Digitala tillgångar

Kokomo Finance Exit Scam och Swerve Finance-attack bevis på utbredda DeFi-exploateringar 2023

mm
Lägg till Securities.io bland dina föredragna källor på Google
Information: Securities.io kan få ersättning när du använder länkar till produkter vi granskar. Det påverkar inte våra redaktionella bedömningar. Vi är inte registrerad investeringsrådgivare; detta är inte investeringsråd. Läs vår affiliateinformation.

Den decentraliserade finansieringsnischen (DeFi) har följt en fenomenal utveckling sedan den verkligen tog fart omkring 2017, men inte utan stora blåmärken. Under detta femårsintervall har DeFi-området utvecklats snabbt, vilket återspeglas i dess totala låsta värde (TVL) som nådde över 180,38 miljarder dollar i december 2021 enligt data från DeFi Llama. Den snabba tillväxten av denna kryptosubsektor, särskilt de senaste åren, har tillskrivits flera faktorer inklusive ökad efterfrågan på kryptotillgångar och den incitamentsdrivna naturen hos erbjudandena.

DeFi-tillväxtdiagram. Källa: DeFi Llama

På andra sidan har denna accelererade tillväxt och medföljande likviditet samtidigt lockat ohederliga aktörer som söker utnyttja de sårbarheter som finns i området.

Trend och natur av kryptovaluta & DeFi-exploateringar

Under de senaste tre åren har förekomsten av högprofilerade kryptostöldincidenter accelererat. Majoriteten av dessa har involverat tekniker som kryptobedrägerier, rug pulls, flash‑lån och DeFi‑relaterade exploateringar.

Historik över DeFi‑attacker

Vid rug pulls är förövaren vanligtvis en utvecklare (eller ett team) som pumpar upp priset på projektets token, för att sedan abrupt dra tillbaka eller ta bort likviditeten innan de överger projektet. Flash‑låneattacker, å andra sidan, riktar in sig på brister i låneplattformar baserade på smarta kontrakt och är de mest frekventa. De utnyttjar den icke‑säkrade naturen hos flash‑lån – ingen förhandskollateral krävs men låntagaren måste återbetala inom samma kedjetransaktion. Exploatörer lånar enorma summor i kryptotillgångar från ett DeFi‑protokoll, manipulerar sedan deras priser på en börs innan de snabbt avslutar sin position på en annan.

Cirkeldiagram över typer av attacker i DeFi‑historiken

Andra DeFi‑relaterade exploateringar inkluderar buggar i smarta kontrakt, orakelangrepp och styrningsattacker. Vid styrningsattacker försöker hackare att kontrollera tillräckligt många rösträttigheter för att kunna genomföra förslag som gynnar deras intressen.

Krypto- och DeFi‑säkerhetsintrång tidigare

Blockchain‑analysplattformen Crystal redogjorde i sin nyligen publicerade rapport om säkerhetsintrång och bedrägliga aktiviteter som involverar krypto för att det har skett mer än 230 DeFi‑attacker sedan 2011. De 4,18 miljarder dollar i kryptotillgångar som förlorades till följd av incidenterna har bidragit till en överväldigande summa på 16,7 miljarder dollar i kryptovalutor som har stulits under samma period. Framträdande är exploatet på Ronin Network, där angriparen tömde över 650 miljoner dollar från Axie Infinitys brygga i mars förra året, vilket fortfarande är det största.

Ännu mer alarmerande är att de årliga förlusterna som tillskrivs kryptostölder har ökat sedan det första fallet av ett börshack som involverade Mt. Gox i juni 2011. De 10 största DeFi‑attackerna (baserat på stulna medel) under 2022 uppgick till mer än 2,6 miljarder dollar. DeFiLlamas instrumentpanel visar att DeFi‑protokoll förlorade mer än 3 miljarder dollar under 2022, vilket gör året till det värsta i statistiken. Även om frekvensen och allvaret av händelser verkade ha avtagit mot slutet av 2022, har trenden vänt i början av året.

Hittills under 2023 har det varit 19 incidenter av krypto‑ (inklusive DeFi‑) intrång som resulterat i mer än 372 miljoner dollar i stulna tillgångar. De förlorade medlen per månad har stadigt ökat sedan januari, från 14,6 miljoner i januari till 142,4 miljoner i februari, enligt Rekt Database.

Förlorade och återvunna medel under det senaste året. Källa: Rekt Database

Denna siffra har redan mer än fördubblats i mars trots att några dagar återstår. Det finns dock en knappast positiv aspekt. Förlusten som kan tillskrivas kryptobedrägerier och exploateringar under Q1 är på väg mot en måttlig minskning jämfört med samma period förra året. Ungefär 1,2 miljarder dollar i kryptotillgångar förlorades till exploatörer under Q1 2022.

Största exploateringar hittills och deras slutliga resultat

Anmärkningsvärda DeFi‑attacker hittills inkluderar tömning av 120 miljoner dollar från det decentraliserade låneprotokollet BonqDAO i februari samt Platypus Finances flash‑låneattack som såg protokollet förlora 8,5 miljoner dollar i användarfonder.

