Digitale eiendeler
Ondsinnede aktører hjemsøker fortsatt DeFi: Euler- og Poolz Finance-utnyttelser som siste eksempler

Mer enn $3,8 milliarder i digitale eiendeler – dersom man tar med urapporterte tilfeller – gikk tapt til ulike grupper av ondsinnede aktører som utnyttet smutthull i smarte kontraktsplattformer i fjor. Chainalysis‑rapporten som fremhever denne alarmerende statistikken påpekte videre at en stor del av dette beløpet var knyttet til den desentraliserte finanssektoren (DeFi), og merket dermed området som et knutepunkt for angripere. SlowMist, et annet blokkjedesikkerhetsfirma, fremhevet i sin årlige rapport om kryptosikkerhets‑hendelser at 2022 hadde det høyeste antallet sikkerhetshendelser som påvirket blokkjedene. Totalt ble 303 tilfeller av kompromittert sikkerhet rapportert, et tall som var 28 % høyere enn i foregående år. Samtidig ble de samlede tapene estimert til rundt $3,77 milliarder – en merkbar avvik fra andre rapporter.
DeFi‑utnyttelser bremser ikke ned
SlowMist‑rapporten indikerte at utbyttene for det meste involverte phishing og rug pulls, mens tverrkjedebroer fikk kraftige slag. Utbytter på Ronin, Wormhole, Nomad og Harmony‑broer resulterte i tap på over $1,2 milliarder. I tillegg til tverrkjedesystemer foretrakk angripere å utnytte DeFi‑kontrakts‑sårbarheter. Bransjen så ut til å komme seg fra det utbredte problemet mot slutten av året.

Sammenligning av blokkjedetap. Kilde: SlowMist
CertiK observerte separat at desember‑tjuveriet på $62,2 millioner var det laveste månedlige tallet i 2022, nettopp året da FTX Wallet og Ronin Bridge mistet samlet $1,09 milliarder i krypto. $15,5 millioner, nesten en fjerdedel av totalen for kryptotjuveri, ble stjålet via exit‑scams, mens flash‑loan‑utnyttelser forårsaket tap på $7,6 millioner. Hendelsene i desember ble ledet av Helio Protocols tap på $15 millioner som en kjedereaksjon av prisutnyttelse av Ankr Reward Bearing Staked BNB (aBNBc). Revisorfirmaet for smarte kontrakter detaljert at angrepet på Defrost Finance sine V1‑ og V2‑produkter førte til et tap på $12,9 millioner, som siden er returnert. Bitkeep mistet $8 millioner, et internt angrep etterlot Ankr med et underskudd på $7 millioner, og Lodestar tapte $6,5 millioner etter en utnyttelse av prisen på PlutusDAO‑tokenet plvGLP for å fullføre de fem største hackene som ble sett forrige måned.

Midt i mars har dette året allerede vist tegn på å overgå fjorårets frekvens av utbytter og den samlede mengden midler som er tapt til hackere.
Ikke‑deponerende utlånsplattform Euler Finance lider det største hacket i 2023
I en nylig demonstrasjon av disse urovekkende handlingene, tappet en eller flere angripere nesten $200 millioner i krypto‑eiendeler fra utlånsprotokollen Euler Finance 13. mars i et nå bekreftet flash‑loan‑angrep. CertiK Alerts, hack‑ og svindel‑sporingssiden knyttet til CertiK, var blant de første som rapporterte utviklingen, selv om rundt $41 millioner allerede var blitt trukket på det tidspunktet. Varslingssiden oppdaterte senere at angriperen hadde drenert protokollens desentraliserte stablecoins og syntetiske ERC‑20‑tokens til en verdi på rundt $198 millioner i flere transaksjoner, inkludert 96 800 ETH og 43,6 millioner DAI, noe som gjør det til den største DeFi‑utnyttelsen så langt i år.
Aktøren(e) sendte de stjålne eiendelene til to lommebøker – den ene med 34 186 225 DAI og 88 752 ETH, og den andre med omtrent 88 77 507 DAI‑tokens, on‑chain data viser. Den Ethereum‑baserte protokollen sa at den hadde involvert blokkjedesikkerhetsteam, inkludert TRM Labs, Chainalysis og andre rettshåndhevende myndigheter, for å hjelpe med å løse saken. PeckShield, som varslet Euler om dreneringen, delte i en annen kort melding at de hadde identifisert årsaken. Angriperen utnyttet spesifikt en feil i funksjonen ‘donateToReservers()’ for å likvidere seg selv fra protokollen, tilbakebetale lånet og samtidig tjene store summer.
