crypto-gebruikers klagen over het gebrek aan overheidssteun dat de industrie onderdrukt terwijl er sinds 2022 een groot deel van hun winsten in belastingen wordt ingenomen.
De crypto-industrie in India lijdt al lange tijd onder een gebrek aan regelgevende duidelijkheid, wat heeft geleid tot een toename van kwaadwillende actoren. Terwijl WazirX het slachtoffer is geworden van een cyberaanval, klagen gebruikers ook over beurzen zoals BitBNS die mensen oplichten.

De FIU-India geregistreerde entiteit, die zichzelf adverteert als compliant met de wereldwijde FATF-standaarden voor VASPs, leed in 2022 ook een hack van $7,5 miljoen. Sindsdien gedraagt BitBNS zich terughoudend, waarbij gebruikers wel fondsen kunnen storten maar geen opnames kunnen doen. Gebruikers speculeren dat de CEO, Gaurav Dahake, al het land heeft verlaten. Eerder dit jaar, in een interview met The Economic Times, voorspelde Dahake dat BTC $100.000 zou overschrijden. Slachtoffers onderzoeken momenteel een class action rechtszaak tegen de beurs.
Maar dat is nog niet alles. Crypto-beurzen in India, waaronder CoinDCX, staan gebruikers niet toe om crypto zelf te bewaren, wat volledig tegen de ethos van crypto ingaat. Indiase crypto-beurzen staan crypto-overboekingen naar externe beurzen of wallets niet toe als gebruikers fiat-stortingen doen. Dit verergert het probleem omdat gebruikers geen zelfbewaring kunnen uitvoeren, zelfs als ze dat willen, en dat betekent dat ze zich niet kunnen beschermen tegen gebeurtenissen zoals de WazirX-hack.
De dingen kunnen eindelijk veranderen, aangezien het meest bevolkte land ter wereld naar verluidt van plan is om vóór september een discussiedocument te publiceren waarin haar beleidsstandpunt over crypto wordt uiteengezet. De regering heeft echter al vaak geprobeerd crypto te reguleren, maar tot nu toe zijn er geen concrete stappen ondernomen, in tegenstelling tot de duidelijke richtlijnen die door toezichthouders wereldwijd zijn geïntroduceerd. Zelfs de VS heeft haar eerste Bitcoin spot-ETF goedgekeurd, die miljoenen dollars aan totale instroom heeft aangetrokken.
Dus, totdat de Indiase regering besluit de crypto-industrie de aandacht en regelgevende duidelijkheid te geven die ze nodig heeft, zullen lokale crypto-gebruikers en de sector blijven lijden.












