Market Nyheter

Krypto, DeFi‑hacker øker i april – Yearn‑kontraktutnyttelse, MEV‑bot‑drenering, Euler‑ og Sushi‑innløsningsoppdateringer

mm
Legg til Securities.io blant dine foretrukne kilder på Google
Opplysning: Securities.io kan motta betaling når du bruker lenker til produkter vi vurderer. Dette påvirker ikke våre redaksjonelle vurderinger. Vi er ikke en registrert investeringsrådgiver; dette er ikke investeringsråd. Les vår affiliateopplysning.

PeckShield rapporterte tidlig torsdag at den ikke‑deponerte pengemarkedsprotokollen Aave og DeFi‑avkastningsplattformen Yearn Finance ble rammet av et utnyttelse. Blokkjede‑sikkerhetsteamet antok at en feilkonfigurert yUSDT hadde forårsaket kompromitteringen, noe som tillot angriperen å mynte en betydelig mengde yUSDT fra $10K USDT.

Yearn Finance involvert i siste DeFi‑hacket

Den første vurderingen delt av PeckShield indikerte at den enkelte/personen eller teamet som utnyttet den ‘feilkonfigurerte’ sårbarheten for uendelig mynting, cashet ut opptil $11 millioner i Dai (DAI), Tether (USDT), USD Coin (USDC), Binance USD (BUSD) og Tru USD (TUSD)-tokens. En tweet‑oppdatering fra Aave‑integrasjonsleder Marc Zeller bekreftet hendelsen, og presiserte at kun versjon 1 av protokollen, som har vært fryst siden 22. desember, ble berørt. Yearn Finance‑teamet varslet også brukerne om at de var klar over hendelsen i et eget innlegg.

«Vi undersøker et problem med iearn, en foreldet kontrakt fra før Vaults v1 og v2. Dette problemet ser ut til å være eksklusivt for iearn og påvirker ikke nåværende Yearn‑kontrakter eller protokoller. iearn er en uforanderlig kontrakt som er eldre enn YFI, den ble avviklet i 2020. Vaults v1, med oppgraderbare strategier, ble også avviklet i 2021. Det er ingen indikasjon på at den er berørt. Den nåværende versjonen v2 Vaults er også upåvirket.»

Merkbart førte flash‑lån‑utnyttelsen til et uventet resultat – en tilbakebetaling av Aave‑brukerens USDT, on‑chain registre viser. Flere sikkerhetsenheter som Otter Sec og andre team knyttet til Aave bidro til å analysere angrepet. DeFi‑sporingsplattformen Nansen noterte at angriperen sendte byttet til tre adresser. On‑chain‑data viser at utnytteren deponerte 1000 ETH‑mynter, som utgjør en betydelig del av de stjålne tokenene, til Tornado Cash, muligens for å skjule sporene. En annen lommebok mottok over 4,7 millioner DAI og 2,5 millioner USDC‑stablecoins. Utbyttet på Yearn Finance‑låneplattformen følger en rekke lignende hendelser rapportert i desentralisert finans (DeFi) så langt i år.

Hackere og svindlere plyndret investorer for $452M i Q1, med en gjenopprettingsrate på 29 %

Blokkjede‑dataleverandøren Chainalysis rapporterte tidligere at hackere i DeFi‑segmentet sto for 82 % av tapene på $3,8 milliarder i kryptosektoren i 2022. I en nylig oppdatering av samme, observerte antivirus‑ og app‑leverandøren De.Fi at nettkriminelle plyndret $452 millioner i det nettopp avsluttede kvartalet. Selv om beløpet er enormt, representerer det en betydelig nedgang fra $1,3 milliarder i tap i samme periode året før. Den siste rapporten fremhevet også at nesten halvparten av Q1‑tapene oppstod i de første tre ukene av mars, med flash‑lån‑angrepet på Euler Finance 13. mars som resulterte i det største tapet i kvartalet – $197 millioner. Duoen av blokkjede‑baserte plattformer BonqDAO og AllianceBlock opplevde et smart‑kontrakts‑hack tidlig i februar, og tapte $120 millioner. Samtidig inkluderte listen over de fem største utnyttelsene i kvartalet det påståtte $45 millioner‑svindelen mot CoinDeal‑investorer, Monkey Drainer‑s $16,5 millioner‑phishing‑angrep, og et $8,5 millioner flash‑lån‑angrep på Platypus Finance.

