Digitala tillgångar

Dåliga aktörer fortsätter att hemsöka DeFi: Euler- och Poolz Finance-exploateringar som senaste exempel

mm
Lägg till Securities.io bland dina föredragna källor på Google
Information: Securities.io kan få ersättning när du använder länkar till produkter vi granskar. Det påverkar inte våra redaktionella bedömningar. Vi är inte registrerad investeringsrådgivare; detta är inte investeringsråd. Läs vår affiliateinformation.

Mer än 3,8 miljarder dollar i digitala tillgångar – om man räknar med oregistrerade fall – förlorades till olika grupper av illvilliga aktörer som utnyttjade luckor i smarta kontraktsplattformar förra året. Chainalysis‑rapporten som lyfter fram denna alarmerande statistik påpekade dessutom att en stor del av summan var kopplad till den decentraliserade finanssektorn (DeFi), vilket effektivt märker området som ett grogrund för angripare. SlowMist, ett annat blockchain‑säkerhetsföretag, framhöll i sin årsrapport om kryptosäkerhetsincidenter att 2022 såg det högsta antalet säkerhetsincidenter som påverkade blockkedjor. Totalt rapporterades 303 fall av komprometterad säkerhet, en siffra som var 28 % högre än föregående år. Samtidigt uppskattades de samlade förlusterna till omkring 3,77 miljarder dollar – en märkbar avvikelse från annan rapportering.

DeFi-exploateringar avtar inte

SlowMists rapport indikerade att exploateringar främst involverade phishing och rug pulls, medan cross‑chain‑broar fick hårda slag. Exploateringar på Ronin, Wormhole, Nomad och Harmony‑broar resulterade i förluster som översteg 1,2 miljarder dollar. Förutom cross‑chain‑system föredrog angriparna även att utnyttja DeFi‑kontrakts sårbarheter. Branschen verkade återhämta sig från det utbredda problemet mot slutet av året.

Jämförelse av blockkedjeförluster. Källa: SlowMist

CertiK observerade separat att december‑månadens 62,2 miljoner dollar i stöld var den lägsta månadssiffran under 2022, det år då FTX Wallet och Ronin Bridge förlorade sammanlagt 1,09 miljarder dollar i krypto. 15,5 miljoner dollar, nästan en fjärdedel av den totala kryptostölen, stal via exit‑scams, medan flash‑loan‑exploateringar orsakade förluster på 7,6 miljoner dollar. Incidensen i december leddes av Helio Protocols förlust på 15 miljoner dollar som en kedjeeffekt av pris‑exploaten på Ankr Reward Bearing Staked BNB (aBNBc). Smart‑kontrakts‑auditeringsföretaget detaljerade också att attacken mot Defrost Finances V1‑ och V2‑produkter ledde till en förlust på 12,9 miljoner dollar, som sedan har återbetalats. Bitkeep förlorade 8 miljoner dollar, ett internt jobb lämnade Ankr med ett underskott på 7 miljoner dollar, och Lodestar förlorade 6,5 miljoner dollar efter en exploatering av priset på PlutusDAO:s plvGLP‑token för att slutföra de fem största hacken som sågs förra månaden.

Halvvägs in i mars har detta år redan visat tecken på att överträffa förra årets frekvens av exploateringar och den kumulativa mängden pengar som förlorats till hackare.

Icke-depåvarande utlåning: Euler Finance drabbas av största hacken 2023

I en nyligen uppvisad incident sippade en eller flera angripare nästan 200 miljoner dollar i krypto‑tillgångar från utlåningsprotokollet Euler Finance den 13 mars i ett sedan bekräftat flash‑loan‑angrepp. CertiK Alerts, hack‑ och scam‑spårningssidan kopplad till CertiK, var bland de första som rapporterade utvecklingen, om än omkring 41 miljoner dollar hade avlägsnats vid den tidpunkten. Varningssidan uppdaterade senare att angriparen hade tömt protokollets decentraliserade stablecoins och syntetiska ERC‑20‑token värda omkring 198 miljoner dollar i flera transaktioner, inklusive 96 800 ETH och 43,6 miljoner DAI, vilket gör det till den största DeFi‑exploaten hittills i år.

Angriparna skickade de stulna tillgångarna till två plånböcker – en som innehöll 34 186 225 DAI och 88 752 ETH samt den andra omkring 88 77 507 DAI‑token, on‑chain‑data visar. Det Ethereum‑baserade protokollet meddelade att de hade involverat blockchain‑säkerhetsteam, inklusive TRM Labs, Chainalysis och andra brottsbekämpande myndigheter, för att hjälpa till att lösa ärendet. PeckShield, som varnade Euler om dräneringen, delade i ett kort meddelande att de identifierat orsaken. Angriparen utnyttjade specifikt en bugg i funktionen ‘donateToReservers()’ för att likvidera sig själv från protokollet, återbetala lånet och samtidigt göra en stor vinst.