Euler adresserer sårbarheten og arbeider med å gjenopprette tapte midler
Det samarbeidet klarte til slutt å stoppe utnyttelsen ved å deaktivere den sårbare modulen og dermed blokkere innskudd, men skaden hadde allerede spredt seg til mer enn et dusin andre protokoller. Balancer avdekket at hendelsen påvirket Euler Finances Boosted USD (bbe‑USD)‑pool – nesten to‑tredjedeler av dens totale låste verdi ble tappet da pause‑løsningen ble iverksatt. Angle Protocol oppdaterte sine følgere om eksponeringen, ettersom deres kjerne‑modul hadde allokert noen midler i Euler, Compound og Aave.
«Hvis midlene fra hacken (17 614 940,03 USDC) definitivt gikk tapt, ville TVL‑en til Core‑modulen falle til omtrent $18,4 millioner. I så fall ville mengden reserver i Core‑modulen bli mindre enn verdien av kravene fra agEUR‑innehavere, standard likviditetsleverandører og de gjenværende sikringsagentene i protokollen som helhet.»
Yearn Finance skal også ha tapt midler i hacken. Sherlock, et revisjonsteam med tidligere tilknytning til Euler, verifiserte årsaken til utnyttelsen. I sine rapporter kritiserte teamet en revisjon utført av et annet selskap, WatchPug, i juli 2022 for å ha unnlatt å identifisere sårbarheten. For de neste gjenopprettingsstegene presenterte utlånsprotokollteamet et slags tilbud til hackerne, og lovet å sette en premie på plass dersom gjerningspersonene ikke responderte. Belønningen på $1 million har siden blitt offentlig kunngjort.
«Euler Foundation lanserer en $1 M‑belønning i håp om at dette gir ekstra insentiv for informasjon som fører til arrestasjonen av Euler‑protokollens angriper og tilbakeføringen av alle midler som ble tatt av angriperen,» skrev Euler i dag.
Blockchain‑visualiserings‑ og analyseplattformen Meta Sleuth uttalte i en tweet at angrepet relaterer seg til et tidligere angrep hvor angriperen overførte midler fra BNB Smart Chain (BSC) til Ethereum ved hjelp av en multikjede‑bro.
«Det ser ut til at to angripere lanserte seks angreps‑transaksjoner. Angriper 0x5f25 lanserte det første angrepet og tjente ca. 8,8 M DAI. All profitt forblir i utnyttelses‑kontrakten 0xebc2. Den innledende finansieringen kommer fra FixedFloat og deflasjon‑token‑utnytteren 6 på BSC. Angriper 0xb269 lanserte de andre fem angrepene, og total profitt er ca. 186 M USD. Nå forblir all profitt i to adresser. 0xb269 holder 8 080 ETH, 0xb66cd holder 88 752 ETH og ~34 M DAI. Denne angriperens innledende finansiering kommer fra Tornado Cash,» teoriserte kontoen.
Posteringen ble støttet av en annen konto, ZachXBT. Lommebøkene og adressene knyttet til utnyttelsene er 0xebc291[…] cbf99 med omtrent 8 877 507 DAI, 0xb269[…] cedd4 som viste en saldo på 8 080,97 ETH, og 0xb66c[…]995db som holdt ca. 88 753 ETH & 34 186 226 DAI.
Web3‑prosjekters crowdfunding‑plattform Poolz Finance utnyttet
Kun to dager etter Euler‑hendelsen stjal en annen hacker $390 000 fra den tverrkjedede, Web3‑fokuserte crowdfunding‑lanseringsplattformen Poolz Finance på Polygon og Binance Smart Chain. En gjennomgang 15. mars fra PeckShield detaljerte at den mistenkelige aktiviteten i token‑vestings‑smart‑kontrakten indikerte et «klassisk aritmetisk overflow‑problem» som årsak. Poolz delte en oppdatering om hendelsen, og ba brukerne om å stoppe handel med POOLZ‑tokenet. I tillegg til å flagge den aktuelle adressen, fjernet lanseringsplattformens utviklingsteam også likviditet fra Pancakeswap og Uniswap.
Poolz Finance‑administrerende direktør Guy Oren bekreftet i en tweet pågående arbeid med å lansere en ny token‑kontrakt, og anslår at handelen vil gå live før dagen er omme. Merkverdig er at de to hendelsene skjer knapt en måned etter at Platypus, en annen DeFi‑protokoll, ble utnyttet for $8,5 millioner, noe som førte til en kortvarig depeg av deres USP‑stablecoin fra USD. I Platypus‑tilfellet utnyttet aktørene et smutthull i USP‑solvenskontrollen for å drenere protokollen. Forrige uke avslørte Hedera at de hadde opplevd tekniske problemer som skjulte tap av likviditetspool‑tokens da en hacker utnyttet hovednettverkets smart‑kontraktskode.