Brudd retter seg mot nybegynnere med FOMO

Når det gjelder hyppighet, var smart‑kontrakts‑utnyttelser den mest vanlige typen angrep, med 17 hendelser, etterfulgt av åtte rapporterte rug‑pull‑tilfeller. Flash‑lån‑utnyttelser fortsatte å være utbredt, og bidro til et tap på $200 millioner i den nevnte perioden. De.Fi anslo også at det er tydelig at når det gjelder angrepsvektorer, var tokens det foretrukne valget for ondsinnede aktører – de er enkle å sette i gang og utnytter sårbarheten til nybegynnere som frykter å gå glipp av muligheter. Utlåning og låning var et primært mål, og selv om det kun utgjorde fem hendelser, var de samlede netto tapene $336 millioner. BNB var den største ofre blant kjeder, og ble mål for 18 angrep. Når det gjelder gjenoppretting, ble $130 millioner av de stjålne midlene returnert til ofrene, men dette var fortsatt en nedgang i gjenopprettingsraten sammenlignet med året før i samme periode, 40 % av $1,29 milliarder.

SafeMoon‑relatert feilutnyttelse

I en isolert hendelse ble SafeMoon‑plattformen angivelig kompromittert 29. mars gjennom en offentlig brenningsfunksjon som ble introdusert i en nylig oppgradert versjon. Den påståtte angriperen utnyttet dette feil‑drevede smutthull for å stjele opptil 27 000 BNB‑mynter fra den kompromitterte SFM WBNB‑likviditetspoolen. Utnytteren etterlot en melding, «Hei, slapp av, vi har ved et uhell front‑runet et angrep mot deg, vi ønsker å returnere midlene, sette opp en sikker kommunikasjonskanal, la oss snakke.» SafeMoon twitret forrige uke at handelen var gjenopptatt på plattformen.

Oppdateringen 5. april beskrev også noen tokenomikk‑forbedringer og meddelte at et oppgradert SWaP‑grensesnitt var blitt distribuert.

«Vi fortsetter arbeidet med å gjenopprette LP‑midlene […] Vi har gjort store fremskritt og jobber hardt for å komme tilbake til normal drift for alle våre brukere,» SafeMoon sa i den mest nylige kommunikasjonen denne uken.

DeFi‑sikkerhetsbrudd i april

Tidlig denne måneden ble multikjede‑broen Allbridge utsatt for et angrep 2. april. Hackeren brukte likviditets‑tilførsel og bytte‑teknikker for å pumpe prisen på poolen og stjele midler. Dette var mulig fordi de klarte å manipulere Allbridge‑s BNB Chain‑poolers byttepris ved å opptre både som likviditetsleverandør og bytter.

Kryss‑kjede‑protokollen Allbridge utnyttet

Smart‑kontrakts‑revisor CertiK rapporterte at den kryss‑kjede‑protokollen tapte opptil $549 874. På den annen side anslo blokkjede‑sikkerhetsfirmaet PeckShield at totalt $573 000 ble utnyttet – $282 889 i BUSD og $290 868 i USDT. På den tiden sa Allbridge at de samarbeidet med sine partnere og fellesskapet for å spore hackeren på tvers av sosiale nettverk og sikre at de ble holdt ansvarlige. Protokollen tilbød hackeren en dusør og juridisk immunitet dersom de kom frem som en hvit hatt – for å oppmuntre dem til å gjenopprette de stjålne midlene.

1 500 BNB returnert

Det ser ut til at hackeren benyttet seg av muligheten og returnerte 1 500 BNB ($465 000), som ble konvertert til BUSD for å hjelpe de berørte, mens de resterende stjålne midlene ble stående som en hvit‑hatt‑dusør. Allbridge‑teamet bemerket også at en annen angriper brukte samme teknikk for å drenere midler, men har ennå ikke tatt kontakt for å diskutere oppgjøret – Allbridge hadde delt en lommebokadresse til denne påståtte utnytteren, med en saldo på 0,97 BNB, verdt $302,5. På tirsdag delte Allbridge i en tweet at de hadde fullført første runde med gjenopprettingsutbetalinger for innsendelsene som ble registrert per 9. april, og oppfordret de med utestående saker til å følge opp kompensasjonsprosessen.