Euler åtgärdar sårbarheten och arbetar för att återfå stulna medel

Det gemensamma arbetet lyckades så småningom stoppa exploaten genom att inaktivera den sårbara modulen och därmed blockera insättningar, men skadan hade spridit sig till mer än ett dussin andra protokoll. Balancer avslöjade att incidenten påverkade Euler Finances Boosted USD (bbe‑USD)‑pool – nästan två‑tredjedelar av dess totala låsta värde hade dränerats när pausen verkställdes. Angle Protocol uppdaterade sina följare om exponeringen för exploaten då dess kärnmodul hade allokerat vissa medel i Euler, Compound och Aave.

“Om medlen från hacken (17 614 940,03 USDC) definitivt gick förlorade, skulle TVL för Core‑modulen sjunka till ungefär 18,4 miljoner dollar. I så fall skulle mängden reserver i Core‑modulen bli lägre än värdet av anspråken från agEUR‑innehavare, standard‑likviditetsleverantörer och de återstående hedging‑agenterna i protokollet som helhet.”

Yearn Finance rapporterades också ha förlorat medel i hacken. Sherlock, ett audit‑team med tidigare kopplingar till Euler, verifierade exploatens orsak. I sina rapporter kritiserade teamet en revision utförd av en annan grupp, WatchPug, i juli 2022 för att ha missat sårbarheten. För de kommande återhämtningsstegen presenterade utlåningsprotokollteamet ett erbjudande till hackaren, med löfte om en bounty om förövarna inte svarade. Den nämnda belöningen på 1 miljon dollar har sedan offentligt tillkännagivits.

“Euler Foundation lanserar en belöning på 1 M$ i hopp om att detta ger ytterligare incitament för information som leder till Euler‑protokollangriparens arrestering och återbetalning av alla medel som extraherats av angriparen,” skrev Euler idag.

Blockchain‑visualiserings‑ och analysplattformen Meta Sleuth menade i en tweet att attacken relaterar till en tidigare attack där angriparen överförde medel från BNB Smart Chain (BSC) till Ethereum via en multichain‑bridge.

“Det verkar som om två angripare initierade sex attack‑transaktioner. Angripare 0x5f25 startade den första attacken och gjorde en vinst på cirka 8,8 M DAI. All vinst stannar i exploat‑kontraktet 0xebc2. Den initiala finansieringen kommer från FixedFloat och deflation‑token‑exploatör 6 på BSC. Angripare 0xb269 initierade de övriga fem attackerna och den totala vinsten är cirka 186 M USD. Nu ligger all vinst i två adresser. 0xb269 har 8 080 ETH, 0xb66cd har 88 752 ETH och cirka 34 M DAI. Denna angripares initiala finansiering kommer från Tornado Cash,” teoriserade kontot.

Postulationen fick stöd av ett annat konto, ZachXBT. De berörda plånböckerna och adresserna är 0xebc291[…] cbf99 med ungefär 8 877 507 DAI, 0xb269[…] cedd4 vars snapshot visade en balans på 8 080,97 ETH, samt 0xb66c[…]995db som innehöll ca 88 753 ETH & 34 186 226 DAI.

Web3-projektets crowdfunding-plattform Poolz Finance utnyttjad

Knappast två dagar efter Euler‑incidenten stal en annan hacker 390 000 dollar från den cross‑chain‑inriktade Web3‑crowdfunding‑launchpad‑en Poolz Finance på Polygon och Binance Smart Chain. En granskning den 15 mars från PeckShield detaljerade att den misstänkta aktiviteten i token‑vesting‑smart‑kontraktet indikerade ett ‘klassiskt aritmetiskt overflow‑problem’ som orsak. Poolz delade en uppdatering om incidenten och rådde användare att sluta handla POOLZ‑token. Förutom att flagga den berörda adressen tog launchpad‑utvecklingsteamet även bort likviditet från Pancakeswap och Uniswap.

