Digitale eiendeler

Krypto‑hacker og DeFi‑utnyttelser tap i Q2 er på vei til å matche Q1‑tallene

mm
Legg til Securities.io blant dine foretrukne kilder på Google
Opplysning: Securities.io kan motta betaling når du bruker lenker til produkter vi vurderer. Dette påvirker ikke våre redaksjonelle vurderinger. Vi er ikke en registrert investeringsrådgiver; dette er ikke investeringsråd. Les vår affiliateopplysning.
Hacker

Mer enn $320 millioner ble tapt til ondsinnede aktører i kryptomarkedet i første kvartal av året, ifølge data samlet av smartkontrakt‑sikkerhetsplattformen CertiK. Tallet representerte en betydelig nedgang fra forrige kvartal (Q4 2022) og fra en tilsvarende periode året før. Blokkjede‑sikkerhetsfirmaet tilskrev denne nedgangen til alvorlige hendelser som rystet industrien gjennom de tre månedene.

Blant dem var en oppstand i stablecoin‑markedene og en bankkrise som spredte seg til digitale eiendeler. Disse og andre uheldige hendelser fikk investorer til å flytte sine midler til sidelinjen, samtidig som potensielle nye aktører og innskudd ble utsatt. Bare halvveis inn i Q2 har flere utnyttelses‑hendelser blitt rapportert, med tap som nærmer seg det samme beløpet som ble rapportert i Q1 headet til likt tallet.

$103 millioner ble tapt til hacking, utnyttelser og svindel i april

I mars ble omtrent $211 millioner stjålet i kryptoverdenen, dominert av et hack på $197 millioner mot Euler Finance. Beløpet som ble tappet forrige måned var litt mindre enn halvparten av dette, med blokkjede‑sikkerhetsfirmaet Certified Kernel Tech (CertiK) som estimerer tap på $103,7 millioner på grunn av utnyttelser, hacking og svindel.

Tallene for april og mars førte til at den totale mengden som ble stjålet av ondsinnede aktører i de første fire månedene nådde $429,7 millioner hittil i år. En annen stor hendelse i april var Ethereum Maximal Extractable Value (MEV) bot‑sandwich‑angrepet som resulterte i et tap på $25,4 millioner. Bitrue‑børsen skal også ha hatt $23 millioner i Ether og andre valutaer drenert fra en av sine hot‑wallets.

Flash‑låneangrep

Den desentraliserte finansaggregatoren Yearn Finance ledet i flash‑låneangrep forrige måned, og kun brukere som kjørte en eldre versjon av protokollen ble berørt. PeckShield rapporterte 13. april at en hacker utnyttet en feil for å mynte en ekstremt stor mengde yUSDT – 1,3 kvadrillioner tokens, verdt omtrent $11,6 millioner fra kun 10 000 USDT. I en rekke bytter som fulgte, klarte angriperen å skaffe 61 000 USDP, 1,5 millioner TUSD, 1,79 millioner BUSD, 1,2 millioner USDT, 2,58 millioner USDC og 3 millioner DAI.

Den flerkjede utlånspoolen Hundred Finance tapte $7,4 millioner 15. april etter å ha blitt rammet av et sikkerhetsbrudd som involverte flash‑lån av WBTC på Ethereum lag to Optimism. Protokollen har siden satt en dusør på $500,00 på hackeren etter at forhandlinger tydeligvis ikke ga resultater. Hundred Finance ble tidligere rammet av et tap på $6,5 millioner i et reentrancy‑angrep i mars 2022. Blokkjede‑sikkerhetsfirmaet viste videre at de totale midlene tapt til exit‑svindel økte til $9,4 millioner i april, med den desentraliserte børsen Merlin i spissen.

CertiK insisterer på at rogue‑utviklere stjal $1,8 millioner i Merlins angrep

Den desentraliserte børsen på zkSync, Merlin, tapte $1,82 millioner 25. april, under det tre‑dagers offentlige salget av sine MAGE‑tokens, til tross for at den hadde en revisjon fra CertiK. DEX‑en, som er populær på grunn av den attraktive avkastningen på innskudd, bekreftet angrepet og rådet alle brukere til å deaktivere sine lommebok‑tillatelser. CertiK beskrev det samtidig som et problem med håndtering av private nøkler.

I en tråd som omhandlet hendelsen fremhevet blokkjede‑sikkerhetsfirmaet senere at de hadde påpekt sentraliseringsrisiko under ‘Decentralization Efforts’ i sin revisjonsrapport for Merlin. Noen stiller imidlertid spørsmål ved kvaliteten på arbeidet som ble gjort av firmaet. I mellomtiden ble den ondsinnede koden som angivelig forårsaket tapet av midler identifisert av eZKalibur, en desentralisert børs og launchpad også bygget på zkSync. eZKalibur påpekte at initialize‑funksjonen opprettet en slags bakdør, som tillot en ubegrenset mengde tokens å bli overført fra kontraktens adresse til ‘feeTo‑adressen’.

En kompensasjonsplan er under utvikling

CertiK sa 26. april at de undersøkte en kompensasjonsplan for de berørte, samtidig som de oppfordret de ansvarlige til å returnere 80 % av midlene og beholde resten som en white‑hat‑dusør. De uttalte videre at Merlin snarere var et offer for rogue‑utviklere enn et angrep – noe som forklarer hvorfor enheten kunne tappe likviditetspoolen så enkelt. Blokkjede‑sikkerhetsteamet sa at gjerningspersonene antas å befinne seg i Europa, og at de samarbeider med rettshåndhevende myndigheter for å bringe dem for retten dersom direkte forhandlinger går i stå.