Ettervirkninger av SushiSwap‑utnyttelse

I en annen hendelse rapporterte blokkjede‑sikkerhets‑ og etterretningsfirmaet PeckShield tidlig søndag at SushiSwap ble utnyttet, med én person, Twitter‑bruker oxSifu, som mistet omtrent $3,3 millioner. Sikkerhetsfirmaet og SushiSwap‑hovedkokk Jared Grey ba begge de berørte om å tilbakekalle på alle kjeder. Videre påvirket angrepet tydeligvis personer som hadde brukt DEXen i løpet av de siste fire dagene. Utbyttet påvirket SushiSwap‑s ‘RouterProcessor2’-kontrakt, som legger til rette for handelsruting. Ifølge PeckShield var feilen relatert til ‘approve’-mekanismen.

‘Approve‑relatert’ feil gjør at noen SushiSwap‑brukere får mindre

Brukere som godkjente denne dårlige kontrakten, tillot utilsiktet utnytteren å trekke ut brukertokenene uten å motta godkjenning fra eieren – eller ‘yoink’ dem, så å si. Ifølge Brad Kay, analytiker hos The Block Research, utnyttet den første angriperen, tilsynelatende en hvit‑hatt‑hacker, ‘yoink’-funksjonen for å utnytte SushiSwap‑routerkontrakten for 100 ETH, hvoretter en annen person utnyttet samme kontrakt for å stjele omtrent 1800 ETH, denne gangen ved å bruke “notyoink”-funksjonen.

Gjenopprettingsarbeid

Grey bekreftet i en oppdatering at mer enn 300 ETH av oxSifu‑s tapte eiendeler hadde blitt gjenopprettet, med planer om å hente ytterligere over 700 Ether. SushiSwap‑CTO Matthew Lilley oppdaterte også at flere redningsinnsats fortsetter og oppfordret brukerne til å dobbeltsjekke sine godkjenninger og skanne for og avvise eventuelle ondsinnede adresser som muligens er tillatt for noen av deres tokens. Likevel forsikret han brukerne om at Sushi‑protokollen er trygg å bruke, ettersom eksponeringen mot RouterProcessor2 er slått av fra front‑end, og sikrer at likviditetsleverandører og bytteaktivitet er trygge.

Ofrene ble kompensert fullt ut

Sushi‑sjefen sa på Discord at teamet har til hensikt å lansere et kravnettsted for tildelte tokens i protokollens Merkle Distributor‑kontrakt. Nettstedet vil være aktivt frem til utløpsdatoen for kravene 23. april, hvoretter utestående SUSHI‑tokens vil bli sendt til SushiSwap‑s treasury. I en senere oppdatering delt onsdag, indikerte den Ethereum‑baserte desentraliserte børsen at den planlegger å returnere berørte kravere.«Hvis midlene dine ligger i hvit‑hatt‑kontrakten, betyr det at sikkerhetseksperter har samlet inn midlene dine, de er trygge og vil kunne kreves snart. Hvis midlene dine ikke ligger i hvit‑hatt‑kontrakten, må du sende en e‑post eller åpne en sak i vår Discord og inkludere: transaksjons‑ID‑ene og blokkjede‑dataene for de tapte midlene. Svart‑hatt‑midler vil ta lengre tid å behandle, ettersom teamet må manuelt verifisere legitimiteten mot on‑chain‑data som bekrefter kravet og deretter utbetale dem i henhold til dette,» SushiSwap tvitret.

Ethereum‑MEV‑bot‑angrep

I enda en hendelse stjal en rogue validator $25 millioner etter et Ethereum‑MEV‑bot‑utnyttelse 3. april. Flere Ethereum‑maximalt ekstraherbare verdi‑(MEV)‑boter, som hjelper arbitrageurs og tradere med å optimalisere fortjenestemuligheter, ble ofre for et komplekst angrep som førte til tapet på $25 millioner til en rogue validator.

Slik foregikk det

CertiK forklarte at åtte MEV‑transaksjoner ble målrettet, ettersom de utførte sandwich‑handler – som innebærer å oppdage tradere som prøver å skaffe tokens og sette seg inn i handelen for å ta en gevinst. Med alle disse hendelsene som skjedde innenfor en enkelt Ethereum‑blokk – 6964664, bemerket CertiK at sandwich‑handlene startet med få tokens, og da de byttet millioner, erstattet den rogue validatoren de omvendte transaksjonene. Totalt $25,39 millioner havnet i gale hender, med en oppdeling publisert av sikkerhetsfirmaet som viser – 64,9 WBTC, 7 460,8 WETH, 5 297 649,9 USDC, 3 027 396 USDT og 1 698 384 DAI. På tidspunktet for skrivingen er midlene stort sett holdt i tre lommebøker. CertiK betegnet det som en av de største MEV‑bot‑utnyttelsene noensinne, med det siste slike store hacket i september 2022, da 800 ETH i MEV‑arbitrage‑gevinster ble stjålet på grunn av en bot‑sårbarhet. Samtidig betegnet blokkjede‑revisor OtterSec det som et planlagt angrep, gitt at angriperen hadde forhåndslastet lommeboken sin for mer enn to uker siden. CertiK fastslo at botene hadde feilet i å identifisere node‑validatoren som ondsinnet og knyttet den utnyttede svakheten til sentraliseringen av makt blant validatorer.