Poolz Finance‑VD Guy Oren bekräftade i en tweet pågående ansträngningar för att lansera ett nytt token‑kontrakt och förväntade att handeln skulle starta innan dagen var slut. Noterbart är att de två incidenterna inträffade knappt en månad efter att Platypus, ett annat DeFi‑protokoll, utnyttjades för 8,5 miljoner dollar, vilket resulterade i en kortvarig depeg av dess USP‑stablecoin från USD. I fallet med Platypus utnyttjade aktörerna en lucka i USP‑solvenskontrollen för att tömma protokollet. Förra veckan avslöjade Hedera att de upplevt tekniska problem som maskerade en förlust av likviditetspool‑token när en hacker utnyttjade huvudnätets smart‑kontraktskod.

Hedera och Dogecoin: Senaste exemplet på sårbarheter i blockkedjor

Hederas totala låsta värde (TVL) föll kraftigt i slutet av förra veckan efter att nätverket drabbats av tekniska svårigheter som vissa teoriserade involverade en smart‑kontrakts‑exploat. DeFi Llamas data visar att plattformens TVL sjönk brant på mindre än 24 timmar efter rapporter om att kedjan drabbats av tekniska oegentligheter som påverkade flera decentraliserade applikationer.

Hedera TVL-diagram. Källa: DeFi Llama

HBAR‑stiftelsen, en ideell organisation som stödjer Hedera‑projektet, meddelade att nätverket var registrerat med smart‑kontrakts‑anomallier som påverkade decentraliserade applikationer.

Protokoll på Hedera uppmanar användare att vara försiktiga

De tekniska oegentligheterna den 10 mars beskrevs av vissa som en attack mot det företagsklassade nätverket, vilket fick protokoll på det att skynda sig att säkra sig. SaucerSwap Labs, en decentraliserad börs (DEX) som opererar på Hedera, uppmanade sina användare att omedelbart dra tillbaka sin likviditet på grund av den påstådda exploaten på nätverket. Protokollet bekräftade senare att de inte påverkades av hacken. Exploaten riktade sig specifikt mot Hederas smart‑kontrakts dekompileringsprocess, som ansvarar för att omvandla kontraktets byte‑code till mer begripliga Solidity‑liknande kod. Den är användbar för att studera och förstå hur ett smart‑kontrakt fungerar.

Trots detta kan illvilliga aktörer manipulera processen för att få obehörig åtkomst till smart‑kontraktet, även om de specifika element som angriparen påstod sig ha riktat in sig på i detta fall ännu inte är helt klarlagda. Dessutom sade Hashport att de tillfälligt suspenderade sina brottningstjänster på grund av smart‑kontrakts‑anomallier, för att skydda användarnas medel. Multichain‑DEX Pangolin uppmanade användare att lämna alla HTS‑token i Pangolin‑pooler och -farmar. Hedera beslutade att samarbeta med aktörer i hela ekosystemet för att fastställa den potentiella påverkan av anomallien. För att ytterligare säkerställa sina användares trygghet inaktiverade Hedera nätverks‑proxyer på huvudnätet medan kärnteamet undersökte smart‑kontrakts‑anomallier, och återställde dem efter att problemen lösts. De bekräftade att åtgärden inte påverkade konsensus och att huvudnätet förblir online.

För att lära dig mer om Hedera, kolla in vår Investing in Hedera-guide.

Rapporter belyser svagheter i DeFi-scenen

En nyligen publicerad rapport från blockchain‑säkerhetsföretaget Halborn avslöjade att så många som 280 kedjor, inklusive Dogecoin, har opererat med en kritisk sårbarhet. I en rapport den 13 mars varnade företaget för att de identifierat sårbarheten i en tidigare granskning av Dogecoins öppna källkod 2022. Meme‑coin‑projektet meddelade att de löst den potentiella zero‑day‑trigger‑frågan i sin Core 1.14.5‑utgåva efter att ha fått ett tips från Halborn, vars tjänster de förvärvade i mars för att granska sin kodbas.

Företaget identifierade en annan lucka i RPC‑ (Remote Procedure Call) fjärrkodsexekveringen som påverkade enskilda miners på Dogecoin. Nätverkets utvecklare har sedan uppmanat användare att uppdatera till 1.14.6‑noden. Halborn påpekade att Litecoin och Zcash var betydande nätverk som drabbats av andra varianter av den åtgärdade buggen, som bedragare och exploatörer kunde ha utnyttjat för att utföra allvarligare hot. De två projekten samarbetade också med säkerhetsföretaget för att åtgärda de stora sårbarheterna.

För att lära dig mer om dessa projekt, besök våra Investing in Dogecoin– och Investing in Zcash-guider.

Sam är en finansiell innehållsspecialist med ett starkt intresse för blockchain-området. Han har arbetat med flera företag och mediekanaler inom finans och cybersäkerhetsområdet.