Hedera og Dogecoin: Siste eksempel på sårbarheter i blokkjedene
Hederas totale låste verdi (TVL) falt kraftig mot slutten av forrige uke etter at nettverket ble rammet av tekniske problemer som noen teoriserte involverte et smart‑kontrakts‑angrep. DeFi Llama‑data viser at plattformens TVL sank brått i løpet av mindre enn 24 timer etter rapporter om at kjeden led av tekniske uregelmessigheter som påvirket flere desentraliserte applikasjoner.

Hedera TVL‑diagram. Kilde: DeFi Llama
HBAR‑stiftelsen, en ideell organisasjon som støtter Hedera‑prosjektet, sa at nettverket var registrert med smart‑kontrakts‑avvik som påvirket desentraliserte applikasjoner.
Protokoller på Hedera oppfordrer brukere til å være forsiktige
De tekniske uregelmessighetene 10. mars ble av noen beskrevet som et angrep på det bedriftsklassifiserte nettverket, noe som fikk protokoller på det til å søke sikkerhet. SaucerSwap Labs, en desentralisert børs (DEX) som opererer på Hedera, oppfordret sine brukere til umiddelbart å trekke ut sin likviditet på grunn av det påståtte angrepet som skjedde på nettverket. Protokollen bekreftet senere at den ikke ble påvirket** av det nevnte hacket. Angrepet målrettet spesielt Hedera‑smart‑kontrakters dekompileringsprosess, som er ansvarlig for å omforme kontraktens bytecode til en mer forståelig Solidity‑lignende kode. Denne prosessen er nyttig for å studere og forstå hvordan en smart kontrakt fungerer.
Likevel kan ondsinnede aktører også manipulere denne prosessen for å få uautorisert tilgang til den smarte kontrakten, selv om de spesifikke elementene angriperen angivelig målrettet i dette tilfellet ikke er fullt forstått. I tillegg sa Hashport at den midlertidig suspendere sine bro‑tjenester på grunn av smart‑kontrakts‑irregulariteter, for å beskytte brukernes midler. Den multikjede‑DEX‑en Pangolin oppfordret brukere til å trekke ut eventuelle HTS‑tokens i Pangolin‑pools og -farmer. Hedera bestemte seg for å samarbeide med aktører i økosystemet for å fastslå den potensielle virkningen av avviket. For ytterligere å sikre brukernes sikkerhet, deaktiverte Hedera nettverks‑proxyer på mainnet mens kjerne‑teamet undersøkte smart‑kontrakts‑irregularitetene, og gjenopptok dem etter at problemene var løst. De bekreftet at tiltaket ikke påvirket konsensus og at mainnet forblir online.
For å lære mer om Hedera, sjekk vår Investing in Hedera‑guide.
Rapporter fremhever svakheter i DeFi‑scenen
En nylig rapport fra blokkjedesikkerhetsfirmaet Halborn avslørte at så mange som 280 kjeder, inkludert Dogecoin, har operert med en kritisk sårbarhet. I en rapport 13. mars advarte firmaet om at de hadde identifisert sårbarheten i en tidligere vurdering av den åpne kildekodebasen til Dogecoin‑nettverket i 2022. Meme‑mynt‑prosjektet delte at de løste det potensielle null‑dag‑utløsningsproblemet i sin Core 1.14.5‑utgivelse etter å ha mottatt et tips fra Halborn, hvis tjenester de hadde anskaffet i mars, for å gjennomgå koden.
Firmaet identifiserte et annet smutthull i RPC (Remote Procedure Call)‑fjernkode‑eksekvering som påvirket individuelle minere på Dogecoin. Nettverkets utviklere har siden oppfordret brukere til å oppdatere til node‑versjon 1.14.6. Halborn indikerte at Litecoin og Zcash var bemerkelsesverdige nettverk som ble berørt av andre varianter av den patchede feilen, som svindlere og utnyttere kunne ha utnyttet for å utføre mer alvorlige trusler. De to prosjektene samarbeidet også med sikkerhetsfirmaet for å adressere de store sårbarhetene.
For å lære mer om disse prosjektene, besøk våre Investing in Dogecoin‑ og Investing in Zcash‑guider.












