Digitale eiendeler
Kokomo Finance exit-svindel og Swerve Finance-angrep: Bevis på omfattende DeFi-utnyttelser i 2023

Den desentraliserte finanssektoren (DeFi) har vist en fenomenal utvikling siden den virkelig tok av rundt 2017, men ikke uten betydelige skader. I løpet av dette halve tiåret har DeFi-området utviklet seg raskt, noe som reflekteres i totalverdien låst (TVL) som nådde $180,38 milliarder i desember 2021 ifølge data fra DeFi Llama. Den raske veksten i denne kryptosubsektoren, spesielt de siste årene, tilskrives flere faktorer, inkludert økt etterspørsel etter kryptoeiendeler og den insentiverte naturen til tilbudene.

DeFi vekstdiagram. Source: DeFi Llama
På den andre siden har denne akselererte veksten og tilhørende likviditet samtidig tiltrukket usaklige aktører som ser etter å utnytte sårbarhetene i sektoren.
Trend og natur av crypto & DeFi-utnyttelser
De siste tre årene har forekomsten av høyprofilerte kryptotyverier akselerert. Flertallet av disse har involvert teknikker som kryptoscams, rug pulls, flash‑lån og DeFi‑relaterte utnyttelser.

Historikk over DeFi‑hacks
Ved rug pulls er gjerningspersonen vanligvis en utvikler (eller et team) som pumper prisen på prosjektets token, for så plutselig å trekke tilbake eller fjerne likviditeten før de forlater prosjektet. Flash‑lånsangrep, derimot, retter seg mot feil i låneplattformer basert på smarte kontrakter og er de mest vanlige. Disse utnytter den ikke‑sikrede naturen til flash‑lån – ingen forhåndssikkerhet kreves, men låntakeren må tilbakebetale innen samme kjede‑transaksjon. Utnyttere låner store summer i kryptoeiendeler fra en DeFi‑protokoll, manipulerer deretter prisene på en børs før de raskt avslutter posisjonen på en annen.

Kakediagram som viser typer av hacks i DeFi-historien
Andre DeFi‑relaterte utnyttelser inkluderer feil i smarte kontrakter, oracle‑angrep og styringsangrep. Ved styringsangrep prøver hackere å kontrollere nok stemmerettigheter til å gjennomføre forslag som gagner deres interesser.
Krypto og DeFi sikkerhetsbrudd i fortiden
Blockchain‑analyseplattformen Crystal detaljerte i sin nylig publiserte rapport om sikkerhetsbrudd og svindelaktiviteter knyttet til krypto at det har vært mer enn 230 DeFi‑hacks siden 2011. De $4,18 milliarder i kryptoeiendeler som gikk tapt som følge av hendelsene har bidratt til en overveldende sum på $16,7 milliarder i kryptovalutaer som har blitt stjålet i samme periode. Merkverdig er utnyttelsen av Ronin Network, der angriperen tappet mer enn $650 millioner fra Axie Infinitys bro i mars i fjor, som fortsatt er den største.
Enda mer alarmerende er at de årlige tapene knyttet til kryptotyveri har økt siden den første hendelsen med et børsangrep på Mt Gox i juni 2011. De 10 største DeFi‑angrepene (basert på stjålne midler) i 2022 utgjorde mer enn $2,6 milliarder. DeFiLlamas dashbord viser at DeFi‑protokoller tapte mer enn $3 milliarder i 2022, noe som gjør året til det dårligste i statistikken. Selv om hyppigheten og alvorlighetsgraden av hendelser så ut til å ha avtatt mot slutten av 2022, har trenden snudd i begynnelsen av året.
Hittil i 2023 har det vært 19 hendelser med krypto‑ (inkludert DeFi‑) brudd som har resultert i mer enn $372 millioner i stjålne eiendeler. De tapte midlene per måned har jevnt økt siden januar, fra $14,6 millioner i januar til $142,4 millioner i februar, ifølge Rekt Database.