Flashbots implementerte en funksjonsrettelse

Flashbots, skaperen av Ethereums hoved‑MEV‑program, MEV‑Boost, har siden tatt skritt for å forhindre at lignende problemer oppstår igjen. Teamet implementerte en ny funksjon som krever at relayers (som fungerer som den pålitelige mellommannen mellom blokkbyggere og validatorer) signerer en blokk og publiserer den til Beacon Chain før den sendes til forslagsstilleren. Dette trinnet var tidligere manglende og kan nå bidra til å redusere sjansen for at en forslagsstiller avviker fra innholdet mottatt fra en relay. I tillegg fortalte CertiK til CoinTelegraph at andre MEV‑søkere kan bli motvillige til å engasjere seg i ikke‑atomiske strategier, inkludert sandwich‑handel, ettersom de ser ut til å være hovedmålet.

Tether svartelister knyttet til et MEV‑utnyttelse

Denne uken skrev stablecoin‑utstederen Tether i en tweet 10. april tweet at de hadde blokkert adressen ‘Sandwich the Ripper’ knyttet til det nylige MEV‑utnyttelsen. Tether‑adressen holdt $3 millioner i USDT, som ikke lenger kan flyttes. Utnytteren har en større sum av byttet, inkludert $14,3 millioner i Wrapped Ethereum (WETH) og mer enn $3,6 millioner i andre eiendeler. Tether så ut til å handle i god tro og på rimelige grunnlag. Likevel ble beslutningen kritisert av grupper som mener at handlingen setter et «dårlig presedens» i kryptoverdenen. Tethers blokklistehandlinger kan tolkes som sensur av transaksjoner, noe som antyder en sentralisert myndighet fra stablecoin‑utstederen. Kritikerne pekte på bekymringer om potensiell maktmisbruk og implikasjonene for DeFi‑segmentet.

Euler åpner innløsninger etter forhandling om tilbakelevering av alle stjålne midler

Euler Finance sa denne uken at de mottok den siste delen av tilbakebetalingene etter forhandlinger om $197 millioner i kryptovaluta stjålet forrige måned. Protokollen opplyste at alle gjenopprettbare midler var blitt gjenopprettet, og avsluttet dermed $1 million‑belønningsprogrammet for informasjon om hacken. Blokkjede‑analysefirmaet Arkham Intelligence bekreftet at den tillatelsesfrie utlånsprotokollen mottok 10 580 ETH verdt $19 millioner på mandag og ytterligere $12 millioner i DAI fordelt på tre transaksjoner. Etter hendelsen 21. mars foreslo Euler en belønning på $19,7 millioner – tilsvarende 10 % av det stjålne beløpet – til gjerningsmannen. I tillegg advarte de om at en $1 million‑belønning ville bli gitt til hvem som helst som ga informasjon om angriperen dersom de resterende 90 % av de stjålne midlene ikke ble returnert. Selv om de i starten hvitvasket $1,8 millioner via Tornado Cash, begynte angriperen å returnere pengene 18. mars – med start på $1,8 millioner. Utnytteren fortsatte å sende penger, med den største tilbakebetalingen som en engangsutbetaling på 58 737 ETH, verdt $102 millioner, 24. mars. På tidspunktet for skrivingen er totalt 95 556 ETH og 43 millioner DAI blitt gjenopprettet, mens en sum på 1 100 ETH ble ansett som uopprettelig etter å ha blitt sendt til den sanksjonerte mynt‑mixer. Midt i alt dette ba hackeren om unnskyldning i en serie on‑chain‑meldinger for omtrent to uker siden og lovet å overgi alle resterende midler. Tokenene som ble overført tilbake på mandag førte til at de totale midlene som ble gjenopprettet fra hacken oversteg $177 millioner. Dette utgjør 90 % av de forventede gjenopprettbare midlene etter å ha tatt hensyn til den 10 %‑dusøren som Euler‑teamet tilbød. Den Ethereum‑baserte ikke‑deponerte utlånsprotokollen sa senere at de nå har tillatt brukere å innløse de gjenopprettede midlene, noe som avslutter flash‑lån‑utnyttelsen som involverte alt slags kaos. DeFi‑forsikringsselskapet Nexus Mutual, som betalte $2,4 millioner i krav for tap knyttet til hacken, krevde at Euler foretok en refusjon. Nexus skal angivelig ha støttet Euler ved å dekke tapene, men ingen brukere mistet teknisk sett sine eiendeler med tilbakeleveringen av midlene.