Utvecklarna av Kokomo Finance genomför ett exitbedrägeri

Blockchain‑analysföretaget CertiK Alert delade på söndag ett meddelande om ett misstänkt exitbedrägeri på det Optimism‑baserade låneprotokollet Kokomo Finance. Varningsverktyget observerade ett fall i priset på KOKO‑token och avaktivering av projektets sociala konton några timmar senare.

“Uppdragsgivaren av KOKO Token, adress 0x41BE, distribuerade attackkontraktet cBTC. Därefter satte de belöningshastigheten, pausade lånet och ersatte implementationskontraktet med ett skadligt. Adress 0x5a2d… godkände cBTC‑kontraktet att spendera 7010 sonne WBTC,” CertiK bekräftade i ett efterföljande inlägg. “Eftersom implementationskontraktet har uppgraderats till det skadliga cBTC‑kontraktet, anropade angriparen metoden 0x804edaad för att överföra sonne WBTC till adress 0x5C8d. Slutligen bytte adressen 0x5C8d.. 7010 någon WBTC till 141 WBTC (~4M) för vinst.”

Kokomo Finance var ett relativt nytt projekt som först lanserades den 25 mars.

Kokomo Finance on-chain bedömningsrapport

En säkerhetsbedömning som utfördes på protokollet av smarta kontraktsgranskningsföretaget 0xGuard tidigare i mars visade ett ‘godkänt’ på de flesta områden förutom ‘Kod utan effekter’ och ‘typografiska fel.’ Priset på KOKO‑token har sedan dess kraschat till nästan noll efter tömningen.

Exploatören försöker med ‘lönsam vit‑hatt‑strategi’ på den nedlagda Swerve Finance

I en annan incident den här månaden observerade användare på Twitter misstänkt aktivitet som involverade Swerve Finance, en nu nedlagd Ethereum‑baserad avgrening av den decentraliserade börsen Curve. Styrningsattacken på den nedlagda Curve Finance‑klonen är nu i sin andra vecka då angriparen försökte nå det erforderliga kvoten.

Angriparen skapade en omröstning i ett försök att ta över delegatorkontraktet med 1,3 miljoner dollar i stablecoins från DAI‑USDC‑USDT‑poolen. I en lång tråd teoretiserade Wintermutes forskningschef Igor Igamberdiev att det fanns tillräckligt med bevis för att spåra angriparen. Igamberdiev avslöjade identiteten på angriparen, som är ägaren av ‘silvavault’, personen bakom attacken i efterföljande inlägg.

Igamberdiev tillhandahöll ett spår av on‑chain‑bevis, inklusive transaktioner som gick via den sanktionerade mixern Tornado Cash, som kopplade till en specifik individ. Den anklagade, vars Twitter‑konto avslöjades som joaorcsilva, svarade på anklagelserna och försvarade att hans handlingar inte drevs av dolda motiv.

Euler Finance‑hackare överlämnar en betydande del av de stulna medlen

I en separat incident stal en angripare omkring 197 miljoner dollar i kryptotillgångar den 13 mars i vad som sedan visat sig vara ett dramatiskt fall. Även om DeFi‑protokollets team lyckades hantera problemet vid den tidpunkten, kunde de inte återfå de stulna tillgångarna. Försök att kontakta och nå en överenskommelse misslyckades, vilket ledde till ett pris på 1 miljon dollar för information som leder till hans arrestering.

Euler Finance hacktransaktioner. Källa: Twitter/BlockSec

Hackaren, i en vändning av händelser förra veckan, återförde 3 000 ETH‑tokens till det Ethereum‑baserade låneprotokollet den 18 mars i tre transaktioner, men behöll ändå en betydande summa.

Under helgen skickade angriparen omkring 51 000 Ether‑tokens till uppdragsgivarens adress. Samma dag, den 25 mars, genomförde angriparen en andra transaktion, den här gången skickade han 7 737 ETH till uppdragsgivaren. Hittills har hackarens adress återlämnat mer än hälften av den stulna summan. De senaste utvecklingarna drev priset från strax över 2,50 $ till 4,30 $ innan det sjönk tillbaka till 3,80 $ där det senast sågs.

Euler-pris. Källa: TradingView

Markant har exploatörerna av Euler Finance, och även Ronin Network, använt sig av coin‑mixern.

USA och internationella myndigheter trycker ner coin‑mixers för deras roll i penningtvätt

Tidigare denna månad meddelade Europeiska unionens byrå för rättsligt samarbete att den har beslagtagit 46 miljoner dollar från ChipMixer på grund av penningtvättanklagelser. Europol‑byrån, tillsammans med FBI och tyska myndigheter, påstod att kryptomixern under de senaste fem åren underlättade tvätt av 152 000 BTC, vilket motsvarar cirka 3 miljarder dollar. Amerikanska brottsbekämpande myndigheter rapporterade att de fick tag på 1 909,4 BTC och även beordrade nedstängning av plattformens stödjande servrar. Åtgärden följer liknande restriktiva order som utfärdats mot Tornado Cash.