Tapte og gjenopprettede midler det siste året. Source: Rekt Database
Dette tallet har allerede mer enn doblet seg i mars, til tross for få dager igjen. Det er imidlertid én nesten positiv ting. Tapet som kan tilskrives kryptoscams og utnyttelser så langt i Q1 er på vei mot en beskjeden nedgang sammenlignet med samme periode i fjor. Omtrent $1,2 milliarder i kryptoeiendeler ble tapt til utnyttere i Q1 2022.
Store utnyttelser så langt og deres endelige resultater
Merkbare DeFi‑hacks så langt inkluderer tap av $120 millioner fra den desentraliserte låneprotokollen BonqDAO i februar og Platypus Finances flash‑lånsangrep som førte til at protokollen mistet $8,5 millioner i brukermidler.
Utviklere av Kokomo Finance utfører en exit‑svindel
Blockchain‑analysefirmaet CertiK Alert delte på søndag en melding om en mistenkt exit‑svindel på den Optimism‑baserte utlånsprotokollen Kokomo Finance. Varslingsverktøyet observerte et fall i prisen på KOKO‑tokenet og deaktivering av prosjektets sosiale kontoer timer senere.
“Utplassereren av KOKO‑tokenet, adresse 0x41BE, distribuerte angrepskontrakten cBTC. Deretter satte han belønningshastigheten, satte lånet på pause og endret implementasjonskontrakten til en ondsinnet. Adresse 0x5a2d… godkjente cBTC‑kontrakten til å bruke de 7010 sonne WBTC,” CertiK bekreftet i et påfølgende innlegg. “Siden implementasjonskontrakten har blitt oppgradert til den ondsinnede cBTC‑kontrakten, kalte angriperen 0x804edaad‑metoden for å overføre sonne WBTC til adresse 0x5C8d. Til slutt byttet adressen 0x5C8d.. 7010 noen WBTC til 141 WBTC (~4M) for profitt.”
Kokomo Finance var et relativt nytt prosjekt som først ble lansert 25. mars.

Kokomo Finance on-chain vurderingsrapport
En sikkerhetsvurdering utført på protokollen av smart‑kontraktsrevisjonsselskapet 0xGuard tidlig i mars viste en «pass» på de fleste aspekter bortsett fra «Code With No Effects» og «typographical errors». Prisen på KOKO‑tokenet har siden krasjet til nesten null etter tapet.
Utnytter prøver «lønnsom hvit‑hatt‑strategi» på den avviklede Swerve Finance
I en annen hendelse denne måneden observerte brukere på Twitter mistenkelig aktivitet knyttet til Swerve Finance, en nå avviklet Ethereum‑basert fork av den desentraliserte børsen Curve. Styringsangrepet på den avviklede Curve Finance‑klonen er nå i andre uke ettersom angriperen forsøkte å nå nødvendig quorum.
Angriperen opprettet en avstemning for å kreve delegatorkontrakten med $1,3 millioner i stabile mynter fra DAI‑USDC‑USDT‑poolen. I en lang tråd teoretiserte Wintermute‑forskningsleder Igor Igamberdiev at det var nok bevis til å spore angriperen. Igamberdiev avslørte identiteten til angriperen, som er eier av ‘silvavault’, personen bak angrepet i påfølgende innlegg.
Igamberdiev ga en kjede av on‑chain‑bevis, inkludert transaksjoner rutet via den sanksjonerte mikseren Tornado Cash, som knyttet til en spesifikk person. Den anklagede, hvis Twitter‑konto ble avslørt som joaorcsilva, svarte på påstandene og begrunnet at handlingene hans ikke var drevet av skjulte motiv.
Euler Finance‑hacker overleverer en betydelig del av de stjålne midlene
I en separat hendelse stjal en angriper rundt $197 millioner i kryptoeiendeler 13. mars i det som siden har vist seg å være en dramatisk affære. Selv om DeFi‑protokollens team klarte å håndtere problemet på den tiden, klarte de ikke å gjenopprette de stjålne eiendelene. Forsøk på å kontakte og oppnå et kompromiss mislyktes, noe som førte til en dusør på $1 million for informasjon som fører til hans arrestasjon.

Euler Finance hack-transaksjoner. Source: Twitter/BlockSec
Hackeren, i en vending av hendelser forrige uke, returnerte 3 000 ETH‑tokens til den Ethereum‑baserte utlånsprotokollen 18. mars i tre transaksjoner, og beholdt fortsatt en betydelig sum.

I løpet av helgen sendte angriperen rundt 51 000 Ether‑tokens til utstederens adresse. Samme dag, 25. mars, gjennomførte angriperen en andre transaksjon, denne gangen sendte han 7 737 ETH til utstederen. Så langt har hackerens adresse returnert mer enn halvparten av den stjålne summen. De siste utviklingene presset prisen fra litt over $2,50 til $4,30 før den falt tilbake til $3,80 hvor den sist ble observert.