Andre rapporterte hendelser med sikkerhetsbrudd

MetaPoint, et metavers‑prosjekt, rapporterte denne uken at de ble utnyttet av en angriper som tok med seg 2 515 BNB. Hackeren sendte midlene til Tornado Cash, sa PeckShield. Metavers‑prosjektet bekreftet hendelsen på Telegram, og la til at de hadde suspendert all drift. Terraport Finance ser også ut til å ha vært offer for et sikkerhetsbrudd, knapt to uker etter lanseringen. Rapporter som dukket opp 10. april detaljert at protokollens likviditetslommebok ble hacket for 2 millioner. Terraport sa i en oppdatering at de var klar over hendelsen og så på å undersøke utstederen etter å ha sikret plattformen. Utenfor DeFi sa den sørkoreanske kryptobørsen GDAC denne uken sa at de hadde blitt hacket for nesten $14 millioner. Børsen suspendert innskudd og uttak midlertidig for å gjennomføre nødvendig utbedring, sa administrerende direktør Han Seunghwan mens han bekreftet at de tapte midlene utgjorde litt over 20 % av deres totale deponerte eiendeler. Hackeren skal ha fått kontroll over noen av børsens hot‑wallets tidlig 9. april (koreansk standardtid) før de flyttet midlene til lommeboken de kontrollerer. GDAC mistet rundt 61 BTC, 350,5 ETH, 220 000 USDT og 10 millioner av WEMIX‑spillvalutaen. Uttakstjenester forblir utilgjengelige: Seunghwan sa at børsen er dedikert til å etterforske dette og ikke har utarbeidet en plan for å tillate gjenopptakelse av de for øyeblikket deaktiverte tjenestene. GDAC‑angrepet markerer årets første store hack av en sentralisert kryptobørs, kun litt over et år etter at Crypto.com ble hacket for over $15 millioner i januar.

HTX og Gala Games forpliktet $50 M til å kompensere parter berørt av pGALA‑hendelsen

Etter et nylig samarbeid mellom Gala Games og kryptobørsen HTX for å styrke den førstnevnte sitt Web3‑økosystem, kunngjorde duoen en plan om å distribuere krypto og programvarelisenser verdt opptil $50 millioner til GALA‑token‑eiere som led tap i et nytte‑token‑svindel på plattformen i november i fjor. De to vil dele de $50 millioner i kompensasjon likt – HTX sin andel vil være $25 millioner, bestående av kontanter og brukerfordeler som utgjør 15 millioner USDT og 10 millioner aksjer. På den annen side vil Gala Games utstede $25 millioner i node‑lisenser, og programmet er satt til å starte denne uken. Hendelsen i spørsmålet involverte hackere som myntet $1 milliard i pGALA – en innpakket token av GALA utstedt av pNetwork på BNB Chain. Da tokenene ble dumpet på PancakeSwap, klarte angriperne å drenere $4,5 millioner fra likviditetspoolen og kraftig skade GALA‑s token‑pris.

En søksmål mot pNetwork er på vei

GameFi‑prosjektet initierte forrige måned rettslige skritt mot pNetwork for deres rolle i angrepet. Søksmålet hevdet at hendelsen forårsaket Gala Games $25 millioner i skader og krevde $27,7 millioner for å dekke de direkte kostnadene knyttet til bruddet, ytterligere kompensasjon for skader, straffeskadeerstatning og annen lettelse. I tillegg inviterte plattformen andre berørte parter til å kontakte deres juridiske team for å delta i jakten på kompensasjon. HTX indikerte i den nylige kunngjøringen at de støtter disse innsatsene. Dersom dommen blir gunstig, vil eventuelle tildelte erstatninger, minus juridiske kostnader, bli konvertert til GALA‑tokens og deretter brent.

Sam er en finansiell innholdsspesialist med en sterk interesse for blockchain-området. Han har arbeidet med flere firmaer og mediehus i finans og cybersikkerhetsfeltene.