Den senare coin‑mixern har också under året blivit kritiserad av amerikanska myndigheter för dess roll i att underlätta brott genom att dölja transaktioner och göra dem omöjliga att spåra i fall av olagliga aktiviteter. US Department of Justice meddelade tidigare i år sanktioner mot verktyget för integritet, vilket väckte kritiska kommentarer från vissa delar av branschen. Detta är inte det första fallet av kryptohack som har sett myndigheternas inblandning.

FBI pekar ut ansvar för $100M Harmony Bridge‑hack på Lazarus Group

I juni förra året, under ett år med rekordstora stöldbelopp i bryggattacker, förlorade Harmony‑bron omkring 100 miljoner dollar i Ether. Vid den tidpunkten gjorde Harmony, den lager‑ett PoS‑blockkedjan som är ansluten till Ethereum via bron, ett officiellt utlåtande om att de samarbetade med myndigheter för att fastställa orsaken till attacken och återfå medlen. FBI bekräftade att de ökända nordkoreanska statsstödda hackarorganisationerna Lazarus Group och APT38 var ansvariga för attacken. Påståendena markerade första gången den amerikanska regeringen officiellt anklagar gruppen för Harmony‑attacken. Blockkedjeexperter som utförde on‑chain‑forensisk analys tillskrev hacken till samma aktörer.

Lazarus Group har också kopplats till, bland annat, hacken av Ronin‑bron förra året, vid en tidpunkt då regeringen varnat för att kryptoföretag skulle bli mål för hackarna. FBI meddelade också att den 13 januari använde nordkoreanska hackare RAILGUN, ett integritetsprotokoll, för att dölja tvätt av 60 miljoner dollar i Ether, som skickades till kryptobörser och sedan konverterades till Bitcoin. Genom transaktionsspårning och analys identifierades dock en del av dessa medel, frystes och återvanns av dessa virtuella tillgångstjänsteleverantörer (VASPs). De återstående medlen, som ännu inte återvunnits, har enligt FBI överförts till 11 olika Ethereum‑adresser.

Uppdatering om Wormhole‑bro‑hack

Hackaren omfördelar 155 miljoner dollar i stulna medel och ökar hävstången

En plånbok kopplad till ett av de största intrången i kryptobranschen 2022 vaknade till liv i år och överförde mer än 155 miljoner dollar i stulna medel. Transaktionen, den första på flera månader, syftade till att öka hävstången på deras ETH‑position. I januari observerade kryptogemenskapen on‑chain‑information som visade en sekvens av aktiviteter som aktören som hackade mer än 321 miljoner dollar i Ether (120 000 wETH) från Wormhole Portal Token Bridge har genomfört. Hackarens sekvens av byten började med att deras adress konsoliderade Ether innan de initierade ett utbyte av 95 630 tokens för 96 677 av Lidos stakade Ether (stETH) via den decentraliserade börsaggregatorn OpenOcean.

Därefter omslog aktören 86 473 stETH till wstETH, Lidos likvida token som utfärdas till Ether‑stakare. Av de nyförvärvade omslagna tokenarna använde han 25 000 wsETH som säkerhet för att låna 13 miljoner DAI. Hackaren utnyttjade sedan DAI för att skaffa 8 000 stETH via den Ethereum‑baserade DEX Kyber Networks, och genomförde flera liknande affärer via DeFi‑protokoll som 1Inch medan han fortsatte att öka hävstången. Den illegala aktören mottog ytterligare DAI till ett värde av 1,5 miljoner dollar, som också byttes mot 923 stETH.

61 miljoner dollar flyttade i jakt på arbitrage på Ether‑pegade tillgångar

Den ill‑gjorda krypton från en av de största bro‑hackarna i kryptobranschen förra året var också i rörelse förra månaden. PeckShield observerade att hackarens associerade plånbok också hade viss aktivitet i februari, där kryptotillgångar till ett totalt värde av 46 miljoner dollar överfördes. Hackarens främsta attack såg den göra sig av med mer än 320 miljoner dollar i Wrapped ETH (wETH) i februari 2022. Aktörerna omfördelade 95 630 ETH värda 155 miljoner dollar den 12 februari, skickade dem till den decentraliserade börsen OpenOcean DEX och konverterade dem sedan till Ether‑pegade tillgångar – Lidos wstETH och stETH.

Blockkedjesäkerhetsföretaget noterade också att hackaren, som sedan har ignorerat ett erbjudande om en bug‑bounty på 10 miljoner dollar, verkar söka avkastning eller arbitragemöjligheter med de stulna tillgångarna då de byttes mot 16,6 miljoner DAI, en stablecoin från MakerDAO. Exploatören placerade ytterligare 8,8 k wstETH (15 miljoner dollar) i MakerDAO. Wormhole återupprepade också sitt erbjudande till exploatören att återlämna medlen och få en bounty på 10 miljoner dollar.

Sam är en finansiell innehållsspecialist med ett starkt intresse för blockchain-området. Han har arbetat med flera företag och mediekanaler inom finans och cybersäkerhetsområdet.