Euler-pris. Source: TradingView
Merkbart brukte utnytterne av Euler Finance, og Ronin Network også, coin‑mixeren.
USA og internasjonale myndigheter strammer inn på coin‑mixere for deres rolle i hvitvasking
Tidligere denne måneden kunngjorde European Union Agency for Law Enforcement Cooperation at den konfiskerte $46 millioner fra ChipMixer på grunn av hvitvaskingsanklager. Europol‑byrået, sammen med FBI og tyske myndigheter, hevdet at kryptomikseren muliggjorde hvitvasking av 152 000 BTC i de siste fem årene, tilsvarende ~ $3 milliarder. Amerikanske rettshåndhevere rapporterte at de fikk tak i 1 909,4 BTC og også beordret nedleggelse av plattformens støttende servere. Håndhevelsen kommer etter lignende restriktive pålegg mot Tornado Cash.
Den sistnevnte coin‑mixeren har også blitt kritisert i år av amerikanske myndigheter for sin rolle i å legge til rette for kriminalitet ved å skjule transaksjoner og gjøre dem umulige å spore i tilfelle ulovlige aktiviteter. US Department of Justice kunngjorde tidligere i år sanksjoner mot personverktøyet, noe som førte til kritiske bemerkninger fra enkelte deler av bransjen. Dette er ikke den første saken med kryptohacks som har sett myndigheters involvering.
FBI peker ansvar for $100M Harmony Bridge‑hack på Lazarus Group
I juni i fjor, i et år med rekordstore tap i bro‑angrep, mistet Harmony‑broen omtrent $100 millioner i Ether. På den tiden ga en offisiell kunngjøring fra Harmony, lag‑en‑PoS‑blockchainen som er koblet til Ethereum via broen, at de samarbeidet med myndighetene for å fastslå årsaken til angrepet og gjenvinne midlene. FBI bekreftet at de beryktede nordkoreanske, statlig støttede hackerorganisasjonene Lazarus Group og APT38 var ansvarlige for angrepet. Påstandene markerte første gang den amerikanske regjeringen offisielt anklaget gruppen for Harmony‑angrepet. Blockchain‑eksperter som utførte on‑chain‑rettsmedisinsk analyse, tilskrev hacken de samme aktørene.
Lazarus Group har også blitt knyttet til, blant andre forbrytelser, hacken av Ronin‑broen i fjor, på et tidspunkt da myndighetene advarte om at kryptoselskaper ville bli mål for hackerne. FBI sa også at den 13. januar brukte Nordkoreanske hackere RAILGUN, et personvern‑protokoll, for å skjule hvitvasking av $60 millioner i Ether, som ble sendt til kryptobørser og deretter konvertert til Bitcoin. Imidlertid ble en del av disse midlene identifisert, fryset og gjenvunnet gjennom transaksjonssporing og analyse av disse virtuelle eiendelstjenesteleverandørene (VASPs). De resterende midlene, som ennå ikke var gjenvunnet, ble overført til 11 ulike Ethereum‑adresser, ifølge FBI.
Wormhole bridge‑hack oppdatering
Hacker omfordeler $155 millioner i stjålne midler, og øker giring
En lommebok knyttet til et av de største bruddene i kryptobransjen i 2022 ble aktivert i år, og overførte mer enn $155 millioner i stjålne midler. Transaksjonen, den første på flere måneder, hadde som mål å øke giringen på deres ETH‑posisjon. I januar observerte kryptosamfunnet on‑chain‑informasjon som viste en sekvens av aktiviteter som aktøren som hadde hacket mer enn $321 millioner i Ether (120 000 wETH) fra Wormhole Portal Token Bridge hadde utført. Hackerens sekvens av bytter begynte med at adressen konsoliderte Ether før den initierte en utveksling av 95 630 tokens for 96 677 av Lidos stakede Ether (stETH) via den desentraliserte børsaggregatoren OpenOcean.
Deretter pakket aktøren 86 473 stETH inn i wstETH, Lidos flytende token utstedt til Ether‑stakere. Av de nyervervede innpakkede tokenene, brukte han 25 000 wsETH som sikkerhet for å låne 13 millioner DAI. Hackeren utnyttet deretter DAI for å skaffe 8 000 stETH via den Ethereum‑baserte DEX Kyber Networks, og gjennomførte flere lignende handler via DeFi‑protokoller som 1Inch mens han fortsatte å øke giringen. Den ulovlige aktøren mottok ytterligere $1,5 millioner i DAI, som også ble byttet til 923 stETH.
$61 millioner flyttet i søken etter arbitrage på Ether‑peggede eiendeler
Den illojale kryptoen fra et av de største bro‑hackene i kryptobransjen i fjor var også i bevegelse forrige måned. PeckShield observerte at hackerens tilknyttede lommebok også viste aktivitet i februar, og overførte kryptoeiendeler til en verdi av $46 millioner. Hackerenes primære angrep førte til at de tok med seg mer enn $320 millioner i Wrapped ETH (wETH) i februar 2022. Aktørene omfordelte 95 630 ETH til en verdi av $155 millioner 12. februar, sendte dem til den desentraliserte børsen OpenOcean DEX, og konverterte dem deretter til Ether‑peggede eiendeler – Lidos wstETH og stETH.
Blockchain‑sikkerhetsfirmaet bemerket også at hackeren, som siden har ignorert et bug‑dusørtilbud på $10 millioner, ser ut til å søke avkastnings‑ eller arbitragemuligheter med de stjålne eiendelene, da de ble byttet til 16,6 millioner DAI, en MakerDAO‑stablecoin. Utnytteren deployerte ytterligere 8,8 k wstETH ($15 millioner) til MakerDAO. Wormhole gjentok også sitt tilbud til utnytteren om å returnere midlene og motta en dusør på $10 millioner.