I en oppdatering av situasjonen på fredag insisterte CertiK på at alt dette var en rug‑pull av Merlin‑utviklerne som utnyttet sine lommebok‑privilegier for å svindle brukere. De la til at forsøk på samarbeid med det gjenværende Merlin‑teamet ble hindret av utfordringer, da enkelte kjerne‑medlemmer var uvillige til å verifisere sin identitet, noe som gjorde validering og eventuell hjelp til ofrene vanskelig. CertiK har foreløpig fryst $160 000 av de stjålne midlene og følger nøye med på resten i håp om gjenoppretting. De samarbeider med rettshåndhevende myndigheter i USA og Storbritannia om disse tiltakene, og har også lovet $2 millioner for å hjelpe ofrene og bekjempe exit‑svindel.

Hackere manipulerte en pris‑oracle for å stjele $2 millioner fra Polygon‑utlånsprotokollen 0VIX

Et pris‑oracle‑manipuleringsangrep rammet utlånsprotokollen 0VIX mot slutten av april, og førte til at den tapte mer enn $2 millioner etter en utnyttelse av vGHST‑tokenet, en staket token fra en blokkjede‑spillinitiativ inspirert av det populære Tamagotchi‑spillet. Blokkjede‑sikkerhetsselskapet PeckShield avslørte at hackerne bak 0VIX‑protokollangrepet brukte et flash‑lån på $6,12 millioner i stablecoins for å åpne vGSHT‑utlånsposisjoner.

Angriperne manipulerte deretter protokollens pris‑oracle og vGSHT‑utlåns‑poolen i etterkant – de skapte en prisstigning på GHST, som gjorde vGHST‑utlåns‑poolen insolvent, og gjorde det mulig for dem å likvidere poolene og gå bort med sikkerheten fra poolene. Protokollens kjerne‑team suspendert Polygon POS‑ og zkEVM‑operasjoner (dens token‑utlånsmarkeder), og la til at de hadde igangsatt tiltak for å håndtere situasjonen.

I en påfølgende oppdatering sa 0VIX Protocol Association at de gjenopptok driften på zkEVM, og ga brukere av 0VIX Polygon zkEVM‑markedet ubegrenset tilgang til sine midler. De ba alle brukere om å verifisere sine posisjoner og helsefaktor, og tilbakebetale eventuelle utestående gjeld. Oppdateringen presiserte videre at pausen på 0VIX zkEVM kun var et forebyggende tiltak, siden utnyttelsen ikke påvirket den. Foreningen avslørte imidlertid ingen ytterligere detaljer for å beskytte integriteten til pågående etterforskninger, og la til at de, sammen med sine sikkerhetspartnere, fortsatt er dedikert til å gjenopprette de kompromitterte midlene.

En feil i Level Finances belønningsmekanisme tillot en angriper å tappe $1 million i LVL‑tokens

Denne uken ble Level Finance hacket for $1 million i sin egen LVL‑token. Den BNB‑Chain‑native, ikke‑depot‑spot‑ og perpetual‑kontraktbørsen bekreftet 1. mai at angriperen målrettet deres LevelReferralControllerV2‑referansekontrakt som muliggjør gjentatte krav, og tok med seg mer enn 214 LVL som de byttet mot 3 345 BNB.

Blokkjede‑sikkerhetsselskapet PeckShield sa at hacken skyldtes en feil som tillot gjentatte referanse‑krav (i samme epoke), noe Level Finance bekreftet kom fra en nylig oppdatering av deres incentivmekanisme. Plattformen midlertidig stoppet sitt referanseprogram for å stoppe angrepet, selv om hendelsen ikke påvirket deres likviditetspooler eller tilknyttede DAOer.

Deus Finance satte kontrakter på pause og brente DEI etter et hack på $6 millioner

I en nyere hendelse bekreftet DeFi‑protokollen Deus Finance i løpet av helgen at den var offer for et hack på sine BNB Smart Chain‑ og Arbitrum‑implementeringer. Selv om det ennå ikke er bekreftet, førte manipuleringen til at den mistet mer enn $6 millioner i kryptoeiendeler. Angrepet ble forutgått av en bot ifølge PeckShield, noe som tillot hackeren å ta med seg 1 337 375 BUSD fra DEI/BUSD‑poolene, samt ytterligere $5 millioner fra ARB/ETH‑poolene. Deus satte alle kontrakter på pause og brente DEI‑tokens on‑chain som svar for å dempe ytterligere tap. Protokollteamet la til at de aktivt evaluerer den underliggende sikkerheten til DEI, og vil utarbeide en omfattende gjenopprettings‑ og innløsningsplan avhengig av DEI‑balanser før brenning.

Ved å erkjenne at noen individer kan ha deltatt i arbitrage‑forsøk etter bruddet og blitt sittende fast i prosessen, sa Deus at de aktivt vurderer om disse transaksjonene kan reverseres raskt for å løse saken. DeFi‑plattformen påpekte at Deus v3‑systemet, som for tiden er i bruk, er isolert fra DEI og derfor ikke ble påvirket av hendelsene. De har også oppfordret hackeren til å avgi 80 % av inntektene og betrakte resten som en white‑hat‑dusør. I en tweet tidligere i dag, sa DEI‑stablecoin‑utstederen Deus Finance at utnytter(ne) hadde etterkommet og sendt tilbake 2 023 ETH til en gjenopprettings‑multi‑sig‑lommebok adresse administrert av betrodde medlemmer av Yearn Finance.

Sam er en finansiell innholdsspesialist med en sterk interesse for blockchain-området. Han har arbeidet med flere firmaer og mediehus i finans og cybersikkerhetsfeltene.